RCI Hospitality Holdings, een van de grootste exploitanten van adult nightclubs in de Verenigde Staten, heeft autoriteiten geïnformeerd over een datalek dat naar schatting 40.000 personen treft. Het datalek werd in april openbaar gemaakt en betreft een kwetsbaarheid die werd ontdekt in een IIS-webserver van de dochteronderneming RCI Internet Services.

Op 23 maart werd een kwetsbaarheid van het type insecure direct object reference (IDOR) vastgesteld. Deze kwetsbaarheid maakt het mogelijk voor onbevoegden om toegang te krijgen tot persoonlijke gegevens door waarden in een URL of verzoek aan te passen. Bijvoorbeeld, een gebruiker die is ingelogd op ‘account=101’ kan de URL wijzigen naar ‘account=102’ en zo toegang krijgen tot de gegevens van een andere gebruiker. RCI meldde destijds dat hierdoor de gegevens van meerdere onafhankelijke contractanten zijn blootgesteld, waaronder namen, contactgegevens, geboortedata, sofinummers en rijbewijsnummers.

De getroffen personen ontvingen notificatiebrieven waarin werd aangegeven dat een beoordeling van de gestolen bestanden op 13 mei was afgerond. De FBI is op de hoogte gesteld en RCI werkt mee aan het onderzoek. Deze week meldde het bedrijf aan de procureur-generaal van Maine dat het aantal getroffen personen meer dan 40.000 bedraagt. Het is nog onduidelijk wie verantwoordelijk is voor de aanval en er is geen bekende ransomwaregroep die de hack heeft opgeëist. Meer informatie is te vinden in de verklaring aan de procureur-generaal van Maine.