Mogelijk miljoenen Nederlanders slachtoffer van datalek: ‘Serverbedrijf hield informatie lang achter’
Kort gedingHet datalek bij circa tien grote Nederlandse marktbureaus is nog veel groter dan tot nu toe werd verondersteld. Daarvoor waarschuwt Dave Maasland, ceo van het digitale beveiligingsbedrijf Eset Nederland. Ondertussen probeert het getroffen bureau Blauw nog altijd duidelijkheid te krijgen bij het serverbedrijf waar de data opgeslagen stonden. Dat weigert volgens directeur Jos Vink openheid van zaken te geven. Daarom volgt een kort geding.
Sebastiaan Quekel, Tom van der MeerLaatste update:31-03-23, 10:00
Van ruim een miljoen Nederlanders zijn al persoonsgegevens gelekt, die mogelijk in handen zijn gekomen van cybercriminelen. ,,We moeten er rekening mee houden dat dit aantal nog veel hoger ligt, mogelijk miljoenen”, zegt Maasland. Klanten moeten de komende weken extra waakzaam blijven, adviseert de Consumentenbond.
Persoonsgegevens van klanten van CZ en bezoekers van de Vrienden van Amstel Live en het Internationaal Film Festival Rotterdam (IFFR) liggen op straat, zo maakten de bedrijven donderdag bekend. Later op de dag werd duidelijk dat ook een deel van de deelnemers van pensioenfonds PME getroffen is. Dat geldt ook voor klanten van de NS en VodafoneZiggo.
Zij werken allen samen met de bekende marktonderzoeker Blauw. Ook via marktonderzoeksbureau USP zijn de gegevens van nog eens 100.000 tot 150.000 mensen in Nederland gelekt, zegt directeur Jan-Paul Strop. Volgens hem zijn vijf tot tien andere grote Nederlandse marktbureaus getroffen door hetzelfde lek. Volgens beide bureaus is de bron van het lek hun softwareleverancier Nebu uit Wormerveer, dat valt onder moederbedrijf Enghouse Systems in Canada.
Boos op serverbedrijf
De relatie tussen marktbureau Blauw en het gehackte Nebu is door de situatie flink bekoeld. Al bijna drie weken weet Blauw dat er ‘iets’ gebeurd is met de data, maar Nebu gaf lange tijd geen antwoord op cruciale vragen over de omvang, stelt een boze directeur Jos Vink. ,,Onze Nederlandse contactpersonen reageerden helemaal nergens meer op. Alles moest via de Canadezen.” Die kwamen volgens Vink maandag pas met summiere antwoorden, nadat hij met andere getroffen bedrijven een kort geding aanspande. En nog altijd zegt hij niet precies te weten hoe groot de impact is, terwijl Nebu dat volgens de contracten verplicht is te delen.
Nebu kon donderdagmiddag tegenover deze site niet op de aantijgingen reageren. Het kort geding dient volgende week dinsdag.
Onze Nederlandse contactpersonen reageerden helemaal nergens meer op. Alles moest via de Canadezen
Jos Vink, Blauw
Het is daarom nog onduidelijk om wat voor persoonsgegevens het precies gaat en wat de aanleiding is voor het datalek. Blauw weet dat het gaat om gegevens die nodig zijn om mensen uit te nodigen om mee te doen aan een klanttevredenheidsonderzoek, zoals namen, mailadressen en telefoonnummers. Ook de gegeven antwoorden in het onderzoek zijn uitgelekt. In het geval van pensioenfonds PME gaat het mogelijk ook om inkomensgegevens.
Uniek
Een datalek van deze omvang is in Nederland weliswaar niet nieuw, maar de manier waarop wel. ,,Het is bij mijn weten vrij uniek dat er persoonsgegevens via een grote marktonderzoeker op straat komen te liggen. Als cybercriminelen straks daadwerkelijk deze onderzoeksdata in handen krijgen, dan zijn ze in staat om hele serieuze fraude te plegen’’, vertelt Maasland.
Van de uitgelekte gegevens kunnen criminelen bijvoorbeeld uitgebreide profielen maken, zegt Maasland. ,,Iemand die naar Vrienden van Amstel Live is geweest en in het marktonderzoek allerlei vragen heeft ingevuld, geeft een goed beeld over zichzelf en zijn ervaring prijs. Een crimineel krijgt op basis van die gegevens een goed beeld van wat voor een persoon jij bent. Met die gegevens maken ze jou extra gevoelig voor digitale afpersing.’’
