Hotelsector-datalek: je reservering als lokaas voor een betaalverzoek
Bij een datalek in de Nederlandse hotelsector zijn persoonsgegevens van duizenden gasten buitgemaakt bij zeker honderd hotels; criminelen gebruiken de gegevens voor phishing.
- Omvang
- duizenden gasten van zeker honderd hotels (Hospecs tegenover NOS en De Telegraaf)
- Uitgelekt
- persoonsgegevens van gasten reserveringsgegevens
- Stand
- Onderzoek naar de oorzaak in de hoteltechnologieketen loopt; de Autoriteit Persoonsgegevens onderzoekt het lek
Je boekte een weekendje weg en de reservering staat vast. Dan komt er een bericht binnen: je boeking moet “opnieuw bevestigd” worden, en er staat nog een klein bedrag open. Je naam klopt, je data kloppen. Wat je niet weet: je gegevens kwamen niet van het hotel, maar uit een datalek dat tientallen Nederlandse hotels raakte.
Honderd hotels, één zwakke schakel
Tim Vissers, directeur van Hospecs, een bedrijf in de hotelbranche, maakte op 2 juni het lek bekend. In Nederland zijn in ieder geval honderd hotels getroffen, met meldingen uit België en Ierland erbij. Duizenden gasten zagen hun persoonsgegevens en reserveringsgegevens verdwijnen, en die worden meteen gebruikt: Hospecs zag dagelijks tientallen phishingberichten de deur uit gaan naar hotelklanten, en hield het oplopen tot honderden of duizenden.
Interessant is waar het lek volgens de eerste signalen zit: niet bij één hotel, maar in de hoteltechnologie- en distributieketen, zoals PMS-, channel management- of bookingsystemen. De software tussen reservering en vastlegging dus. Waar het precies misging, is nog niet duidelijk; de Autoriteit Persoonsgegevens onderzoekt het lek.
Een sector die zichzelf meldt
Het goede nieuws: Hospecs riep getroffen hotels openlijk op zich te melden en werd “overspoeld” met reacties. Dat is zeldzaam: meestal blijft het aantal getroffen vestigingen onbekend terwijl iedereen wacht. Het zwakke punt: veel hotels gebruiken dezelfde software voor reserveringen. Zit daar een gat, dan lekken honderden hotels tegelijk. Voor gasten betekent dat: een bericht over je boeking is vanaf nu verdacht totdat je het zelf gecheckt hebt.
Zo check je een bericht over je boeking
Eén gewoonte beschermt je bijna altijd: de afzender controleren. Elke echte bevestiging van je hotel heeft een afzender en een telefoonnummer in je eigen mailbox. Krijg je een bericht met een betaallink, klik er dan niet op, maar bel het hotel via dat nummer. Heeft je boeking een betaalverzoek openstaan, dan vind je dat terug in je bevestigingsmail of op de site waar je boekte.
Twijfel je over een appje of mail, plak het in de scam checker. Kreeg je een bericht met een link die je al hebt geopend, lees dan bij al geklikt wat je dan doet, en meld het bij de Fraudehelpdesk.