Een dreigingsactor op een bekend cybercrimeforum probeert naar verluidt een database te verkopen met informatie van 140 miljoen BlaBlaCar-accounts. Als de bewering klopt, zou dit een van de grootste blootstellingen van gebruikersgegevens van een Europees ride-sharingplatform in de recente herinnering zijn. BlaBlaCar heeft geen datalek bevestigd en de situatie blijft voorlopig een bewering in plaats van een geverifieerd incident, maar alleen al de omvang van de claim vraagt om aandacht van de enorme internationale gebruikersbasis van het platform.

Wat we tot nu toe weten

Volgens berichten die online circuleren, beweert de verkoper dat de dataset gebruikers-ID's, e-mailadressen, wachtwoord-hashes, volledige namen en geslachtsinformatie van ongeveer 140 miljoen accounts bevat. BlaBlaCar is actief in tientallen landen en positioneert zich al lang als het toonaangevende carpoolplatform van Europa. Een datalek van deze omvang zou alleen al vanwege het enorme aantal mogelijk getroffen personen aanzienlijk zijn.

In dit stadium is het sleutelwoord "bewering". Er is geen onafhankelijke verificatie van de authenticiteit van de volledige dataset openbaar bevestigd en BlaBlaCar heeft tegengesproken dat hun systemen zijn gecompromitteerd. Dit is een bekend patroon in de wereld van datalekrapportage: een verkoper plaatst een sample of een claim op een forum, media berichten over de claim en het getroffen bedrijf betwist of onderzoekt deze voordat een conclusie wordt bereikt. Totdat BlaBlaCar of een onafhankelijke beveiligingsonderzoeker de legitimiteit en herkomst van de gegevens bevestigt, moeten gebruikers de berichten als onbevestigd beschouwen, maar er wel voorzichtig naar handelen.

Waarom wachtwoord-hashes en e-mails nog steeds ertoe doen

Zelfs als de datalekclaim overdreven of slechts gedeeltelijk juist blijkt te zijn, is het type gegevens dat naar verluidt is betrokken precies waar aanvallers naar op zoek zijn. Wachtwoord-hashes zijn weliswaar niet hetzelfde als leesbare wachtwoorden, maar kunnen in de loop van de tijd vaak worden gekraakt, vooral als oudere of zwakkere hash-algoritmen zijn gebruikt. In combinatie met e-mailadressen en volledige namen wordt dit soort gegevens vaak gebruikt bij credential stuffing-aanvallen, waarbij criminelen gestolen gebruikersnaam-wachtwoordcombinaties testen op andere websites, bankapps en e-mailproviders.

Geslachtsinformatie en gebruikers-ID's lijken op zichzelf misschien minder gevoelig, maar in combinatie met e-mails en namen voegen ze details toe die phishingpogingen overtuigender maken. Een oplichter die je naam, e-mail en accountgeschiedenis kent, kan een veel geloofwaardiger nepbericht opstellen dan iemand die alleen over een kaal e-mailadres beschikt.

Dit is niet de eerste keer dat een massaplatform dat miljoenen Europeanen bedient met dit soort blootstelling te maken krijgt. Het recente Odido-datalek, waarbij 6,2 miljoen records met gevoelige financiële identificatiegegevens betrokken waren, herinnert ons eraan dat grote gebruikersbestanden aantrekkelijke doelwitten zijn, ongeacht de branche, en dat de nasleep van dergelijke incidenten zich vaak langzaam voltrekt, met juridische claims en toezicht door regelgevende instanties die maanden na de eerste berichten volgen.

De ontkenning van BlaBlaCar en de kloof tussen claim en bevestiging

De reactie van BlaBlaCar is tot nu toe geweest om de datalekclaim te betwisten in plaats van deze te bevestigen. Deze kloof tussen de bewering van een hacker en de ontkenning van een bedrijf is gebruikelijk in de vroege stadia van dit soort verhalen, en het kan dagen of weken duren voordat forensisch onderzoek, betrokkenheid van wetshandhaving of externe onderzoekers de vraag definitief beantwoorden. Lezers moeten voorzichtig zijn met het behandelen van ongeverifieerde forumberichten als vaststaande feiten, maar moeten ook erkennen dat bedrijven soms tijd nodig hebben om de volledige omvang van een inbraak te beoordelen voordat ze een volledige verklaring afgeven.

Wat voor gebruikers praktisch gezien van belang is, is dat het blootstellingsrisico bestaat, ongeacht of het aantal van 140 miljoen uiteindelijk wordt gevalideerd. Gedeeltelijke datalekken, scrapedata of oude credential-dumps die opnieuw als "nieuwe" lekken worden verpakt, komen allemaal vaak voor in deze wereld, en elk van deze scenario's kan nog steeds echte gebruikersinformatie in gevaar brengen.

Wat dit voor jou betekent

Als je een BlaBlaCar-account hebt, is de meest redelijke reactie op dit moment voorzorg, geen paniek. Wijzig je BlaBlaCar-wachtwoord, vooral als je het al een tijdje niet hebt bijgewerkt, en zorg ervoor dat het uniek is en niet wordt hergebruikt voor andere diensten. Als je hetzelfde wachtwoord op andere platforms hebt gebruikt, met name voor e-mail- of bankaccounts, werk die dan ook bij, omdat hergebruik van inloggegevens een van de makkelijkste manieren is voor aanvallers om een enkel lek om te zetten in meerdere gecompromitteerde accounts.

Het inschakelen van tweefactorauthenticatie, waar beschikbaar, voegt een zinvolle beschermingslaag toe, zelfs als je wachtwoord uiteindelijk in een uitgelekte database terechtkomt. Het is ook de moeite waard om de komende weken te letten op ongebruikelijke inlogwaarschuwingen of onbekende activiteit op je account, omdat dit een vroeg teken kan zijn dat inloggegevens zijn misbruikt.

Belangrijkste punten

De beschuldigingen van een datalek bij BlaBlaCar blijven onbevestigd, maar de geclaimde omvang van 140 miljoen gebruikersrecords maakt dit een verhaal dat nauwlettend in de gaten moet worden gehouden. Neem de berichten serieus genoeg om je wachtwoord bij te werken en je accountbeveiliging te controleren, zonder uit te gaan van worstcasescenario's voordat verificatie plaatsvindt. Net als bij eerdere grootschalige blootstellingen die Europese gebruikers troffen, kan het volledige plaatje even op zich laten wachten, dus geïnformeerd en proactief blijven is op dit moment de meest effectieve reactie voor individuele gebruikers.