Online.nl waarschuwt klanten dat hun e-mailadressen mogelijk zijn uitgelekt

Telecomprovider Online.nl heeft klanten een mail gestuurd waarin het waarschuwt dat hun e-mailadressen mogelijk zijn uitgelekt door een cyberaanval op dienstverlener Xtrasource in mei, waarmee Online.nl samenwerkt. De provider roept klanten op waakzaam te zijn voor phishing.

In mei werd Xtrasource, een dochteronderneming van klantenservicebedrijf Webhelp, getroffen door een cyberaanval. Daarbij werden verschillende vertrouwelijke documenten van klanten online gezet, met daarin ook persoonsgegevens. De aanval werd verhuld met verschillende storingen in mei. Het bedrijf heeft toen dit duidelijk werd de politie en de Autoriteit Persoonsgegevens geïnformeerd.

Maar nu blijkt dat ook klantgegevens van Online.nl zijn uitgelekt, omdat Online.nl gebruik maakt van diensten van Xtrasource. Het gaat volgens het telecombedrijf alleen om e-mailadressen van klanten, niet om andere persoonlijke gegevens of wachtwoorden. Volgens het bedrijf is de kans op fraude met deze gegevens beperkt.

Desondanks waarschuwt Online.nl klanten ervoor om waakzaam te zijn voor phishing uit naam van de provider. Het bedrijf zegt in de mail dat het de afgelopen twaalf maanden een grote toename ziet in phishing. Online.nl zegt klanten nooit om inloggegevens te vragen of te vragen in te loggen in een mail die van hen afkomstig is. En het bedrijf vraagt klanten goed te checken of links echt naar de eigen omgeving gaan. Eind mei waarschuwde Online.nl ook al dat er een phishingmail in omloop was die afkomstig lijkt van de telecomprovider en zegt dat de inlogpagina van de Zimbra-webmailclient gewijzigd wordt.

Door Stephan Vegelien

Redacteur

23-06-2021 • 11:34

60

Submitter: psdata

Reacties (60)

60
58
33
1
0
25
Wijzig sortering
En langzaam wordt het hele 'thirdparty' steeds gevaarlijker, kan je vertrouwen hebben dat <insert bedrijf> alles goed op orde heeft, zullen ze ergens wel weer een derde partij hebben met wat extra data, waar het dus blijkbaar misgaat.
Zoals alles op Internet. We vertrouwen het tot dat het tegendeel bewezen is i.p.v. we vertrouwen niets tot dat het tegendeel bewezen is.

Dit vind ik een fundamenteel probleem op Internet, wat vaker dan niet voor onnodige problemen zorgt.
Ik ga persoonlijk thuis nog verder. Ik vertrouw geen één apparaat dat ik niet zelf beheer. Ik heb al m'n domotica/slimme spulleboel in aparte vlans e.d. zitten en alleen het meest strikt-noodzakelijke staat open naar andere vlans toe. Voor sommige apparaten was dat best een gedoe, maar het is ook leuk om uit te spitten wat een apparaat allemaal doet. Ik zou het heel vervelend vinden als er een fout in bijvoorbeeld m'n printer, slimme luchtreiniger (Dyson) of Onkyo versterker een foutje zit, en dat dat als springplank naar de rest van m'n netwerk gebruikt wordt.

Mede om die reden probeer ik zoveel mogelijk versleutelde protocolen te gebruiken. Zo gebruik als interne DNS-server Adguard Home als interne DoH server, en gebruik ik in m'n eigen netwerk ook zoveel mogelijk DoH voor alle apparaten die het ondersteunen.
Dank voor de tip. Ik moet daar toch ook maar eens mee aan de gang gaan. O.a. sinds mijn SmartTV heb ik geen lekker gevoel meer. Die moet apart o.a.. Enzovoort. Ik ga er snel mee aan de slag.
Een Slimme TV is inderdaad typisch zo'n product (ik gebruik persoonlijk mijn TV alleen als monitor). Zeker als hij niet regelmatig (laten we zeggen minimaal 1x per maand) updates krijgt. Afhankelijk van hoe je hem gebruikt, heeft dat hele ding niks op je netwerk te zoeken. Hij hoeft alleen maar het internet op.

