Identificatiedienst iDIN kan misbruikt worden voor adresspoofing
PostNL en energievergelijkers als gaslicht.com stoppen met het gebruik van iDIN om adresgegevens van gebruikers te verifiëren. De identificatiedienst kan worden misbruikt om een ander adres op te geven, wat privacyrisico's oplevert. Ook andere organisaties die iDIN gebruiken, kunnen kwetsbaar zijn.
Dit blijkt uit onderzoek van Tweakers. De website onderzocht de kwestie na een ontdekking van tweaker Emile Nijssen en verifieerde dat gebruikers de iDIN-methode eenvoudig kunnen spoofen via hun bank. Banken controleren namelijk niet of een gebruiker echt woont op het adres dat die opgeeft. Veel Nederlandse diensten en bedrijven gebruiken iDIN om adresgegevens te verifiëren.
Post van willekeurige adressen zichtbaar
Door de gebrekkige controle kon een gebruiker het adres in de PostNL-app wijzigen in een willekeurig ander adres. Via de dienst MijnPost was vervolgens te zien welke post op dat adres werd bezorgd. PostNL meldt dat het de adresverificatie met iDIN naar aanleiding van recente signalen heeft uitgezet. Gebruikers kunnen hun adres nu niet via iDIN verifiëren, maar wel via een bestaande alternatieve methode: een brief met een verificatiecode.
Dezelfde werkwijze was mogelijk bij energievergelijkers die zijn aangesloten bij Energie Data Services Nederland (EDSN), de digitale infrastructuur van de Nederlandse netbeheerders. Onder meer gaslicht.com gebruikt iDIN voor adresverificatie. Door het adres te wijzigen, konden gebruikers het jaarverbruik van elk huishouden in Nederland opvragen. Nadat Tweakers zijn bevindingen met EDSN had gedeeld, stopte het IT-bedrijf deze verificatiemethode. EDSN kijkt naar alternatieven.
Ook afvalpas te activeren op vals adres
Volgens Tweakers zijn mogelijk meer organisaties vatbaar voor misbruik als iDIN verkeerd is geïmplementeerd. Zo kunnen klanten van afvalinzamelbedrijf Avalex een digitale afvalpas activeren voor een vals adres, waardoor ze afval op andermans naam kunnen wegbrengen. Avalex heeft de iDIN-integratie niet direct uitgeschakeld en onderzoekt of aanvullende maatregelen nodig en proportioneel zijn om misbruik verder te beperken.
Itsme, de organisatie achter iDIN, stelt dat het probleem ligt bij de manier waarop bijvoorbeeld banken of bedrijven als PostNL de dienst hebben ingericht. Een woordvoerder raadt bedrijven aan aanvullende controles uit te voeren als ze zeker willen weten dat het adres van de gebruiker klopt. iDIN is sinds 2016 actief en koppelt aan de grote Nederlandse banken om de identiteit van gebruikers te verifiëren. In tegenstelling tot opvolger itsme en tegenhanger DigiD controleert iDIN niet of de gegevens van de bank kloppen.