Luchtvaartmaatschappij British Airways heeft wegens een groot datalek waarbij de betaalgegevens van gebruikers werden gestolen een boete van omgerekend 22 miljoen euro gekregen. Dat heeft de Britse privacytoezichthouder ICO vandaag bekendgemaakt.

Aanvallers hadden in 2018 een extern script aangepast dat op de website van British Airways draaide. Door de kwaadaardige code die aan het script was toegevoegd konden persoonlijke en betaalgegevens die klanten invoerden naar de aanvallers worden gestuurd. Ruim 420.000 mensen raakten door de aanval gedupeerd. Volgens de ICO zou de aanval in juni 2018 zijn begonnen.

British Airways kwam pas begin september met een waarschuwing, nadat het door een derde partij was gewaarschuwd. In eerste instantie meldde de luchtvaartmaatschappij dat van 380.000 mensen de gegevens waren gestolen, maar dit aantal werd later naar boven bijgesteld. Het ging om de persoonlijke informatie van meer dan 429.000 klanten en medewerkers, waaronder namen, adresgegevens, betaalkaartnummers en CVV-nummers van 244.000 klanten. Bij 77.000 klanten ging het om de gecombineerde kaart- en CVV-nummers. Tevens maakten de aanvallers gebruikersnamen en wachtwoorden buit. Het datalek werd twee maanden lang niet opgemerkt.

Uit onderzoek van de ICO blijkt dat door slechte beveiligingsafspraken bij het bedrijf gegevens konden worden gestolen. Volgens de toezichthouder had British Ai de kwetsbaarheden in de beveiliging moeten vinden en verhelpen met beveiligingsoplossingen die op dat moment beschikbaar waren. Als de luchtvaartmaatschappij dit had gedaan, had de aanval van 2018 niet op die manier kunnen plaatsvinden. Zo werd er geen multifactorauthenticatie toegepast, vonden er geen uitgebreide beveiligingstests plaats en was de toegang van gebruikers tot applicaties, data en tools niet beperkt.

“Het is niet duidelijk of en wanneer British Airways de aanval zelf had ontdekt”, zo stelt de ICO. “Dit is vanwege het aantal getroffen mensen een ernstige tekortkoming, aangezien de financiële schade veel groter had kunnen zijn.”
Naar aanleiding van het onderzoek heeft British Airways verschillende beveiligingsverbeteringen doorgevoerd. Oorspronkelijk was de ICO van plan om een boete van omgerekend 200 miljoen euro op te leggen. De boete van 22 miljoen euro is de hoogste privacyboete die de Britse privacytoezichthouder tot nu toe heeft uitgedeeld.

Source