©Unsplash

CEVA: recente data Bol en Bijenkorf niet te koop op dark web
Correctie: In een eerdere versie van dit artikel stond dat gegevens uit het recente datalek bij CEVA op het dark web te koop worden aangeboden. Dat blijkt niet te kloppen. De aangeboden database bevat volgens CEVA gegevens die bij een eerdere cyberaanval in 2025 zijn buitgemaakt. De titel en tekst zijn aangepast.
De klantgegevens die bij het recente datalek bij CEVA mogelijk zijn buitgemaakt, staan voor zover bekend niet op het dark web. De database die daar wel wordt aangeboden, bevat volgens het logistieke bedrijf gegevens uit 2025 en staat los van de recente aanval waarbij klanten van Bol en de Bijenkorf zijn getroffen.
Wel is inmiddels duidelijk welke soorten informatie mogelijk zijn buitgemaakt. Naast namen, adressen, e-mailadressen en telefoonnummers gaat het om bestelgegevens, ordernummers, unieke productcodes en track-and-trace-informatie. Wachtwoorden, inloggegevens en bankrekening- of creditcardnummers zitten volgens de webwinkels niet tussen de getroffen gegevens.
Bestelgegevens maken phishing nog gevaarlijker
Dat je wachtwoord en bankgegevens niet bij het datalek betrokken zijn zijn, is een opluchting. Toch kunnen de mogelijk buitgemaakte gegevens behoorlijk gevaarlijk zijn. Met een echt ordernummer, het juiste product en je adres kunnen criminelen een overtuigende nepmail maken. Denk aan een bericht over een mislukte bezorging, een terugbetaling of enkele euro’s aan extra verzendkosten. Vrijwel alle informatie klopt, waarna alleen de meegestuurde betaallink vals hoeft te zijn.
Bestelgegevens kunnen bovendien gevoelige informatie prijsgeven. Zo kunnen criminelen zien wie dure elektronica of persoonlijke producten heeft gekocht. Bij Bol kunnen zelfs boodschappen bij cadeaubonnen zijn gelekt. Van sommige zakelijke klanten van de Bijenkorf kan daarnaast een oud btw-nummer zijn buitgemaakt waarin het BSN is verwerkt. Daarmee vormen de buitgemaakte gegevens’ een mogelijke goudmijn voor gerichte phishing en andere vormen van fraude.
Nog altijd onduidelijk hoeveel klanten zijn getroffen
Het onderzoek naar de oorzaak en omvang van het datalek loopt nog. De systemen van Bol en de Bijenkorf zelf zijn volgens de bedrijven niet geraakt; de gegevens lagen opgeslagen bij CEVA. Bol zegt dat het alleen gaat om recente bestellingen vanuit één distributiecentrum. De Bijenkorf kan nog niet zeggen welke klanten precies zijn getroffen. Beide webwinkels hebben het lek gemeld bij de Autoriteit Persoonsgegevens en informeren mogelijk getroffen klanten rechtstreeks.

















