Datalekken 2026 · Datalek · Nederland

Androidworld-datalek: politietip, Metabase en ruim 5.000 accounts

Een aanvaller kreeg via een gehackte Metabase-omgeving toegang tot gegevens van ruim 5.000 Androidworld-accounts: e-mailadressen, gebruikersnamen en wachtwoordhashes.

Bekend sinds 9 september 2026 · bijgewerkt 1 oktober 2026

Jongeman zit 's nachts achter zijn laptop met een Android-telefoon in de hand
Omvang
ruim 5.000 accounts (Androidworld.nl)
Uitgelekt
e-mailadres gebruikersnaam openbare profielnaam gehasht wachtwoord
Stand
Gemeld bij de Autoriteit Persoonsgegevens, nader onderzoek loopt

Stel: je leest al jaren mee op het grootste Androidforum van Nederland, met een account waar je nooit meer over nadenkt. Tot er ineens een mail binnenkomt waarin precies dat account opduikt in een datalek. Ruim 5.000 lezers van Androidworld kregen die mail deze maand.

Een politietip, ruim een maand na de inbraak

Op 10 augustus vroeg iemand zonder toestemming gegevens op via een intern analysesysteem van de site, een Metabase-omgeving. Pas op 3 september kwam daar een tip van de politie achter. Androidworld ging zelf onderzoeken en maakte het incident op 9 september openbaar.

Geraakt zijn ruim 5.000 accounts. Er lekten e-mailadressen, gebruikersnamen en openbare profielnamen. Het gehashte wachtwoord stond er ook bij, maar bleef volgens de redactie altijd versleuteld en dus onleesbaar. Geen huisadressen, telefoonnummers, betaalgegevens of kopieën van identiteitsbewijzen: die vragen ze daar niet eens.

Of de aanvaller de gegevens echt bekeek of kopieerde, is niet met zekerheid te zeggen. Er zijn geen aanwijzingen dat ze gebruikt zijn. Bewijzen dat het niet gebeurde, zijn er evenmin.

Was Metabase dit jaar al vaker de ingang?

Metabase is software waarmee bedrijven hun eigen data analyseren. Volgens Security.NL gebruikte de groep ShinyHunters eerder dit jaar een kwetsbaarheid in die software om bij bedrijven gegevens te stelen. Of dat ook bij Androidworld de route was, en wie de aanvaller is, maakt de site niet bekend.

De redactie communiceerde tenminste open

Dit mag gezegd worden: Androidworld pakte het netjes op. Getroffen gebruikers kregen een mail, alle wachtwoorden werden uit voorzorg gereset, onbekende toegangen zijn verwijderd en het lek is gemeld bij de Autoriteit Persoonsgegevens. Grote bedrijven deden het deze zomer niet beter.

Er zit wel een wrang kantje aan. Van 10 augustus tot 3 september merkte niemand iets, en die ontdekking kwam niet uit eigen monitoring maar van de politie. Elke sitebeheerder mag zich afvragen of dat bij hem sneller was opgevallen.

Krijg je mail over je Androidworld-account, klik dan niet op links daarin. Stel je wachtwoord alleen opnieuw in via de site of de app zelf. En wil je weten of je adres in een lek zit? Kijk het na bij ben ik gehackt.

Een mail over je Androidworld-account na het lek

Voorbeeld

Dit is vrijwel zeker nep

Een gelekt mailadres, een verzonnen deadline en een nepdomein. Precies de combinatie waar je na dit lek op kunt rekenen.

Beste p.devries71 (p.devries71@voorbeeld.nl), door het datalek bij Androidworld1 is uw account onveilig. Bevestig binnen 24 uur2 uw identiteit via aw-wachtwoord-reset.info3, anders wordt uw account verwijderd4.

  1. 1Androidworld mailt getroffen gebruikers zelf en reset de wachtwoorden. Wie verder gaat dan dat, is niet de redactie.
  2. 2Tijdsdruk, zodat je niet eerst nadenkt of navraagt.
  3. 3Dit is niet het domein van Androidworld. Stel je wachtwoord alleen in via de site of de app zelf.
  4. 4Dreiging met verlies van je account om je te haasten. Androidworld reset wachtwoorden, het verwijdert geen accounts.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link.
  2. Stel je wachtwoord alleen opnieuw in via androidworld.nl of de app.
  3. Meld verdachte mail bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij Androidworld.nl uitlekten. Naam en webadres zijn bedacht.