Secureholiday-datalek: boekingsgegevens van kampeerders gelekt en misbruikt
Bij het Franse campingboekingssysteem Secureholiday werden eind februari boekingsgegevens gestolen van 41.577 Nederlandse reserveringen, waarna kampeerders nepbetalingsverzoeken ontvingen.
- Omvang
- 41.577 Nederlandse reserveringen (Moederbedrijf Ctoutvert tegenover EenVandaag)
- Uitgelekt
- naam e-mailadres reisbestemming boekingsdata betaald bedrag
- Stand
- Aangifte bij de Franse justitie gedaan; veertien kampeerders, onder wie zes Nederlanders, zijn opgelicht
De tent staat bijna klaar voor de zomervakantie en dan komt er een mail van de camping in Frankrijk: uw betaling is niet helemaal gelukt, bevestig hem alsnog via deze link. De boekingsdata in de mail kloppen tot op de dag. Duizenden Nederlandse kampeerders kregen zo’n bericht, en hun gegevens stonden inderdaad al op straat.
Waarom kloppen de data in die nepmail precies?
Eind februari werd het Franse boekingssysteem Secureholiday gehackt, dat de boekingen van 500 campings, vooral in Frankrijk, Spanje en Italië, verwerkt. Er zijn gegevens gestolen van 41.577 Nederlandse reserveringen: naam, e-mailadres, bestemming, boekingsdata en het betaalde bedrag. Het moederbedrijf Ctoutvert bevestigde dat aan EenVandaag. Vanuit zo’n bestand schrijven oplichters een betalingsmail die perfect past bij jouw vakantieplannen. Het linkje erin is het enige wat nep is.
Wie werd er echt gedupeerd?
Veertien kampeerders zijn daadwerkelijk opgelicht, onder wie zes Nederlanders. Het zijn er waarschijnlijk meer, want Ctoutvert gaf geen antwoord op de vraag naar het exacte aantal. Bij de Fraudehelpdesk kwamen dit jaar al bijna 1.100 meldingen binnen van dit soort vakantiefraude, met pieken in de maanden waarin mensen vakanties betalen. Een betaalverzoek rond je boeking komt dus altijd op een moment dat het geloofwaardig voelt.
Het moederbedrijf liet het waarschuwen aan de campings over
Ctoutvert dichtte het lek op de dag van de hack en deed aangifte bij de Franse justitie, maar informeerde kampeerders niet zelf. Dat liet het bedrijf over aan de campings, en daar ging het mis: veel waarschuwingen gingen pas de deur uit nadat gasten zelf aan de bel trokken. Een boekingssysteem dat namens honderden campings de gasten en hun betaalgegevens beheert, draagt ook de verantwoordelijkheid om die gasten te waarschuwen als hun gegevens gestolen zijn. Dit was een gemiste kans.
Zo check je een betalingsverzoek
Betaal nooit via een link uit een mail of appje. Belt of mailt de camping dan toch echt over een openstaand bedrag? Dan staat dat ook in je eigen boekingsomgeving of je krijgt het na een telefoontje. Twijfel je over een link, plak hem in de link checker voordat je ergens op klikt.