Ik denk dat bovenstaande discussie niet heel constructief is.
Wellicht om iets meer on-topic verder te gaan. Ik ben het zelf ook niet helemaal eens met het artikel, maar had niet heel veel zin (toendertijd) om er verder mee te gaan

Maar bij deze alsnog.
Titel;
Datalek bij hotelketen MGM trof 142 miljoen
vorig jaar zijn 142,5 miljoen personen
zijn de gegevens van 142.479.937 personen gestolen
Het is niet dat ik het niet snap, maar... Het is logisch om iets af te ronden in de titel, daarna feitelijk de exacte waarde (tot zover mogelijk). Alleen, damn die nummers. Dat wordt overal gecopy/paste maar niemand weet nu precies hoe/wat het is

Dat is veel meer dan de 10,6 miljoen waarover de hotelketen het eerder zelf had.
Ah, maar MGM heeft het er nooit over gehad. Ze hebben
nooit gezegd dat "ja, klopt. 10,6 records zijn gehacked". Ze hebben puur alleen het volgende verteld:
"unauthorized access to a cloud server that contained a limited amount of information for certain previous guests of MGM Resorts."Aanvankelijk werd gedacht dat er 10,6 miljoen klanten slachtoffer waren
Door wie?

Dit is namelijk super mega belangrijk voor de kern van het verhaal. WIE denkt er dan dat er 10,6 miljoen klanten slachtoffer waren. Ik kom hier later nog op terug maar 1 argument hierbij is dat:
- Er was ten alle tijden bekend dat hij vol duplicates zat. Dus er waren nooit zoveel
klanten slachtoffer.
er gegevens van 142 miljoen klanten werd aangeboden.
Nope, records. Niet klanten
In de database staan namen, adressen, telefoonnummers en geboortedatums van klanten
Maar niet bij allemaal. Genoeg missende data.
Het is onbekend hoe de hacker dan aan de informatie zou zijn gekomen.
Mah, niet helemaal. Maar details..details.
Het verhaal begint eigenlijk dat er een kleine subset werd aangeboden op een underground forum. Later werd dit nog een keer aanboden (5m records) - Dat was domweg de "proof". In feite ben ik van mening dat er al vanaf het begin 200m
records (en niet 140..) zijn gestolen.
Maar dat is de nuance tussen records en persoonsdata.
Alleen het plaatje bij het artikel is vrij apart.
Want "nightlion" lol, dat moet wel komen van NightLion security, en de CEO is Vinny Troia. Weet je wie dat is?
De hackers zeggen op het forum dat de data afkomstig is van Data Viper, een dienst die datalekken indexeert. Die dienst werd vorige week zelf gehackt, maar een woordvoerder van Data Viper zegt dat het bedrijf niets met het MGM-lek te maken heeft. Data Viper zou geen database van MGM in handen hebben.
Oh ja, Data Viper is ook van Vinny Troia. - Dun dun dun.
Maar wat de fuck heeft Vinny dan met alles te maken? Nou, hij "exposed" NSFW in zijn blogs/talks. - NSFW is hier een handle overigens.

Maar wel net die gene die ~2017 data had gestolen.
Gnostic Players, (groepje hackers) - met AmIEdgyEnough & NSFW (of dat is 1 persoon) zijn in elk geval bekwaam met een bepaalde werkwijze. O.a. scrapen van data (auth keys, buckets, etc.) - Dus als je hun MO erbij pakt kan je het opzich wel relateren dat er een database is gehacked die op een dev omgeving stond.
- Waarom een database? Omdat niet alle data compleet is (een fck up in de join).
- Waarom dev omgeving? Omdat niet alle data aanwezig is (alleen basis meuk)
En wat mijn persoonlijke mening is in heel het verhaal:
- Er is altijd al een hack geweest van 200 records - wat mogelijk neerkomt op die 140m klanten (? heel erg gokken)
- Dit werd allang aangeboden, en zelfs ten tijde van de "10m" hack was al bekend dat er veel meer data in stond.
- Er is daadwerkelijk bewijs (forum post) geweest waarin stond "This version I'm publishing does NOT contain password and is not the full 200m+ set"
- De data is nooit heel boeiend geweest
- Ik gok dat er gewoon wat geleaked is door iemand die los stond van de hack
- Ik gok dat er nu vanwege blackmailing (richting Vinny Troia) van alles wordt gereleased (oude meuk dus uit 2017) om hem te pesten
- Ik weet vrij zeker dat MGM nooit eerlijk is geweest
- MGM heeft bewust zaken achtergehouden en het intern "opgelost" - waarbij ze zeggen dat ze "iedereen hebben geinformeerd".
-----
Maar goed, lang verhaal kort is het wel zo dat elke nieuws outlet hetzelfde verhaal copy/paste van zdnet. Net zo goed Tweakers.
TijsZonderH schreef op donderdag 16 juli 2020 @ 13:58:
Ik heb zelf de breach niet gecontroleerd nee, deels omdat we lang niet altijd de middelen hebben dit soort breaches onafhankelijk te verifiëren maar voor een groter deel omdat ZDnet dat wel doet - in dit geval staat er in hun verhaal dat MGM zelf de scope van het lek bevestigt. Dat lijkt me genoeg bevestiging...
[...]
Ja, ik vind dit net iets te simpel. Ik snap overigens 100% je redenatie. Maar is zdnet dan een betrouwbare bron? Is Catalin Cimpanu fair? Want eigenlijk is het eerste artikel van zdnet al niet compleet omdat het niet 10m maar "blijkbaar nu 140m" records zijn. En MGM bevestigd wat hij vraagt, ze hebben nooit exact de scope van het lek bevestigd namelijk.

Plus dat het waarschijnlijk, sorry dat ik het zo zeg; gewoon klootzakken zijn die zichzelf beschermen en nooit eerlijk zijn geweest
-----
Uiteindelijk denk ik dat het artikel van Tweakers gewoon "okay" is - het is nieuws. Het is nieuws van de bron zdnet en het heeft geen diepgang. Echter kan je dat, of moet je dat verwachten? Moet je er een persoonlijke mening aan vast hangen, want er zijn gewoon heel weinig
feiten. Alles wat ik hier nu neer zet is niet 100% te bewijzen. Doch kan het natuurlijk wel nieuws zijn, of ik zit er helemaal naast.
Derhalve denk ik dat het allemaal ook niet zo heel makkelijk is, maar dat we wel moeten accepteren dat we soms domweg diepgang missen. En daar ben ik het wel mee eens.
Fijne avond