Datalek bij een bedrijf waar jij klant bent: wat moet je doen?

Het stond ineens overal in het nieuws: het bedrijf waar jij klant bent is gehackt. Wat nu? Het eerlijke antwoord is geruststellender én ongemakkelijker dan je denkt. Geruststellend, want voor de meeste gelekte gegevens is een wachtwoordwijziging en extra waakzaamheid genoeg. Ongemakkelijk, want de gegevens zijn er niet meer uit te halen, en de echte dreiging komt pas ná het lek: criminelen weten nu dat jij klant bent.

Nu doen

  1. Wijzig je wachtwoord voor dat account. En voor élk account waar je hetzelfde wachtwoord gebruikte. Lekte er een wachtwoord-hash, dan wordt hij elders gelekt en gekraakt; hergebruik maakt van één lek een ganzee scheur. Zo maak je een wachtwoord dat de klus klaart.
  2. Zet MFA aan op dat account, en op alles wat belangrijk is. Waarom het bijna altijd wint, leggen we hier uit.
  3. Check wat er precies gelekt is. Het bedrijf moet dat melden. Naam en e-mailadres: irritant, vooral phishing-risico. Wachtwoorden (versleuteld of niet): direct handelen. Paspoort- of BSN-gegevens: groter, want die kun je niet vervangen.
  4. Controleer of je adres al langer in de roulatie zit via Have I Been Pwned. Vaak blijkt dit lek het derde of vierde te zijn.
  5. Verhoog je phishing-waakzaamheid, gericht. Verwacht mails of sms’en “van het bedrijf” over het lek: een verontschuldiging, een tegemoetkoming, een “controleer uw gegevens”-link. Die klokken in de dagen ná een groot lek als het ware. Eén gouden vuistregel: klik niet, typ zelf de adresregel in.
  6. Let op smshes met een nep-boete of pakketje die bij jouw relatie met het bedrijf lijkt te horen. Na het Odido-lek deden valse CJIB-maanden de ronde; dat was geen toeval. Hier lees je wat te doen als je er al in getrapt bent.

Wat er gebeurd is

Een datalek betekent dat iemand een kopie van een bedrijfsdatabase heeft. Voor het bedrijf begint dan een hel van forensisch onderzoek en meldplichten; voor jou begint vooral een fase van opletten. De criminelen verkopen of benutten de lijsten in golfbewegingen: eerst de frisse, dan de oudere. Hoe dat werkt lees je in onze analyse van de Odido-hack. Het structurele risico: je naam, geboortedatum en klantrelatie maken een gerichte phishingmail véél geloofwaardiger dan de gemiddelde “geachte gebruiker”. Dat is de reden dat na grote lekken altijd een volgende oplichtingsgolf komt.

Herstel en nazorg

  • Zet je eigen “lek-radar” aan. Meld je e-mail aan bij Have I Been Pwned voor meldingen bij toekomstige lekken.
  • Check je bank- en creditcardtransacties de komende weken iets vaker dan anders.
  • Lekte er een IBAN? Dan kan er incasso-fraude volgen. Zet je bank op “incassomachtiging vragen”: de meeste banken hebben een gratis instelling die incasso’s zonder toestemming tegenhoudt.
  • Verwacht géén schadevergoeding-aanbiedingen via links. Bedrijven communiceren dat via de officiële app of website, niet via eenmalige links in mails.

Zo voorkom je een round two

  • Eén uniek wachtwoord per dienst, bewaard in een wachtwoordmanager. Dit is dé reddingslijn bij elk volgend lek.
  • MFA overal waar het kan, bij voorkeur via authenticator-app in plaats van sms.
  • Wees extra wantrouwend richting mails die precies op het goede moment lijken te komen. Timing is het sterkste wapen van een oplichter.
  • Verdenk je zelf een lek, ergens? Ons volledige stappenplan loopt langs alle stappen, ook de aangifte-route.

Veelgestelde vragen

Moet ik nu álles wijzigen, ook accounts die niets met dat bedrijf te maken hebben?

Ja, als je daar hetzelfde wachtwoord gebruikte. Het lek is één bedrijf, het wachtwoord bestaat overal waar je het hergebruikte.

Het bedrijf zegt dat wachtwoorden “versleuteld” waren. Kan ik dan achterover leunen?

Nee. Zwak versleutelde wachtwoorden worden bij grote lekken massaal gekraakt. Aan de veilige kant van de twijfel staan is goedkoper dan de andere kant.

Ik kom in het lek voor met een oud e-mailadres dat ik niet meer gebruik. Nu?

Hoef je niets voor te doen, zolang dat adres maar niet ergens als herstel-e-mail staat. Verouderde herstel-adressen zijn een klassieke achterdeur.