De persoonlijke vluchtinformatiepagina's van KLM-klanten waren eenvoudig te verzamelen en in te zien door onbevoegden. Dat blijkt uit onderzoek van de NOS. Daarop staan vaak telefoonnummers, e-mailadressen en in sommige gevallen paspoortgegevens. Het lek is inmiddels opgelost.
De NOS en beveiligingsonderzoeker Benjamin Broersma wisten 'in een paar uur tijd' ruim 900 werkende URL's met persoonlijke vluchtinformatie van klanten te scrapen, zo schrijft het medium op maandagochtend. Daarin stonden vaak ook privégegevens. Naast de e-mailadressen en telefoonnummers, waren in sommige gevallen ook paspoortgegevens in te zien. Op de vluchtinformatiepagina's was ook de optie aanwezig om paspoort- en visuminformatie aan te passen en te verwijderen, hoewel de NOS niet heeft getest of dat daadwerkelijk mogelijk was. KLM wilde dat ook niet bevestigen. Het datalek heeft ook invloed op klanten van Air France.
De URL's in kwestie worden door KLM per sms verstuurd naar klanten. Deze hyperlinks met vluchtinformatie worden gepersonaliseerd met zes tekens, zodat ze gemakkelijk in een sms passen. Deze bleken daarom niet uniek genoeg. Het is mogelijk om op grote schaal dergelijke links in te voeren. Gemiddeld waren 1 op de 100 tot 200 automatisch ingevoerde links ook daadwerkelijk geldig, meldt de NOS.
De links van KLM en Air France gebruiken hoofdletters, kleine letters en cijfers, waardoor er minstens 56,8 miljard verschillende combinaties mogelijk zijn. Volgens de conservatiefste schatting van de NOS, werkte ongeveer 0,5 procent van de geprobeerde combinaties. Geëxtrapoleerd zou dat neerkomen op ongeveer 284 miljoen juiste combinaties. Het is echter niet bekend hoeveel werkende vluchtinfopagina's er daadwerkelijk zijn. KLM wilde dat niet bevestigen tegenover de NOS.
KLM heeft het beveiligingsprobleem vrijdagmiddag opgelost. De luchtvaartmaatschappij deed dat binnen een paar uur nadat het door de NOS op de hoogte werd gesteld van het probleem. Mensen die nu een geldige link benaderen, moeten eerst inloggen in de Mijn Reis-omgeving van KLM of Air France. Het is niet bekend of het lek is misbruikt. Volgens de KLM sloeg het systeem 'al alarm' door de 'grote hoeveelheid verdachte activiteit' uit het onderzoek van de NOS en Broersma. Die deden naar eigen zeggen echter geen moeite om die activiteit te verhullen. De gebruikte IP-adressen van de NOS en Broersma werden na ruim vijf uur geblokkeerd.