Of misschien dat je een één of andere 'afstandsbedienings-app' of Spotify Connect wil gebruiken of dat je iets wil streamen van een NAS naar het apparaat, maar dat zijn typisch dingen die je prima één richting op kan openzetten.
Er zit bij mij maar 2 kabels in; een HDMI en 230VAC kabel.

Ik heb een Samsung maar ik merk dat het regelmatig probeert om even de wifi aan te zetten/of verbinding wilt maken..
Helaas voor de tv zal mijn wifi router pas een verbinding accepteren als ik het MAC en IP adres in de lijst zet van geaccepteerde apparaten.

Toch vraag ik me af of de TV verbinding kan zoeken via HDMI met het device, in mijn geval AppleTV en dan het LAN/WAN op kan.
Zou het ook wel willen, maar weet alleen niet hoe. (te weinig kennis van zaken er voor)
Ik ben trots, precies dit is noodzakelijk in de huidige tijd. Mijn setup is vergelijkbaar, alles in aparte vlans met stricte rules, IoT kan bijv. nooit initiëren naar mijn LAN
Anoniem: 710428 @lenwar23 juni 2021 14:38
En hier gaat het dus mis, alles maar met dat internet te verbinden. Waar zijn we mee bezig.
We vertrouwen het tot dat het tegendeel bewezen is i.p.v. we vertrouwen niets tot dat het tegendeel bewezen is.
Heb je daar bewijs voor? O-)
Het is flink offtopic, maar je post doet me denken aan een prachtige online game over vertrouwen en de filosofie achter of we met vertrouwen óf wantrouwen verder komen als samenleving. Is hier te vinden.

Anders gesteld (en meer ontopic): vertrouwen totdat het tegendeel bewezen is levert soms inderdaad problemen op. Maar dat vertrouwen brengt ook veel meer moois/kansen.
Makkelijk gezegd. Probleem is alleen dat het er nog veel onveiliger op gaat worden als elk bedrijf alles helemaal zelf probeert te doen in plaats van zaken uit te besteden aan specialisten.
Het kan nog steeds prima alles inhouse te houden en deze volledig te laten beheren door specialisten, 99% van onze data is werkelijk nergens te vinden dan bij ons, nonstop monitoring, elke maand pentesten, maar het is een kosten/baten verhaaltje en blijkbaar is zulke data het simpelweg niet waard om eventuele risico's van lekken bij een derde af te vangen, of kans groter dat zelfs die partij zelf de boete mag gaan vangen.
Haalbaar als je van het kaliber KLM of de NS bent. Maar een gemiddelde kleine (online) ondernemer kan tegenwoordig niet meer zonder SaaS-diensten. En maar goed ook. Ik moet er niet aan denken dat elke webwinkel zijn eigen mailserver in elkaar gaat zitten prutsen en onderhouden. Of dat elke webwinkel zelf op zolder een webserver gaat hosten en "experts" gaat inhuren die dat op locatie gaan onderhouden. Als je dacht dat er nu al veel persoonsgegevens op straat liggen, berg je dan maar in dat scenario.
Dit dus. Je moet op een bepaald moment kunnen vertrouwen op de kunde van je leveranciers. Waar het vaak mis gaat is meer op een infrastructurele basis. Heel veel diensten hoeven helemaal niet met internet-verbonden services verbonden te zijn.

Disclaimer: Onderstaande is 'in z'n algemeen. Er zijn uitzonderingen te bedenken:

Een desktop heeft doorgaans internet nodig (mailen, surfen, enz), maar een database-server of een applicatieserver in principe niet? En de persoon die inlogt op de desktop hoeft helemaal niet rechtstreeks rechten te hebben op een applicatieserver of databaseserver.

