Ajax-datalek: gegevens van supporters en personen met stadionverbod bereikbaar
Een hacker kreeg toegang tot systemen van Ajax en kon gegevens van 300.000 geregistreerde supporters en 500 personen met stadionverbod inzien; ook kaarten overschrijven bleek mogelijk.
- Omvang
- 300.000 geregistreerde supporters en 500 personen met stadionverbod (RTL Nieuws via Security.NL; Ajax zelf noemt kleinere aantallen)
- Uitgelekt
- naam e-mailadres geboortedatum ticketbarcodes
- Stand
- Melding bij de Autoriteit Persoonsgegevens en aangifte bij de politie gedaan; getroffen supporters zijn persoonlijk geïnformeerd
Eind maart kreeg iedereen met een kaartje voor de laatste drie thuisduels van Ajax plotseling een nieuw mobiel ticket in de app. Geen storing, maar voorzorg: een hacker was de systemen van de club binnengeweest en had bij de barcodes kunnen rondkijken. Precies wat je aan de poort van de ArenA laat scannen.
Hoe groot is het lek echt?
Hier worden de cijfers verwarrend. RTL Nieuws meldde dat gegevens van 300.000 geregistreerde supporters en van vijfhonderd personen met een stadionverbod bereikbaar waren. Ajax zelf schreef over een paar honderd mensen van wie alleen het e-mailadres is ingezien en minder dan twintig personen met stadionverbod van wie ook naam en geboortedatum. Beide kunnen kloppen: er is verschil tussen wat in een systeem zat en wat de hacker precies bekeek. Voor jou als supporter blijft de conclusie hetzelfde: je naam, mailadres en geboortedatum kunnen bij een buitenstaander bekend zijn.
Tickets stelen en stadionverboden opheffen
Het gevaarlijkste zat niet in de persoonsgegevens, maar in de knoppen. Het bleek mogelijk om kaarten naar anderen over te zetten, seizoenskaarten te stelen of onbruikbaar te maken en zelfs stadionverboden aan te passen. Daarom kregen bezoekers van de laatste thuisduels nieuwe tickets met nieuwe barcodes, zodat oude barcodes waardeloos werden.
Ajax kwam zelf met nieuws, maar laat vragen open
Goed is dat Ajax het lek zelf aankondigde, direct een onderzoek met externe expertise startte, de lekken dichtte, melding deed bij de Autoriteit Persoonsgegevens en aangifte deed. Getroffen supporters kregen een persoonlijk bericht; wie niets kreeg, is voor zover bekend niet geraakt. Minder fraai is dat de club niet vertelt hoe de inbraak kon plaatsvinden en hoe lang de hacker rondkeek. Bij een club die van kaartverkoop een systeem heeft gemaakt, hoort die uitleg erbij.
Een ticketmail met inloglink is het risico
Wie je naam en mailadres heeft, kan een overtuigende ticketmail sturen met een inloglink of een goedkope doorverkoop. Koop en verkoop alleen via de officiële Ajax-kanalen en log nooit in via een link uit een mail. Heb je al wel op zo’n link geklikt, lees dan wat je doet als je al geklikt hebt op een phishinglink.