Tech & GadgetsNieuwsAI-generated

TUI onderzoekt datalek, klanten krijgen phishing met kloppende reisgegevens

Reisorganisatie TUI onderzoekt een datalek waarbij gegevens van klanten zijn buitgemaakt. Hoe groot het lek is en welke gegevens precies zijn gestolen, is nog niet bekend. Wel krijgen klanten inmiddels phishingberichten waarin kloppende reisgegevens staan.

Wat TUI bevestigt

TUI meldde zaterdag dat er een datalek is en dat een internationaal team onderzoek doet. Het bedrijf heeft klanten gewaarschuwd. "We hebben naar alle klanten een bericht gestuurd waarin we hen vragen geen verdachte berichten te openen en geen betalingen te doen. We hopen zo snel mogelijk meer duidelijkheid te kunnen geven", aldus de reisorganisatie tegenover Het Laatste Nieuws.

Hoeveel klanten zijn geraakt, laat TUI niet weten, en ook niet hoe de aanvallers binnenkwamen. Security.NL vatte de berichtgeving zondagochtend samen; de eerste meldingen komen van Belgische media. Op de vraag welke systemen het betreft en of er een toeleverancier in het spel is, is nog geen antwoord.

Phishing met kloppende boekingsgegevens

Het concrete gevaar zit in wat er met de gegevens gebeurt. Verschillende mensen vertelden VTM Nieuws dat ze zijn benaderd door aanvallers die over allerlei reserveringsgegevens beschikten: naam, het gereserveerde hotel, de reisdatum en het telefoonnummer. In die berichten wordt gevraagd op een link te klikken, bijvoorbeeld voor een "verplichte verificatie" of voor het inchecken.

Dat maakt dit soort phishing een stuk effectiever dan de standaardmail over een mislukte betaling. Wie een bericht krijgt waarin het juiste hotel en de juiste vertrekdatum staan, gaat er eerder van uit dat het echt van de reisorganisatie komt. De aanvaller hoeft daarvoor geen technische truc meer uit te halen: de overtuigingskracht komt uit de gestolen data zelf.

Wat TUI adviseert

Op de eigen site schrijft TUI: "TUI zal nooit een klant vragen om op een rekeningnummer je geboekte reis of vlucht te betalen. Als dit wel zo is, klik nooit zomaar op een link en geef nooit je vertrouwelijke gegevens door."

Dat is het juiste advies, maar het legt de verdediging wel bij de klant. Een betrouwbaardere route is om niets te doen met de link in het bericht en zelf naar de boeking te gaan via de app of via het e-mailadres waarmee is geboekt. Twijfel je of een betaalverzoek echt is, bel dan het nummer op de boekingsbevestiging — niet een nummer uit het bericht.

Wat nog open staat

De belangrijkste vragen zijn nog onbeantwoord: de oorzaak, de omvang, welke landenorganisaties van TUI geraakt zijn en of het lek is gemeld bij de toezichthouder. Nederlandse klanten die een verdacht bericht krijgen, kunnen dat melden bij de Fraudehelpdesk. Zolang TUI geen duidelijkheid geeft over de omvang, is het verstandig ervan uit te gaan dat criminelen je reisgegevens hebben en elk ongevraagd bericht over je vakantie met wantrouwen te behandelen.