Als je desktop gecompromitteerd wordt dan hoeft dat helemaal niet zo'n groot probleem te zijn, zolang jouw desktop en het account waar je mee werkt geen rechtstreekse toegang hebben tot relevante data.

Als je die zaken goed gescheiden houdt, is bijvoorbeeld een potentiele zero-day minder makkelijk te misbruiken.
Helemaal eens. En bovendien wordt in de praktijk veel te weinig dataminimalisatie en anonimisering toegepast. Ook daar zouden m.i. veel hogere boetes op mogen staan.
Het is voor een bedrijf ook bijna niet te doen om goed/veilig/bekend/up-to-date te zijn met alles. Klantcommunicatie, betalingen, zelfs productie of onderhoud van het eigen product, veel zaken worden vaak extern ingekocht. Zo hoef je je niet te focussen op veranderende wet- en regelgeving, de laatste stand der techniek of dreigingen, dat mogen je gespecialiseerde leveranciers doen. Maar goed, die zijn blijkbaar ook niet allemaal even vaardig. Zo kun je je als bedrijf tenminste wél richten op waar je goed in bent, je eigen product of dienst. (Soms gaat het zelfs nog verder, en zijn bedrijven slechts marketing&sales bovenop een nagenoeg volledig extern belegde bedrijfsvoering.)
Het gaat hier niet eens om essentiele data, maar om gewoon 'overige' data bij thirdparties, simpele zaken als emailadressen, contactgegevens, vestigingsadressen, vaak zie ik hier onze PR/sales gewoon een bestand uploaden naar een thirdparty voor wat relatiegeschenken, totaal niets met onze corebusiness maar wederom weer data extern weggezet. Simpele zaken als enquetes, reviews, allemaal 'non core business data', maar wordt overal maar bij een ander neergeplempt.
Als je een domein bezit moet je gewoon een emailserver aanmaken met verschillende domeinen voor elk bedrijf. Als een dergelijk bedrijf gehackt word, dan hebben ze alleen jouw email adres via jouw domein die je daarna zo weer aanpast.

Voorbeeld: als email bij bedrijf 1 heb je bedrijf1@jouweigendomein.nl, als ze worden gehackt maak je er gewoon bedrijf1-1@jouweigendomein.nl van en dan hebben de hacker feitelijk niks meer aan je email.
En als je geen eigen domeinnaam bezit kan je ook gebruikmaken van de + in Gmail, als je emailadres gebruiker@gmail.com is kan je ook email ontvangen op gebruiker+facebook@gmail.com of gebruiker+tweakers@gmail.com. Zo weet je ook altijd welk bedrijf e-mailadressen heeft gelekt of verkocht.
Veel formulieren op het internet herkennen de + niet als geldig teken voor een mail adres. Soms bij het registeren dan weer wel, maar dan het inlogformulier weer niet.
Wat je ook nog kunt doen is bij dat soort sites hoofdletters plaatsen op bepaalde plekken in je mail adres, aangezien GeBruiKer@gmail.com hetzelfde is als gebruiker@gmail.com maar het email systeem soms wel rekening houdt niet die hoofdletters.

Wel iets meer gedoe omdat je zelf moet bijhouden wat wat is, maar daarom meer als aanvulling op de + manier (en natuurlijk een beperkte hoeveelheid opties, afhankelijk van hoe lang je mail is ;))

en zoals @Vegazz inderdaad aangeeft kun je ook punten gebruiken, komt ook bij hetzelfde adres

[Reactie gewijzigd door parse op 23 juli 2024 17:48]

Sommige websites lijken toch dat +'je niet fijn te vinden en forceren je, helaas, om toch zonder de + gebruik te maken van je mailadres.