Persoonlijk benaderen
Trap niet in mailtjes waarin staat dat jij vanwege het marktonderzoek een cadeaubon hebt gewonnen
Gerard Spierenburg, Consumentenbond
De Consumentenbond beaamt dit. ,,Kwaadwillenden kunnen jou met die gegevens veel gerichter en persoonlijker benaderen, waardoor je sneller geneigd bent om in de val te lopen’’, vertelt woordvoerder Gerard Spierenburg. Klanten van bijvoorbeeld NS en VodafoneZiggo, twee van de veertien gedupeerde bedrijven die met Blauw samenwerken, moeten de komende periode alert zijn. ,,Trap niet in mailtjes waarin staat dat jij vanwege het marktonderzoek een cadeaubon hebt gewonnen. Let goed op de schrijfwijze en op de afzender. Sommige mailtjes lijken akelig echt, maar dat is nu net de truc van deze listige criminelen.’’
Ook woningcorporaties Vivare (Arnhem en omstreken) en Haag Wonen (Den Haag) zeggen dat hun huurders mogelijk ook getroffen zijn. Beide organisaties maken gebruik van een ander marktonderzoeksbedrijf: USP.
Kritiek op bedrijven
Veel organisaties informeren consumenten onvoldoende over datalekken, blijkt uit een steekproef van de Consumentenbond. Ruim de helft van de waarschuwingen is te vaag. In een derde van de mails staat niet wat consumenten zelf kunnen doen om de schade te beperken. ,,Ze vergeten cruciale informatie te delen en soms lijken ze meer bezig met de bescherming van hun reputatie dan met de zorg voor hun klanten. Dat is heel kwalijk. Organisaties lijken zich niet te realiseren dat consumenten daardoor onnodig extra risico’s lopen. Dat moet echt anders’’, aldus Sandra Molenaar, directeur Consumentenbond.
Autoriteit Persoonsgegevens ontving de laatste jaren jaarlijks meer dan 20.000 meldingen van datalekken. Via websites als haveibeenpwned.com en scatteredsecrets.com kunnen consumenten controleren of ze de dupe zijn van gemelde datalekken.
Liggen je gegevens na een datalek op straat? Zo beveilig je je accounts
A. Gebruik sterke wachtwoorden Het is lastig om voor al onze digitale accounts goede wachtwoorden te blijven verzinnen, maar gemakzucht is een groot risico. Steek daarom toch energie in een uniek wachtwoord voor elk account, om te voorkomen dat iemand die het vindt meteen overal toegang heeft. Een slimme manier om sterke wachtwoorden te maken en het overzicht te houden, is met wachtwoordmanagers zoals LastPass, KeePass en 1Password.
B. Gebruik 2-factor authenticatie 2-factor authenticatie of 2FA is een extra beveiligingslaag die aan je wachtwoord een tweede stap toevoegt, bijvoorbeeld via je mobieltje. Je wordt dan naast dat wachtwoord ook gevraagd om een code die op je telefoon verschijnt. Dat hoeft niet bij ieder inlog, dus erg onhandig is het niet. Lees je in op turnon2fa.com.
C. Gebruik een reserve mailadres We ontvangen veel digitale nieuwsbrieven met tips en kortingen, maar de achterliggende databases zijn kwetsbare doelwitten voor criminelen. Bij een hack maken die een waslijst aan e-mailadressen buit. Maak daarom een extra mailaccount voor websites waar je je persoonlijke e-mailadres niet wil achterlaten, en laat je naam en andere gegevens zo veel mogelijk achterwege.
Wat kun je nog meer doen tegen een datalek?
- Wees extra alert. Behandel elk verzoek dat met betalen, overboeken of inloggen heeft te maken met argwaan. Laat je niet overtuigen door persoonlijke gegevens die in een bericht of telefoontje worden genoemd.
- Bel zelf je bank bij twijfel. Ga niet in op mailtjes, sms’jes of telefoontjes van ‘je bank’ die je iets opdragen. Log ook niet in via een linkje in een bericht. Controleer berichten via de bank-app of beveiligde omgeving op de website.
- Een echt bericht van de bank krijg je via de bank-app, de echte website of brief. Maar let op: ook berichten per brief kunnen nep zijn.
- Beperk en verwijder data. Voer bij het maken van accounts geen onnodige gegevens in. En ga je weg bij een bedrijf of website? Verwijder dan je account.
- Meld ID-fraude. Wordt er identiteitsfraude gepleegd met je gegevens, neem dan contact op met Centraal Meldpunt Identiteitsfraude en –fouten en doe aangifte, voor hulp en schadebeperking.
- Meld datalek. Er is een meldplicht voor organisaties om datalekken te melden. Loop je zelf tegen een datalek aan en reageert de betrokken organisatie niet (goed), dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.
Reageren kan onderaan dit artikel. Alleen reacties voorzien van een volledige naam worden geplaatst. We doen dat omdat we een debat willen met mensen die staan voor wat ze zeggen, en daar dus ook hun naam bij zetten. Wie zijn naam nog moet invullen, kan dat doen door rechts bovenaan op onze site op ‘Login’ te klikken.
Gratis onbeperkt toegang tot Showbytes? Dat kan!
Log in of maak een account aan en mis niks meer van de sterren.
0 reacties
Resterende karakters 500
Log in en reageer