Orange België meldt hack waarbij gegevens van 850.000 klanten zijn gestolen

Orange waarschuwt klanten dat onbevoegden toegang hebben gekregen tot gegevens van zo'n 850.000 klantaccounts. Het gaat volgens de Belgische provider om voor- en achternamen, telefoonnummers, simkaartnummers, pukcodes en tariefplannen.

Orange heeft de getroffen klanten via een e-mail en/of sms op de hoogte gebracht van de cyberaanval. Volgens de provider hebben onbevoegden ingebroken in 'een van de IT-systemen', maar Orange gaat daar niet verder op in. Het telecombedrijf heeft de aanval naar eigen zeggen eind juli ontdekt en de toegang tot het systeem in kwestie geblokkeerd. Het is niet duidelijk hoelang de onbevoegden toegang hadden tot de gegevens van klanten.

Er zijn volgens Orange geen 'kritieke gegevens' gestolen. Daaronder verstaat de provider wachtwoorden, e-mailadressen en bank- en financiële gegevens. De provider zegt dat er 'geen bewijs' is dat de gegevens die wel toegankelijk waren, verder zijn verspreid. Orange heeft zijn systemen naar eigen zeggen inmiddels beter beveiligd en heeft de Belgische Gegevensbeschermingsautoriteit op de hoogte gesteld.

Het is niet de eerste keer dat er persoonsgegevens zijn gestolen van Orange-klanten. In 2014 werd het bedrijf twee keer gehackt, waarbij onder meer e-mailadressen, telefoonnummers en adresgegevens van honderdduizenden klanten werden gestolen. Vier jaar later kregen hackers toegang tot identiteitskaart-, rijksregister- en rekeningnummers van 15.000 klanten, doordat ze wisten in te breken in een testsysteem van Orange.

Door Kevin Krikhaar

Redacteur

20-08-2025 • 13:51

70

Submitter: the.ptr

Reacties (70)

70
69
30
5
0
32
Wijzig sortering
Ik mis heel belangrijke info in dit artikel @Kevinkrikhaar

Hoe zit het met klanten bij hun budgetmerk Hey! ?

Volgens mij 99% kans dat die daar ook tussen zitten. Moet dat dan niet gemeld worden?
Dat vraag ik mij ook af, zijn de andere submerken van Orange zoals Hey! ook geïmpacteerd? Grote kans dat het één database is wellicht?

Orange zegt daar zelf niets over op hun website... https://www.orange.be/nl/belangrijke-informatie
Misschien een weinig betrouwbare indicator, maar ik heb als Hey!-klant in elk geval nog geen bericht gekregen, in tegenstelling tot m'n wederhelft die bij Orange zit.
Ik, Hey klant, heb ook geen bericht gekregen.

Maar als je bedenkt hoe verschrikkelijk hun site, app en communicatie is bezorgt dit me niet echt de geruststelling die nodig is.
Idem, ik zit ook bij Hey! maar nog geen communicatie ontvangen van Orange.

Ik heb de voorbije dagen wel al meerdere spam berichten ontvangen (meer als normaal) wat me doet vermoeden dat mijn nummer gelekt is? Puur speculatie op dit moment.
Hoe zit het met oudklanten? Zij die recent nog klant waren, maar nu niet meer?
Inderdaad, zou het mogelijk zijn om het artikel te verrijken met deze info @Kevinkrikhaar ?
Dat zijn 850.000 nieuwe simkaarten zsm lijkt mij.
Ik ben één van de "slachtoffers" waarbij gegevens zijn gelekt bij orange, SMS én email gekregen. Dit is een terechte opmerking. Een PUK code kan je voor zover ik weet niet veranderen. Dat die nu op straat ligt is voor mij persoonlijk best een risico. Zolang de simkaart (inclusief gsm) niet gestolen word is er niets aan de hand. Of er moet al een kloon in de omloop zijn (word wel eens bij bedrijven gedaan voor monitoring). En dan nog, dit is alsof je cvc nummer van je creditkaart publiek is.

Vorige week woensdag, een week voor ik nog de mail had gekregen werd ik al opgebeld door een proximus verkoper met anoniem nummer (maw geen proximus verkoper). Kan toeval zijn, krijg wel vaker zo'n onzin aan de lijn.

Ik schrijf Orange zowiezo aan om de sim kaart te verwisselen, benieuwd wat de reactie zal zijn. Business klant hier.

Nog even de email van orange ter referentie:
Goeiedag,

Orange Belgium is het slachtoffer geworden van een cyberaanval waarbij ongeautoriseerde toegang werd verkregen tot een deel van uw persoonlijke gegevens.

Over welke gegevens gaat het?

Er zijn geen wachtwoorden, e-mailadressen, bank- of financiële gegevens gestolen.

De hacker heeft echter toegang gekregen tot een van onze computersystemen dat de volgende gegevens bevat: naam, voornaam, telefoonnummer, simkaartnummer, PUK-code, tariefplan.

Welke acties heeft Orange Belgium ondernomen?

Zodra onze teams de inbreuk op het systeem hadden vastgesteld, hebben ze de toegang geblokkeerd. We hebben alle nodige maatregelen genomen om onze systemen verder te beveiligen en zullen onze waakzaamheid blijven vergroten.

Orange Belgium heeft de bevoegde autoriteiten op de hoogte gebracht en er is een officiële klacht ingediend bij de gerechtelijke autoriteiten.

Wat moet ik doen?

Cyberaanvallen komen vaak voor en treffen alle bedrijven, ondanks de invoering van geavanceerde beveiligingsinstrumenten en -protocollen. Orange Belgium past zijn beschermingsmaatregelen voortdurend aan om gelijke tred te houden met de steeds veranderende technieken die cybercriminelen gebruiken.

Door uw gegevens te gebruiken, kan een fraudeur zich voordoen als Orange Belgium of een andere organisatie om gevoelige informatie te verkrijgen, zoals uw bankkaartnummer of uw gebruikersnamen en wachtwoorden. We raden u aan waakzaam te blijven bij elke verdachte communicatie. Geef in geen geval uw gebruikersnamen of wachtwoorden door, zelfs niet aan Orange.

Meer informatie vindt u op onze speciale webpagina.

Indien van toepassing, wordt deze informatie ook verzonden naar de getroffen telefoonnummers die gekoppeld zijn aan uw klantaccount.

Met vriendelijke groeten,

Het Orange-team
EDIT:

Kleine update, zonet orange gebeld op de business klanten nummer, het automatisch menu stuurde mij door naar het telefoonnummer dat ik aan het bellen was en dan was het stil ... Nogmaals gebeld, kreeg ik het bericht dat dit nummer voor particulieren was, dan nogmaals gebeld en dan kwam ik er wel door. Best bizar, loopt niet helemaal lekker. Na een acht tal minuutjes aan de lijn te hangen een vriendelijke dame aan de lijn gekregen, zij ging een email sturen (reeds ontvangen) en de sim kaart kan kostenloos vervangen worden in een orange shop. Ze had ook nog een commentaar dat ik één van de enigste was vandaag die normaal deed, blijkbaar is er vanwege het artikel in de krant én de emails én sms een rush op de support. Het zal momenteel nog niet automatisch gebeuren voor zover zij wist dus als iemand (of familie) bij orange België zit, nieuw kaartje aanvragen via de support en klaar.

[Reactie gewijzigd door silencedkill op 20 augustus 2025 15:41]

Er is volgens mij nog wel het risico van een (ongewenste) nummerovername. Sommige operatoren gebruiken het SIM ID als verificatiemiddel bij een nummertransfer.

Dus de misbruiker zou in combinatie van jou gsm nummer + SIM ID, een nummerovername kunnen opstarten naar bijvoorbeeld een Proximus simkaart.

Die persoon heeft je gsm nummer dan gekaapt. Je Orange sim kan je in de vuilbak gooien dan.

(Maar het kan zijn dat men intussen wel wat strenger is geworden met het valideren van de overnamegegevens)
daar had ik nog niet aan gedacht. Dit is eigenlijk zeer ernstig. Wat kan je doen als je merkt dat uw nummer werd overgedragen zonder uw toestemming? Kan de oude provider die overdracht onmiddellijk blokkeren?

Ondertussen kunnen ze uw 2FA omzeilen....
2FA moet je absoluut niet doen via SMS... pas dat maar overal aan zou ik zeggen :-)
Er zijn nogal veel bedrijven die geen andere 2FA toelaten dan sms...
In België gebruikt men itsme voor MFA, ook voor bepaalde banken.

Deze app is gekoppeld aan je telnr. Men zou dus na je nr over te zetten je itsme kunnen overnemen en zomaar in je ebanking kunnen geraken.

Iedereen die klant is bij Orange dient zsm een nieuwe simkaart aan te vragen.
Ik meen dat bij heractivatie van itsme dit terug via je bankkaart of eid moet verlopen. Is inderdaad aan je telefoonnummer gekoppeld maar voor de app te activeren op een nieuw toestel begrijp ik, is het niet voldoende.
Voor particulieren en prepaidkaarten volstaan simkaartnummer en gsm-nummer om die over te nemen. Voor professionele klanten is altijd een klantnummer i.p.v. simkaartnummer vereist.

Voor alle particuliere klanten is er dus wel een risico dat ze hun nummer plots kwijt zijn.

-edit- typo

[Reactie gewijzigd door DonBarto op 20 augustus 2025 17:37]

Ik begrijp je zorgen. Maar, een simkaart heeft ook nog een ander nummer het KI. Deze is nodig om je kaart te kunnen klonen (met dure apparatuur). Dat kan niet alleen op basis van simkaartnummer en PUK. Het PUK kan gebruikt worden als men jouw (met pin beveiligde) simkaart steelt.

Sim Hijacking zou in theorie wel kunnen. Dan vragen aanvallers met behulp van het simkaartnummer een nieuwe kaart aan bij Orange, die ze dan ook moeten kunnen onderscheppen en activeren.

Ik neem aan dat Orange zich daar van bewust is.
Ze kunnen zelfs nummeroverdracht doen vermoed ik.

Heb je vaak klantennummer en telefoonnummer voor nodig maar sommige operatoren vragen enkel het simkaartnummer en telefoonnummer dus als beide nu gelekt zijn kan dit gewoon.

[Reactie gewijzigd door timoootjex op 20 augustus 2025 16:55]

Er staat dat het simkaartnummer gelekt is, is dit dan de IMSI of ICCID?
Om het even te verduidelijken voor de mensen.

ICCID : Integrated Circuit Card Identifier is een unieke code van 18 tot 22 cijfers die wordt gebruikt om een SIM-kaart (Subscriber Identity Module) te identificeren. Het is een wereldwijd uniek serienummer voor de SIM-kaart en wordt gebruikt door netwerkproviders om abonnees te authenticeren en apparaten op hun netwerken te activeren.

IMSI: Een IMSI (International Mobile Subscriber Identity) is een uniek nummer van maximaal 15 cijfers dat wordt gebruikt om een mobiele abonnee te identificeren op een GSM of UMTS netwerk. Het wordt opgeslagen op de SIM-kaart en is essentieel voor het authenticeren van een apparaat op het mobiele netwerk.

Ik vermoed dat het IMSI nummer is gelekt , is al erg genoeg , je weet wel die Costumer service medewerkers van een callcenter ergens in India.
Met andere woorden: iedereen moet een nieuwe SIM krijgen...
Voordat de hackers een bericht gaan sturen aan die mensen die ze zus en zo moeten doen om zich te beschermen.
never mind, verkeerd gelezen :)
gezien de rest van de data en wat klanten in hun portaal kunnen zien gok ik het ICCID
Pukcodes gestolen? Wat is de impact hiervan?
Als je de simkaart steelt dan kan je zelf een nieuwe pincode instellen (na enkele foutieve pogingen dien je de puk in te geven) en de simkaart gebruiken.
En daarmee zijn dus alle diensten waar je een wachtwoordherstel via telefoon of sms kunt ontvangen gecompromitteerd als iemand je telefoon pikt met de sim er in. Je denkt veilig te zijn met een PIN, maar bent dat niet meer.
Daarnaast kan een gestolen sim nu misbruikt worden om naar betaalde nummers van een criminele of zelfs legitieme bevriende partij (meestal in het buitenland) om zo geld van jouw telefoonrekening te ‘oogsten’.
Dat kan in korte tijd snel oplopen.
wederom een salesforce klant?
Het is niet bekend of Salesforce de attackvector is. Maar Orange Belgium gebruikt inderdaad Salesforce.

Orange is in 2018 geswitched naar een ERP-oplossing van Salesforce en Vlocity (dat inmiddels ook onderdeel is van Salesforce). Bron
hoe werkt zo een pakket,

je neemt software af van hun, maar moet je aan jouw zijde ook nog toepassen zoals firewalls? of is Salesforce hier verantwoordelijk, dus hebben ze ergens een foute configuratie toegepast op jouw lijn?

want ze bieden veel pakketen,
Waar welke verantwoordelijkheden liggen hangt af van hosting model: self-hosted / PaaS / SaaS.

Gaat altijd gedeeld zijn voor bepaalde zaken, e.g.:

- RCE in software = altijd de vendor, tenzij op tijd geïnformeerd maar niet gepatched in self-hosted/PaaS door de klant

- Firewall open naar de wereld = klant voor SH/PaaS, vendor voor SaaS

- etc.
Orange gebruikt, aldus de bron, de SaaS-versie van Salesforce (als ik me niet vergis kon je vroeger bij Salesforce ook een versie kopen die je op je eigen servers draaide, maar die heeft Orange dus niet ingekocht).

Die SaaS-oplossing draait dus in een datacenter dat door Saleforce wordt beheerd (of ingehuurd). Eindgebruikers benaderen de software via de browser.

Ik ben zelf een SAP-man, en heb niet heel veel ervaring met Salesforce. In zijn algemeenheid doe je als klant bij SaaS-oplossingen je eigen toegangsbeheer en autorisatiebeheer (dus: wie mag er in het systeem en wat mogen ze doen als ze zijn ingelogd). Authenbticatie en autorisatie wordt geregeld via een identityprovider (zoals Microsoft Entra, of iets van OKTA, Sailpoint, Savyent etc.) en eventueel single-sign-on.

Bij sommige SaaS-oplossingen is in de settings wel te regelen dat alleen machines uit een bepaalde whitelist bij de software kunnen. Ik weet niet of dat specifiek ook zo is bij Salesforce.

In theorie zou je dat ook in de firewall aan de webserverkant kunnen regelen, maar ik gok dat die server niet alleen voor Orange draait (maar ook voor andere Salesforce-klanten).

[Reactie gewijzigd door Heroic_Nonsense op 20 augustus 2025 15:02]

Goed. Als persoon die digitale diensten gebruikt moet ik er van uit gaan dat eens mijn inlog/ persoonsgegevens bekend zullen worden. Dan is de vraag hoe preventief de schade voorkomen en hoe te acteren als het toch gebeurt. Ook ga ik er vanuit dat Cambridge Analytica etc al heel veel van mij weten. Hoe hou je dat gescheiden van gehackte persoonsgegevens? Natuurlijk gebruik ik een wachtwoord manager en heb mijn data op meerdere locaties gekopieerd. Over naar protonmail, libreoffice en opera/ vpn? Het moet ook werkbaar blijven.
Ik heb toch twijfels of het correct is dat geen wachtwoorden gestolen zijn, hun PR pages zijn wel niet bereikbaar helaas... https://www.ransomlook.io/group/warlock
Maar Orange was in andere landen ook slachtoffer en daar zijn wel logins en wachtwoorden gestolen.
Als Orange nog niet eens de klantgegevens kunnen beveiligen, hoe kunnen ze dan een statement uitbrengen "De provider zegt dat er 'geen bewijs' is dat de gegevens die wel toegankelijk waren, verder zijn verspreid."?
Ze hebben totaal geen inzicht wat er na de diefstal met die data gedaan wordt. Het feit dat ze ook al deze gegevens als "niet kritisch" bestempelen toont maar weer aan hoe weinig aandacht dat hier aan besteed wordt.

Door wetgeving worden er geen consequenties aan verbonden of men haar security op orde heeft, audits hoe veilig het is worden niet gedeeld met gebruikers zodat deze zelf een keuze kunnen maken voor een andere provider, en de data wordt blijkbaar niet versleuteld opgeslagen.
Daar komt hopelijk binnenkort verandering in, gezien ze NIS2 compliant moeten zijn. Audit rapporten dienen -gelukkig- niet publiek te zijn. Daar heeft de consument geen nut bij... geen enkel bedrijf heeft alles 100% op orde ...

Overigens heeft de PR de schade proberen te beperken zonder echt te begrijpen wat er echt kwijt is.
De data kan wel versleuteld zijn opgeslagen, hangt er vanaf langs waar de hack is gebeurt (bvb login op een SaaS applicatie via M365).

En zolang er geen bewijs is klopt hun bewering natuurlijk. Zegt helemaal niets of ze wel of niet zijn verspreid, er is echter nog geen bewijs.

Er gingen de voorbije maanden erg veel mails rond waarbij werd gepoogd om M365 accounts te compromitteren. Plots kregen we van verschillende (grote) leveranciers steeds dezelfde soort pogingen aan. Dat werkte als volgt :
a) een account is compromised, hoe dat start weet ik ook niet, kan op talrijke manieren
b) hacker heeft toegang tot M365 account en zet een PDF op deze persoon zijn OneDrive en deelt deze vervolgens met al zijn contacten (bvb alle ontvangers in de verzonden items), behalve personen met hetzelfde domein (om minder argwaan te wekken)
c) de ontvanger ontvangt een email (afkomstig van Microsoft) met een OneDrive code dat er een document (met een generieke naam) met hem werd gedeeld
d) bij het openen van de PDF krijg je een wazig document te zien, als je hierop klikt opent er een nieuw venster waar je je M365 credentials moet ingeven

Als de ontvanger dat doet heb je met wat geluk (als de voorwaarden niet te streng zijn afgesteld, zoals geofencing) toegang tot zijn M365 omgeving. Kijk welke gegevens je kunt buitmaken door de mailbox uit te lezen, documenten te downloaden, enz. En herhaal alles opnieuw.

Veel personen zien geen graten in het ingeven van M365 credentials wanneer ze op een OneDrive van een klant/leverancier terechtkomen. Je zit op een echte M365 omgeving en je krijgt wel vaker de vraag om je gegevens in te geven.

[Reactie gewijzigd door croc op 20 augustus 2025 16:29]

Gaat er nog een dag voorbij zonder datalek?

Ik zou willen dat ze bekend zouden maken hoe de aanvallers binnen zijn gekomen. Daar kan de rest wat van leren. Als we dat niet doen is iedereen straks vogelvrij.
Nee, elke dag worden er op de meest verschillende manieren datalekken veroorzaakt door zowel interne als externe factoren. Dit heeft ook met de definitie ervan te maken, daarom moet er nog niet effectief iets kwijt of gestolen zijn.

Erger nog: de meeste worden niet eens opgemerkt en zijn databeheerders (laat staan de klanten) er zelfs niet van op de hoogte.
In een wereld met miljarden mensen en een veelvoud aan verbonden systemen? Nee absoluut niet. Zelfs als maar in 1% van de situaties een foutje word gemaakt dan is dat nog een enorm aantal foutjes.

En vergeet niet dat alleen de kans op dat er iets gelekt is al gemeld moet worden, ook als je niet zeker weet of iemand het werkelijk "gepakt" heeft. Er worden elke dag ladingen datalekken gemeld. Dit haalt alleen het nieuws omdat het een "bekend" bedrijf betreft.

De meldingen van zoekgeraakte usbsticks, laptops e.d. komen niet meer in het nieuws.
Aaah, the usual corporate bullshit.

Orange zegt zelf dat er geen gevoelige informatie gelekt is (zoals e-mail of bankgegevens) maar de PII, SIM card number én de PUK code zijn wél gelekt. Dat lijkt me toch wel héél gevoelige informatie, en die kan gebruikt worden voor simswapping, en daar rept Orange met geen woord over???
Corpo-bullshit vertaling: "De gemiddelde consument weet niet dat dit technisch mogelijk is. Voor hen is hetgeen wat telt het e-mailadres en betaalgegevens."

Maar met deze hack lijkt het mij inderdaad dat je nu perfect iemand kan nabootsen, inclusief correct telefoonnummer, om te gaan phishen.
Werkt simswapping niet enkel als iemand in jouw naam belt en dan wat vragen beantwoord en een nieuwe sim toegestuurd krijgt ?
Overdracht naar een andere provider doen en zo een nieuwe simkaart krijgen. Voor zover ik weet heb je daar enkel de gelekte gegevens voor nodig en hoppa.
Juist inderdaad ! Bedankt voor de reply.


Om te kunnen reageren moet je ingelogd zijn