Oplossing daarvoor is om punten te gebruiken zoals tweak.ers, t.weakers, tweaker.s etcetera. zie ook;
https://support.google.com/mail/answer/7436150?hl=nl

Het geeft daarmee geen unieke naam mee in je mailadres, maar door het gebruik van de punt op een bepaalde plek in je adres kan je in ieder geval een indicatie geven waar het vandaan kan komen.

[Reactie gewijzigd door Vegazz op 23 juli 2024 17:48]

En hoe verstuur je vanuit dat aangepaste emailadres dan mail? Want vaak als je beroep wil doen op de AVG qua verwijderen gegevens verlangen ze dat je van het e-mailadres een mail stuurt.
Je kan in Thunderbird bijvoorbeeld identities aanmaken. Werkt prima. Als je een standaard windowsmail oid gebruikt ja dan zijn je mogelijkheden snel uitgeput.
Leuk idee, maar dat werkt niet hetzelfde. Mijn vermoeden is dat de dataslurpes die emails verzamelen daar alles ná de + simpelweg verwijderen.

gebruikers+tweakers@gmail.com wordt dus simpelweg weer gebruiker@gmail.com.

Vanuit een eigen domein is die kans een stuk kleiner.
Tja, waarschijnlijk heb je ook een info@jouweigendomein.nl die je wel leest. Een beetje handiger spammer kan zowel naar bedrijf1@jouweigendomein.nl spam sturen als naar een aantal andere adressen op datzelfde domein.

Maar voor de spammer die alleen een lijst met e-maildressen gebruikt zonder verdere aanpassing helpt 't wel.
Maar voor de spammer die alleen een lijst met e-maildressen gebruikt zonder verdere aanpassing helpt 't wel.
En dit is natuurlijk wel het leeuwendeel.

Een spammer kan ook gewoon een lijst actieve domeinen zoeken en daarop info@, beheer@ root@, admin@ enz. proberen. Daar hebben ze je e-mail adres niet voor nodig.

Eigenlijk is een dienst die Apple binnenkort gaat aanbieden een redelijk middel hiertegen:
aksljfhaslkjdfhkasdjfhlkasjdfh@mail.apple.com wordt doorgestuurd naar eigenaar@jj93.nl, en als dat Apple e-mailadres gecompromitteerd is dan knikker je hem weg. Op die manier hoef je nooit je e-mail of zelfs je domein bij bedrijven achter te laten.
Het enige dat dan nog wel een dingetje blijft is dat vervolgens Ome Gerrit een 'handige app' downloadt op zijn telefoon, geeft toestemming op alles (omdat je anders zoveel pop-upjes krijgt), en daar gaat jouw e-mail adres alsnog op alle lijsten, want Ome Gerrit snapt dat lange mail adres niet.

Volgens mij is de beste oplossing tegen spam, dat ieder mailtje geld gaat kosten. Laten we zeggen een een cent per honderd mailtjes. Voor een mailing van een bedrijf geen probleem, want het opstellen van het mailtje kost al een veelvoud daarvan. Als individu is het ook niks. Maar de spammer moet het wel ergens betalen, en dan wordt het 'follow the money'.
Uiteraard is het bijzonder controversieel en op dit moment (vrijwel) onmogelijk om af te dwingen (zowel technisch als geografisch gezien, want verwacht maar niet dat Noord Korea of een één of andere eilandengroep in stille oceaan hier aan gaat meewerken), maar ik denk dat het dan heel snel afgelopen is.
Volgens mij is de beste oplossing tegen spam, dat ieder mailtje geld gaat kosten.
Ik dacht vroeger ook zo, en als je niet naar de uitwerkling kijkt dan lijkt het ook een makkelijke optie.
Tegenwoordig weet ik beter.
Wij (als internetgebruikers) waarderen eigenlijk onvoldoende dat e-mail gratis is.
Bij veel andere communicatiemiddelen betaal je door het opgeven van een stukje privacy en door de reclame die bedrijven er overheen gooien, bij e-mail in principe niet.

