Skip to main content
Blog
Blog

Ticketmaster Datalek Déjà Vu: Wat Je Moet Weten

Gisteren, op 29 mei 2024, werd nieuws bekend over een vermeend datalek bij Ticketmaster, een prominente verkoop- en distributieonderneming voor tickets. Ticketmaster heeft ongeautoriseerde activiteit bevestigd binnen een clouddatabaseomgeving van een derde partij, waarbij de persoonlijke gegevens van meer dan 500 miljoen klanten zouden zijn blootgesteld. Dit lek omvat gevoelige gegevens zoals e-mailadressen, telefoonnummers, adressen en financiële gegevens. ShinyHunters, een beruchte aanvaller, herplaatste het lek. Volgens berichten,

May 30, 2024 4 min read
Ticketmaster Datalek Déjà Vu: Wat Je Moet Weten omslagafbeelding

Kort samengevat: Ticketmaster 560M ShinyHunters Snowflake-lek

  • Twee keer gehackt, zelfde les: Ticketmaster is twee keer gehackt via twee heel verschillende derde partijen, en het patroon is het verhaal. Als hetzelfde merk telkens wordt getroffen, ligt de breuklijn bij je vendorperimeter, niet bij je muren.
  • cside dekt de browserkant: Het lek van 2024 legde 560 miljoen records bloot via een third-party Snowflake-omgeving, die door ShinyHunters voor $500.000 op BreachForums werd aangeboden, en de aanval van 2018 was al een client-side Magecart-skimmer. cside dekt de browserkant van die perimeter met continue scriptmonitoring.
  • Begin bij de scripts: Als een derde partij ooit je klantgegevens verwerkt, controleer dan zowel hun cloudposture als de JavaScript die ze op je pagina's injecteren. Kun je dit kwartaal maar één van de twee doen, begin dan bij de scripts, want daar speelde de aanval van 2018 zich af.

Weinig tijd? Bekijk cside's in-browser blokkering van Magecart en skimmers. Dit dekt alles hieronder in één deployment.

Gisteren, op 29 mei 2024, werd nieuws bekend over een vermeend datalek bij Ticketmaster, een prominente verkoop- en distributieonderneming voor tickets. Ticketmaster heeft ongeautoriseerde activiteit bevestigd binnen een clouddatabaseomgeving van een derde partij, waarbij de persoonlijke gegevens van meer dan 500 miljoen klanten zouden zijn blootgesteld. Dit lek omvat gevoelige gegevens zoals e-mailadressen, telefoonnummers, adressen en financiële gegevens.

Forumbericht op het dark web waarin de gestolen Ticketmaster-klantgegevens te koop worden aangeboden

ShinyHunters, een beruchte aanvaller, herplaatste het lek. Volgens berichten is de data uit dit lek te koop aangeboden voor een vraagprijs van $500.000 op BreachForums, een site die eerder door de FBI offline was gehaald maar sindsdien weer is opgedoken. Deze ontwikkeling is zorgwekkend, gezien de enorme hoeveelheid gegevens die naar verluidt is gecompromitteerd.

De data omvat naar verluidt:

  • 560 miljoen volledige klantgegevens (inclusief namen, adressen, e-mailadressen, telefoonnummers en mogelijk meer)
  • Ticketverkoop, evenementinformatie en bestelgegevens
  • Creditcardgegevens, waaronder in sommige gevallen de naam van de klant, de laatste 4 cijfers van de kaart en de vervaldatum
  • Fraudegegevens van klanten
  • ... en meer
Schermafbeelding van een voorbeeld van gestolen persoonsgegevens van Ticketmaster, gedeeld door de aanvaller/verkoper

Fragment van de voorbeelddataset met persoonsgegevens, gedeeld door de aanvaller/verkoper:

Schermafbeelding van een voorbeeld van gestolen financiële gegevens, gedeeld door de aanvaller/verkoper

Nog een fragment van de voorbeelddataset met financiële gegevens, gedeeld door de aanvaller/verkoper:

Nog een schermafbeelding van de voorbeeldset gestolen Ticketmaster-gegevens, gedeeld door de aanvaller/verkoper

Juridische en officiële reacties

Het Australische ministerie van Binnenlandse Zaken heeft bevestigd dat er sprake is van een cyberincident dat Ticketmaster-klanten treft. Op 23 mei 2024 werd bovendien een antitrustklacht ingediend tegen Ticketmaster en Live Nation in Californië, wat de juridische problemen van het bedrijf verder vergroot.

Historische context: Magecart-aanval

Dit is niet de eerste keer dat Ticketmaster te maken krijgt met een ernstig datalek. Eerder werd het bedrijf aangevallen door de Magecart-groep, een beruchte cybercriminele organisatie die bekendstaat om haar inventieve en schadelijke werkwijzen. Bij de Magecart-aanval drong de groep de toeleveringsketen van Ticketmaster binnen door kwaadaardige code te injecteren in software van derden die het bedrijf gebruikte. Deze code onderschepte stilletjes betalingsgegevens die klanten invoerden op de website van Ticketmaster en stuurde deze door naar de aanvallers.

Deze incidenten leggen echte kwetsbaarheden bloot in online ticketsystemen, met name in de toeleveringsketen en client-side componenten die aanvallers vaak misbruiken om grote datalekken te veroorzaken.

Aanvalsvector

Ticketmaster bevestigde dat het lek plaatsvond via ongeautoriseerde toegang tot een clouddatabaseprovider van een derde partij, Snowflake.

Hoe cside kan helpen

Gezien de herhaalde cyberdreigingen waarmee bedrijven zoals Ticketmaster worden geconfronteerd, moeten cybersecuritymaatregelen het volledige aanvalsoppervlak dekken, inclusief client-side kwetsbaarheden. Traditionele beveiligingsoplossingen zien vaak over het hoofd wat er gebeurt in de browser van een gebruiker, waar veel aanvallen, inclusief het vermeende Ticketmaster-lek, plaatsvinden.

cside monitort en beveiligt uw volledige digitale omgeving, inclusief client-side activiteit. Het houdt continu third-party scripts in de gaten op injectieaanvallen en andere client-side dreigingen, en spoort deze in real time op en beperkt de schade voordat ze kwaad kunnen doen.

U kunt gratis aan de slag en uw site vandaag nog beschermen.

Voor verdere vragen en gedetailleerde rapporten kunt u contact opnemen met ons ondersteuningsteam.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip