Onderzoek
NOS

Datalek bij autobedrijven treft mogelijk miljoenen Nederlanders

foto: ANPfoto: ANP
  1. Nieuwschevron right
  2. Datalek bij autobedrijven treft mogelijk miljoenen Nederlanders

De privé-adressen en telefoonnummers van mogelijk miljoenen Nederlanders zijn in handen gevallen van criminelen. Ze zijn gestolen bij een bedrijf dat autogarages ict-diensten aanbiedt. Naast de NAW-gegevens gaat het ook om e-mailadressen, kentekens, telefoonnummers en geboortedata, blijkt uit onderzoek van de NOS. De gegevens worden op een populair hackersforum te koop aangeboden.

"Als je een auto hebt, krijg je mailtje als je APK bijna verloopt als je een auto hebt die ouder is dan vier jaar. Dat soort diensten, dat levert dit ICT-bedrijf en daarvoor hebben ze best wel veel gegevens van hun klanten. Ze hebben bijvoorbeeld informatie over het kenteken, maar ook je adres, je VIN-nummer dat echt in de auto staat gegraveerd. Het lijkt erop dat die hacker een heel groot deel van die dataset in handen heeft gekregen", zegt tech-redacteur Joost Schellevis in het NOS Radio 1 Journaal.

Misschien wel een van de grootste Nederlandse datalekken

Het exacte aantal mensen dat door het lek is getroffen, is niet bekend. Het gaat volgens de hacker die de gegevens te koop aanbiedt om herleidbare gegevens van 7,3 miljoen personen, maar dezelfde mensen kunnen meerdere keren in het datalek voorkomen. Het e-mailadres zou in 2,5 miljoen gevallen aanwezig zijn. Volgens het bewuste ict-bedrijf klinkt het aantal van 7,3 miljoen gestolen datapunten "reëel". In dat geval is het een van de grootste Nederlandse datalekken ooit.

Supernuttige informatie

"Voor criminelen is dit supernuttige informatie", zegt beveiligingsonderzoeker John Fokker van McAfee, die bij de politie onderzoek deed naar online-criminaliteit en de georganiseerde misdaad.

Het lek bevond zich bij het bedrijf RDC, dat garages bijvoorbeeld de mogelijkheid biedt om klanten automatisch te mailen als het tijd is voor hun APK-keuring. Een deel van de informatie heeft het bedrijf van de Rijksdienst voor het Wegverkeer (RDW) gekregen. Die instantie houdt de voertuigadministratie bij.

Hoe de data precies zijn gestolen, is een raadsel. Nadat de NOS het bedrijf had ingelicht dat data te koop werden aangeboden, startte het een onderzoek en herkende het de buitgemaakte data. "Het onderzoek is nog in volle gang. We hebben al melding gemaakt bij de Autoriteit Persoonsgegevens", laat een woordvoerder van RDC weten.

Het gaat om oudere data: het kan daarom zijn dat ze langer geleden al zijn gestolen, maar nu pas worden aangeboden. Het bedrijf zegt niets van een recent lek te weten.

Prominenten het slachtoffer

"Boevenbendes die deze gegevens in handen krijgen, kunnen nu met één klik op de knop zien waar dure auto's staan", zegt beveiligingsonderzoeker Fokker. "Ze hoeven de straat niet meer op." Ook voor internet-oplichters kan de grote hoeveelheid personalia interessant zijn, om mensen gerichter en persoonlijker te kunnen benaderen.

Ook persoonsgerichte aanvallen kunnen nu makkelijker worden. Verschillende prominenten zijn in de dataset te vinden, onder wie een fractieleider in de Tweede Kamer. "Je weet nu waar ze wonen en in welke auto ze rijden", zegt Fokker.

Voor 35.000 dollar

De gegevens verschenen dit weekend op het hackerforum; de verkoper zei 35.000 dollar voor de gegevens te willen. Een deel van de data is openbaar op internet geplaatst. De NOS benaderde bovendien de internetcriminelen en kreeg van hen de gegevens van 58.000 Amsterdammers met een auto of motor. Het ging daarbij om 54.000 unieke kentekens.

Deels zijn dat verouderde gegevens, waaronder auto's die niet meer in gebruik zijn. Maar hoewel het kenteken inmiddels op een andere naam kan staan, kunnen bijvoorbeeld het huisadres, e-mailadres of telefoonnummer nog wel kloppen.

Er staan zelfs gegevens in van auto's die meer dan tien jaar geleden bij een bepaalde garage zijn geweest. "Je kunt je afvragen waarom dat niet jaren geleden al is gewist", zegt Fokker. "Het is echt gevaarlijk om dit soort gegevens jarenlang op dezelfde plek te bewaren."

RDC krijgt onder strenge voorwaarden data van de RDW, zoals informatie over de vervaldatum van APK-keuringen en grove informatie over de eigenaren van auto's, zoals postcode en geboortedatum. Of dat nu op losse schroeven staat, is niet bekend. "Er is contact met RDC en over consequenties wordt gesproken", zegt de RDW.

Vaker mega-datalekken

Vorige maand was sprake van een vergelijkbaar datalek: daarbij werden de gegevens buitgemaakt van mensen die via het bedrijf Ticketcounter kaartjes voor bijvoorbeeld musea en dierentuinen kochten. Ook daarbij ging het om een onbekend aantal adresgegevens.

Volgens de Autoriteit Persoonsgegevens waren er in 2020 meer van dit soort 'megadatalekken', waarbij de gegevens van meer dan 100.000 personen op straat kwamen te liggen. In 2019 waren dat er nog 68, maar vorig jaar al 76. Bij 257 datalekken waren minimaal 10.000 mensen betrokken.

Datalek garages

Verantwoording

Voor dit verhaal nam de NOS contact op met de verkoper van het bewuste datalek. De NOS heeft zich daarbij als eerste instantie voorgedaan als een geïnteresseerde en op die manier een deel van de data als 'voorproefje' in handen gekregen. Dat deden we om de data te kunnen verifiëren. Later heeft de NOS zich bekendgemaakt als media-organisatie. De bewuste data worden zo snel mogelijk weer verwijderd.

Download de NPO Radio 1-app

Met onze app mis je niks. Of het nou gaat om nieuws uit binnen- en buitenland, sport, tech of cultuur; met de NPO Radio 1-app ben je altijd op de hoogte. Download 'm hier voor iOS en hier voor Android.

Ster advertentie
Ster advertentie