Daarnaast is er bij alle financiele transacties een 'middleman'/tussenpersoon die een percentage wil zien van het bedrag dat je overmaakt (ook bij Bitcoin). Zodra je kosten toevoegt aan het versturen van e-mail zullen er mensen zijn die dit geld naar zich toe willen trekken, en er misbruik van gaan maken.

[Reactie gewijzigd door Probbel op 23 juli 2024 17:48]

Tegenwoordig weet ik beter.
Laten we het houden op ‘Nu vind je wat anders’.

Het feit dat je e-mail betaald via je ISP of andere partij maakt het niet gratis. Goede kans dat je abonnement een euro goedkoper kan zijn als je ISP geen mailservices (en alles er omheen zoals antivirus en antispam) aanbiedt.

Het ‘probleem’ met foute tussenpersonen is een kwestie van reguleren. Uiteraard zeg ik het nu alsof dat heel simpel is, waar het in praktische zin vrijwel onmogelijk is om dat snel te regelen.

In praktische zin is het niet uit te voeren, maar er is een goede kans dat als het zo vanaf dag 1 was geïmplementeerd dat dat prima zou kunnen bijdragen.
Je hoeft niet eens een e-mail server te hebben, enkel een domein is voldoende.

Ik gebruik zelf een gratis forwarder (ImprovMX). Je kan daar een regex instellen zoals:

([a-z0-9]{10}) @joudomein.nl -> Forward to -> jouemail+$1@gmail.com

tweakersne@joudomein.nl word dan gestuurd naar jouemail+tweakersnet@gmail.com

[Reactie gewijzigd door Jay-v op 23 juli 2024 17:48]

Ik weet niet of elke mailprovider er ondersteuning voor biedt, maar bij Gmail kun je + (plus-teken) en . (punt) gebruiken om gemakkelijk je mail te labelen/filteren. Meer info hierover: https://gmail.googleblog....o-get-more-from-your.html.

Outlook lijkt + in ieder geval te ondersteunen: https://www.ghacks.net/20...mail-aliases-outlook-com/.

Voorbeelden (werkt bij Gmail):
  • Standaard e-mailadres: tweakers@gmail.com
  • Met + (plus-teken): tweakers+onlinenl@gmail.com
  • Met . (punt): t.weakers@gmail.com of t.weak.ers@gmail.com enzovoorts
De + is het elegantst, je kunt daarmee gemakkelijk zien waar aan welke dienst je het hebt gekoppeld. En je kunt er vervolgens ook makkelijk mee labelen en op filteren.

De . kun je gebruiken op websites waar + niet toegestaan is. Dit is overigens ook een methode om meerdere accounts aan te maken waarbij alles binnenkomt op hetzelfde mailadres.
Persoonlijk vind ik een spatie het mooiste staan (al moet het lokale deel dan tussen aanhalingstekens of hij moet ge-escaped worden) Volgens de RFCs toegestaan maar je zal er wel tegen aan lopen dat sommige diensten hem niet accepteren :)

https://datatracker.ietf.org/doc/html/rfc3696

Fun fact: Je mag zelfs een @ in het ‘lokale’ stuk hebben.
Ja ik heb een paar eigen domeinen, en voor elk domein een catchall ingesteld.
Deze catchall is gekoppeld aan het info adres van mijn domein, die alles weer doorforward naar mijn privemail.

Dus ik maak een account op bol.com dan geef ik daar als email adres op: bol@<voorbeelddomein>.nl
Ik hoef dan geen extra email adres te maken, zelfde geld voor mijn huidige stroom leverancier, daar geef ik op stroom@<voorbeelddomein>.nl Eventueel zou je daar ook de naam kunnen noemen zoals eneco@..

Zodra je dan een mail krijgt, gericht aan dat adres, weet je ook waar je spam vandaan komt.
Zie mijn allekabels@<voorbeelddomein>.nl, corona@<voorbeeldomein>.nl, etc.
Je 'moet' helemaal niets. Jouw truukje lost niets op. Alleen mensen met voldoende technische kennis zouden zoiets gaan doen, en dat zijn over het algemeen niet de mensen die in phishing mails trappen.

