Handtekeningen van klanten die via Bpost een pakket hebben verzonden of ontvangen, zijn via internet te benaderen. Bij een deel van de handtekeningen wordt ook de naam vermeld. De postdienst gaat de problemen oplossen.
De handtekeningen staan als afbeeldingen op de server van Bpost, de Belgische postdienst. Normaliter zou iedereen enkel handtekeningen mogen zien die relevant zijn voor hem of haar, maar omdat voor de bestandsnamen een eenvoudig te achterhalen structuur wordt gehanteerd en er geen authenticatie is, is het mogelijk om ook handtekeningen van anderen te achterhalen. Dat proces kan eventueel worden geautomatiseerd.
Het gaat in een onbekend deel van de gevallen om een combinatie van handtekening en naam, waarmee fraude zou kunnen worden gepleegd. Dat deel van de handtekeningen betreft scans van ontvangstbevestigingen, die enkel inzichtelijk zouden moeten zijn voor de verzender van het pakket.
Een deel van de handtekeningen betreft enkel de handtekeningen van ontvangers; die zijn afkomstig van mobiele terminals waar ontvangers hun handtekening op moeten zetten en waar momenteel een proef mee wordt gedaan.
De Belgische post gaat enkel de handtekeningen van de mobiele terminals verwijderen: dat is volgens woordvoerder Piet van Speybroeck van Bpost een kleine moeite, omdat het om een klein aantal handtekeningen gaat. De afbeeldingen die zowel de handtekening als de naam vermelden, worden niet offline gehaald of afgeschermd.
Volgens Van Speybroeck is dat niet nodig, omdat het 'slechts om enkele duizenden' handtekeningen gaat. "We hebben bovendien nog nooit klachten hierover gehad", zegt Van Speybroeck. "En dat terwijl het systeem al vier of vijf jaar bestaat. Een bedrieger kan wel andere wegen vinden."
Volgens de Nijmeegse hoogleraar computerbeveiliging Bart Jacobs is de combinatie van naam en handtekening echter een 'aardig begin' voor identiteitsfraude. "Je zou bijvoorbeeld een adreswijziging kunnen indienen bij iemands bank, en er daarna een creditcard op aanvragen", zegt hij. "Ik zou mijn handtekening niet graag op internet hebben staan. Maar sowieso wordt er vaak erg slordig met gescande handtekeningen omgegaan."
Update, 16:35: Woordvoerder Piet van Speybroeck van Bpost laat weten dat er vrijdag is besloten om toch 'zo snel mogelijk' naar een technische oplossing voor het probleem te zoeken. Dat besluit is al genomen voor publicatie, aldus Van Speybroeck.
Omwille van privacy heeft Tweakers.net namen en handtekeningen gecensureerd.