Basic-Fit-datalek: binnen minuten gestopt, maar 1 miljoen dossiers weg
Hackers stalen bij Basic-Fit de lidmaatschapsgegevens van ongeveer 1 miljoen leden in zes landen, met naam, geboortedatum en rekeningnummer.
- Omvang
- ca. 1 miljoen leden, waarvan ca. 200.000 in Nederland (Basic-Fit; 150.000 à 200.000 Belgische leden volgens VRT/Belga)
- Uitgelekt
- lidmaatschapsinformatie naam adres e-mailadres telefoonnummer geboortedatum bankgegevens
- Stand
- Onderzoek loopt, melding gedaan bij de Autoriteit Persoonsgegevens
Je gaat drie keer per week naar de sportschool en de enige gegevens die ze nodig hebben, zijn je naam, je adres en je incasso. Twee maanden na het Odido-lek bleek precies die combinatie gestolen bij Basic-Fit: naam, adres, geboortedatum en je rekeningnummer, van ongeveer 1 miljoen leden.
Binnen enkele minuten gestopt, maar dat was te laat
Basic-Fit zag zelf dat iemand ongeautoriseerd in een systeem zat en stopte de toegang binnen enkele minuten. Snel, maar op dat moment waren volgens VRT NWS al gegevens van ongeveer een vijfde van de klanten gedownload. Dat is de harde realiteit van zo’n inbraak: de stopknop helpt niet meer tegen wat er al weg is.
Gestolen zijn lidmaatschapsgegevens, namen, adressen, e-mailadressen, telefoonnummers, geboortedatums en rekeninggegevens. Geen wachtwoorden en geen identiteitsdocumenten. Basic-Fit heeft de gedupeerden ingelicht en een melding gedaan bij de Autoriteit Persoonsgegevens.
Snel gemeld, stil over de oorzaak
De keten verdient complimenten voor de snelheid: zelf ontdekt, binnen minuten gestopt, binnen de wettelijke 72 uur bij de toezichthouder. Dat doen lang niet alle bedrijven na een lek. Maar wie wil weten hoe een hacker zomaar bij 1 miljoen leden kon komen, leest het nergens. Details over hoe de inbraak mogelijk was, geeft Basic-Fit niet. Dat is jammer, want juist dat vertelt je iets over of het zo nog een keer kan gebeuren.
Waarom een rekeningnummer genoeg is voor oplichters
Je bankrekeningnummer is geen geheim zoals een pincode, maar gecombineerd met je naam, adres en geboortedatum is het het startpunt van een overtuigend nepbericht. Denk aan een “terugbetaling van je lidmaatschap” die eerst je rekeningnummer wil “controleren”, of een incassomailletje over een openstaande maand. Het geld zit niet in je rekeningnummer, maar in de inlogcodes of sms-codes die je daarna moet invullen.
Kreeg je een mail van Basic-Fit over het lek? Lees hem, maar klik nergens op. Acties en terugbetalingen check je alleen in de app of op de website. Wil je weten of je mailadres ergens anders al in een lek staat? Kijk het na bij ben ik gehackt. Verdachte berichten meld je bij de Fraudehelpdesk of in België bij Safeonweb.