Bovendien had jouw 'oplossing' een phishing mail niet kunnen voorkomen dat een kwaadwillende een mail uit naam van Orange.nl stuurt naar jouw orange@jouweigendomein.nl adres, met de mogelijke consequentie dat je op het linkje zou klikken
Wat een ingewikkeld proces ga je nu aan. Gewoon niet reageren op mysterieuze mailtjes..

Want wat als je je emailserver niet goed beveiligd 8)7
Je bedoeld forwarders neem ik aan. Doe ik al jaren. Als ik me inschrijf of aanmeld gebruik ik bedrijfsnaam@mijnemail.nl en die forward ik dan naar mijnemail@mijnemail.nl. Werkt prima, alleen tot nu toe gelukkig nog nooit ellende ondervonden.
of catch all gebruiken :)
In Mei bekend en nu pas naar buiten met het gegeven:
De provider roept klanten op waakzaam te zijn voor phishing.
Gelukkig geen account daar, maar ondertussen liggen jouw gegevens al een maand in verkeerde handen?!
Nee. In mei een cyberaanval.
Ik heb een tijdtje voor Online gewerkt. Laten we maar eventjes netjes verwoorden dat het geld wat ze niet vragen aan de consument in tegenstelling tot de concurrent vooral bespaard word op beveiliging.

Edit; als het niet loont om voor een paar honderdduizend man de email hosting te doen. Waar ben je dan mee bezig 8)7

[Reactie gewijzigd door jaenster op 23 juli 2024 17:48]

Vanuit journalistieke overweging wellicht interessant om met je verhaal naar een krant o.i.d. te stappen.
Best wel triest dit soort berichten. Het is al bijna dagelijks dat er databases gestolen worde door hacks etc. De spamboxen zullen binnenkort wel weer vollopen
Dat bericht zullen ze wel naar mijn @online.nl adres gestuurd hebben :9 Die gebruik ik nooit, alleen om in te loggen bij online.nl zelf.

Het adres is wel opgebouwd uit mijn naam en dat is wat minder prettig.
Bij mij het zelfde Online.nl account alleen in gebruik om op hun pagina's in te kunnen loggen.
En een forwarder op de mail gezet.
Al die Plusje en . tactiek is te gemakkelijk te omzeilen (emailnaam+tweaker@domain.x je stript gewoon de + plus de rest tot @). Daar zijn al weer genoeg scriptjes voor (txt, Excel en SQL)
Je moet gewoon blijven opletten en ga met je muist over de links heen dan zie je al vaak de manipulatie.
Ah, wellicht is dit de verklaring waarom ik zoveel spamberichten ontvang de laatste dagen op mijn @online adres.
Supply chain attacks zijn echt hot tegenwoordig. Zeker sinds de SolarWinds hack van vorig jaar. Het is heel interessant om via een 3rd party ergens binnen te komen. Juist omdat veel bedrijven hun 3rd party suppliers volledig vertrouwen.
Ik ben benieuwd of dan alleen Online.nl geraakt is. Xtrasource is nl. aanbieder van klantenservices voor veel bedrijven wereldwijd in veel talen. Iets waar Xtrasource (totdat ze het Online.nl project gingen doen) voornamelijk in uitblonk. In meer dan 20+ verschillende talen telefonische ondersteuning bieden in voornamelijk eerstelijns van speelgoed tot smartverlichting. En dit alleen al vanuit één kantoor. Voor Online.nl deed Xtrasource in ieder geval een deel v.d. eerste lijns helpdesk en een deel v.d. backoffice.
Dat klanten waarschuwen wil ook niet echt lukken, nog niets gekregen.
Mijn ouders hebben inderdaad ook niets ontvangen. Ben wel benieuwd of zij ook getroffen zijn.

Op dit item kan niet meer gereageerd worden.