Datalekken 2026 · Datalek · Nederland

Datalek Britse luchthavens: je parkeerboeking ligt op het dark web

Na een aanval op de luchthavens van Manchester, Stansted en East Midlands zijn de gegevens van 8,7 miljoen klanten gepubliceerd, waaronder duizenden Nederlandse e-mailadressen.

Bekend sinds 27 augustus 2026 · bijgewerkt 1 oktober 2026

Reiziger haalt zijn koffer uit de auto op een parkeerterrein bij een luchthaven en kijkt naar zijn telefoon
Omvang
8,7 miljoen klanten, waaronder duizenden Nederlanders (Manchester Airports Group via Security.NL; duizenden Nederlanders volgens AD)
Uitgelekt
e-mailadres telefoonnummer postcode kenteken IP-adres
Stand
Gegevens gepubliceerd op internet en opgenomen in Have I Been Pwned; oorzaak volgens onderzoeker gelekte API-keys

Je parkeerde voor je vakantie bij Manchester Airport, of je vloog vanaf Stansted en gebruikte de lounge. Zes weken later ligt precies die boeking, met je mailadres, telefoonnummer, postcode en je kenteken, op het internet voor iedereen die zoeken kan. Samen met 8,7 miljoen anderen.

Parkeren, lounge of wifi: 8,7 miljoen klanten

De Manchester Airports Group, beheerder van de luchthavens van Manchester, Stansted en East Midlands, meldde op 27 augustus dat persoonlijke gegevens van 8,7 miljoen klanten gestolen waren: wie parkeren, lounges, Fast Track of het luchthaven-wifi gebruikte. De gestolen verzameling is ruim 500 gigabyte en werd op 2 september in zijn geheel gepubliceerd, met namen, aankopen, IP-adressen, locatiegegevens en kentekenplaten erbij. De aanval werd opgeëist door de ransomwaregroep FulcrumSec.

De oorzaak is pijnlijk gewoon. Onderzoeker Kevin Beaumont vond dat MAG API-keys “met toegang tot alles” per ongeluk in publiek toegankelijke JavaScript-bestanden had gezet; de groep die daarop jaagt, vindt zulke sleutels automatisch. Daar zit ook het oordeel: van een organisatie die jaarlijks tientallen miljoenen reizigers verwerkt mag je verwachten dat geheimen niet in de broncode van de website staan. Dat MAG zelf tot op heden niet heeft uitgelegd hoe het kon, maakt het niet beter.

Duizenden Nederlanders, en 62 procent stond er al

Volgens AD zitten in de gepubliceerde data duizenden e-mailadressen met Nederlandse domeinen, gekoppeld aan Nederlandse namen. De adressen staan in Have I Been Pwned, dus je kunt nakijken of je erbij zit. Opvallend: 62 procent ervan was daar al bekend uit andere lekken. Dat zegt veel over hoeveel gegevens er over de gemiddelde reiziger al rondgaan.

Een teruggave van je parkeergeld bestaat niet

Check je mailadres op haveibeenpwned.com. Verwacht daarna berichten over “parkeerteruggaven” of “problemen met je boeking” die je kenteken of rekeningnummer noemen: die zijn nep, want met je kenteken en naam weten oplichters precies hoe echt ze moeten klinken. Regel zaken rond je boeking alleen via de officiële luchthavensite.

Niet zeker of je mailadres in een lek staat? Lees hoe je dat nakijkt bij ben ik gehackt, en check een verdachte link los met de link checker.

De parkeerteruggave die je kenteken als bewijs gebruikt

Voorbeeld

Dit is vrijwel zeker nep

Een nepregeling die je gelekte kenteken gebruikt om je rekeningnummer te vragen.

Manchester Airport: Uw parkeerboeking van 14 augustus komt in aanmerking voor een teruggave van £24 na het beveiligingsincident1. Bevestig binnen 72 uur uw kenteken en rekeningnummer2binnen 72 uur3 uw kenteken en rekeningnummer via luchthaven-teruggave.com4.

  1. 1Het datalek bestaat echt. Dat oplichters het noemen zegt alleen dat ze het nieuws volgen.
  2. 2Ze hebben je kenteken al: het lekte. Dit is een manier om je rekeningnummer te pakken.
  3. 3Tijdsdruk, zodat je niet eerst op de luchthavensite nakijkt of er een regeling bestaat.
  4. 4Dit is geen domein van een luchthaven. Teruggaven regelen je via de officiële site waar je boekte.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link.
  2. Check op de officiële luchthavensite of er een regeling is.
  3. Meld het bericht bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij de Britse luchthavens uitlekten. Bedrag en webadres zijn bedacht.