Anonymous heeft het Amerikaanse vervoersbedrijf BART in verlegenheid gebracht door in te breken op de website en de database met gebruikersgegevens te openbaren. Alle wachtwoorden waren in plain text opgeslagen.
De aanval op de website van BART werd op zondag gedaan, daags nadat het vervoersbedrijf besloot het mobiele netwerk in de metro's van San Francisco te blokkeren in een poging een demonstratie tegen het bedrijf te dwarsbomen. Een groep demonstranten had eerder al enkele metrostations geblokkeerd als vorm van protest in reactie op de dood van een agressieve man die werd neergeschoten door een BART-agent.
Nadat BART ontdekte dat er nieuwe demonstraties werden gecoördineerd en dat dit vooral via de mobiele telefoon gebeurde, besloot BART het mobiele netwerk in de metro's uit te schakelen. De vervoerder beschikt niet alleen over een eigen politieteam, maar is ook de beheerder van het mobiele netwerk in de metro en kon zodoende tot de blokkade overgaan.
In reactie op het afsluiten van het mobiele netwerk heeft hackersgroep Anonymous de website mybart.org aangevallen. Via een naar eigen zeggen eenvoudige sql-injectie wisten enkele hackers toegang tot de complete database te krijgen. In de database staan gegevens van ruim tweeduizend mensen opgeslagen die een account hadden aangemaakt om toegang te krijgen tot 'MyBART'. De website is inmiddels afgesloten.
"Elke 8-jarige met een internetverbinding kan doen wat wij hebben gedaan. Bovendien was geen enkele informatie, waaronder de wachtwoorden, versleuteld", aldus de hackers in een verklaring. In een reactie heeft BART zondagavond bevestigd dat er bij de aanval gegevens zijn gestolen. Van nagenoeg alle mensen van wie de gegevens zijn gestolen was een naam, mailadres en wachtwoord bekend. In een aantal gevallen waren ook adres en telefoonnummer opgeslagen.
Getroffenen kunnen bij de drie grootste kredietbeoordelaars gratis een zogenoemd 'fraud alert' op kredietaanvragen uit hun naam aanvragen. Dit zou fraude met gestolen persoonsgegevens moeilijker moeten maken.
Update, 15.30 uur - In het artikel stond dat de gegevens van de klanten aan de drie grootste kredietbeoordelaars waren gestuurd. Dit is niet correct: klanten zullen zelf contact moeten leggen.