Klanten van Framework kregen de mail als eerste

Op 7 augustus mailde Framework, de fabrikant van repareerbare, modulaire laptops, het volledige klantenbestand om te melden dat hun gegevens waren blootgesteld. Het bedrijf had een dag eerder, op 6 augustus, vernomen dat een aanvaller op 3 augustus was binnengedrongen in de eigen Metabase-instantie en klantgegevens had buitgemaakt. Framework bevestigde dat namen, e-mailadressen, telefoonnummers en factuur- en verzendadressen waren meegenomen. Betaalinformatie was expliciet uitgesloten, een onderscheid dat Framework duidelijk maakte in zijn melding.

Framework zelf werd in geen enkel direct opzicht gehackt. Geen enkele gebrekkige coderegel in het eigen systeem was de oorzaak. Het bedrijf was klant van Metabase, het business-intelligenceplatform dat veel bedrijven gebruiken om hun eigen operationele en verkoopgegevens te bevragen, en de aanvaller kwam binnen via Metabase, niet via Framework.

Het lek zat bij Metabase, niet bij een van de klanten

Metabase maakte een kritiek, ongeauthenticeerd zero-day SQL-injectielek bekend in het wachtwoord-reset-eindpunt van zijn API. Een aanvaller zonder enige inloggegevens kon willekeurige SQL injecteren in de onderliggende applicatiedatabase, wat genoeg was om direct beheerderstoegang tot een Metabase-instantie te verkrijgen. Metabase verklaarde dat het lek ook het eigen Cloud SaaS-product raakte en bevestigde actieve uitbuiting voordat er een oplossing werd gepubliceerd. Gepatchte versies beginnen bij 0.58.24 en lopen door tot 0.63.5 en hoger, over alle ondersteunde versielijnen heen.

Dit is het detail dat ondernemers vaak over het hoofd zien: de kwetsbaarheid zat in de eigen code van Metabase, niet in hoe Framework, Tally of LexisNexis hun accounts hadden geconfigureerd. Elke klant met een getroffen, ongepatchte instantie werd op dezelfde manier blootgesteld, zonder eigen schuld.

Drie bedrijven, een leverancier, een middag

Framework stond niet alleen. Ook Tally, een formulierenproduct, en LexisNexis, het data- en juridisch-onderzoeksbedrijf, werden getroffen via hetzelfde Metabase-lek. Drie bedrijven zonder operationele overeenkomsten, actief in verschillende markten met verschillende producten, moesten binnen enkele dagen van elkaar hun klanten informeren over dezelfde grondoorzaak. Geen van drieën deelde een codebase, een beveiligingsteam of een leveranciersrelatie met de andere. Ze deelden een BI-tool.

Dat is het patroon dat aandacht verdient. Een enkel lek in een breed gebruikt SaaS-platform levert geen enkel datalek op. Het levert net zoveel datalekken op als dat platform klanten heeft met bruikbare gegevens erin, allemaal tegelijk, allemaal te herleiden tot een leverancier van wie de eigen klanten van de getroffen bedrijven nog nooit hadden gehoord.

Wat er is meegenomen, en wat de melding expliciet uitsluit

De melding van Framework is een nuttig sjabloon voor het lezen van elke datalekmelding. Er staan vier meegenomen categorieën in: namen, e-mailadressen, telefoonnummers en factuur- of verzendadressen. Er staat een expliciet uitgesloten categorie in: betaalgegevens. Die uitsluiting is belangrijk, maar geeft niet het volledige beeld. Namen, e-mails, telefoonnummers en fysieke adressen zijn precies het ruwe materiaal voor gerichte phishing, sim-swap-pogingen en accountovername elders, zelfs zonder een enkel kaartnummer erbij.

Lees elke datalekmelding op beide lijsten, wat bevestigd is meegenomen en wat bevestigd niet is meegenomen, en behandel wat onvermeld blijft als onbekend in plaats van als veilig. Een melding die je geruststelt over betaalgegevens heeft je niets verteld over je telefoonnummer.

De vraag die elke ondernemer zich deze week zou moeten stellen

De meeste bedrijven kunnen hun bank en hun verzekeraar zonder aarzelen noemen. Veel minder kunnen elke SaaS- en BI-tool noemen die een levende kopie van hun klantgegevens bewaart, of met vertrouwen zeggen hoe de beveiligingshouding van die leverancier eruitziet. Metabase, Salesforce, HubSpot, een analyticsdashboard, een supportplatform: elk daarvan is een deur naar je klantenlijst die je niet beheerst en zelden controleert. Voor Nederlandse ondernemers betekent dit ook dat de Autoriteit Persoonsgegevens binnen 72 uur na ontdekking van een datalek geïnformeerd moet worden, ongeacht waar het onderliggende lek daadwerkelijk zat.

De praktische stap is niet om SaaS-BI-tools af te zweren. Het is een korte lijst opstellen van elke leverancier met schrijf- of leestoegang tot persoonsgegevens van klanten, controleren welke daarvan multifactorauthenticatie hebben staan en snel patchen, en elk rechtstreeks vragen hoe hun tijdlijn voor incidentmelding eruitziet. Klanten van Framework hoorden het op de vierde dag. Plan dat je eigen melding binnen een even korte termijn aankomt en beslis nu al, niet pas nadat de mail binnenkomt, wat je je eigen klanten zult vertellen.