Radar van Elk Solutions

Tweakers · Technologie

Kwetsbaarheid in iDIN maakt adresfraude mogelijk

Een onderzoek van Tweakers heeft aangetoond dat de implementatie van de identificatiedienst iDIN misbruik toelaat, waarbij gevoelige informatie over Nederlanders ingezien kan worden door het spoofen van adressen.

Banken controleren niet of een door een klant gewijzigd adres correct is. Hierdoor konden kwaadwillenden via iDIN een ander adres doorgeven en zo bijvoorbeeld poststukken of energieverbruik van slachtoffers inzien.

Het bleek mogelijk om bij ING via de bankapp een ander adres te registreren zonder bewijs van bewoning. Dit adres werd vervolgens via iDIN doorgegeven aan andere diensten, zoals MijnPost van PostNL, waar men kon zien welke poststukken iemand ontving.

Ook energieverbruiksvergelijkers en diensten voor het aanvragen van digitale afvalpassen konden misbruikt worden. Websites die iDIN gebruiken om woonadressen op te vragen, konden zo toegang krijgen tot gegevens van netbeheerders.

iDIN is een identificatiedienst die sinds 2016 banken gebruikt om identiteiten te verifiëren. Gebruikers tonen daarbij een gegeven, zoals hun adres, waarbij de aanname is dat de bank dit geverifieerd heeft.

De Nederlandse Betaalvereniging erkent dat banken geen extra controle uitvoeren bij adreswijzigingen. Ze stellen dat misbruikers wel te traceren zijn, maar de pakkans is laag.

Meerdere diensten, waaronder PostNL, Gaslicht.com en EDSN, hebben adresverificatie via iDIN uitgeschakeld en onderzoeken alternatieven.

iDIN-beheerder Itsme stelt dat bedrijven iDIN correct moeten implementeren en dat vertrouwen op alleen een adres als verificatiemethode niet altijd volstaat. Aanvullende controles zijn wenselijk.

AI-samenvatting op basis van de bron.

Tweakers