Post by @jorijn
De gestolen data komt uit een klantcontactsysteem (CRM), niet uit een authenticatiedatabase. Dat zijn twee compleet gescheiden systemen met een ander doel.
Voor accountauthenticatie gebruiken bedrijven op deze schaal eenrichtingshashing. Dat betekent dat zelfs Odido zelf je wachtwoord niet kan uitlezen, ze kunnen alleen controleren of wat je invoert overeenkomt. Plaintext wachtwoorden voor miljoenen accounts? Dat is uiterst onwaarschijnlijk.
Maar: je kan bij Odido telefonisch een "verificatiewoord" afspreken. Dit is geen inlogwachtwoord. Het doel is dat de klantenservice kan controleren dat ze met de juiste persoon spreken vóór ze wijzigingen doorvoeren.
Odido heeft ervoor gekozen dit verificatiewoord leesbaar op te slaan in hun CRM. Technisch had dit anders gekund, maar het verklaart wél waarom de hackers "wachtwoorden" in plaintext aantreffen terwijl Odido zegt dat er geen inlogwachtwoorden gelekt zijn.
Zo zie je: beide kan waar zijn. Zijn er plaintext wachtwoorden gelekt? Waarschijnlijk niet. Zijn er plaintext verificatiewoorden gelekt? Waarschijnlijk wel. Dat is nog steeds niet best, maar het is een wezenlijk ander risico dan je accountwachtwoord dat op straat ligt.