Meer datalekken komen door accountovernames, die weer door AI-phishing komen

Criminelen nemen bij steeds meer Nederlandse datalekken accounts over. Dat gebeurt meestal via phishing, wat door de opkomst van AI makkelijker wordt, waarschuwt de Autoriteit Persoonsgegevens.

Dit nieuws in het kort

  • De AP kreeg vorig jaar 39.407 meldingen over datalekken.
  • Tweederde van die meldingen (25.189) ging over verkeerd geadresseerde brieven.
  • De AP maakt zich zorgen over phishingcampagnes met AI, die accountovernames eenvoudiger maken.

De Autoriteit Persoonsgegevens (AP) schrijft dat in haar jaarlijkse datalekrapportage. Daarin staat dat de Nederlandse privacytoezichthouder vorig jaar 39.407 datalekmeldingen ontving. Dat zijn er minder dan de toezichthouder eerder meldde. De AP zei eerder dit jaar in haar jaarrapport dat ze 44.374 datalekmeldingen kreeg, maar nu stelt de toezichthouder dat aantal naar beneden bij. De AP zegt niet waarom dat is. Een mogelijke oorzaak kan zijn dat veel datalekmeldingen dubbel binnenkomen, bijvoorbeeld als ze afkomstig zijn van dezelfde bron.

Tweederde van alle datalekmeldingen gaat over verkeerd bezorgde brieven. Van de 39.407 datalekmeldingen ging het in 25.189 gevallen om een brief. De AP specificeert dat in het rapport niet veel verder, maar het cijfer is niet onverwacht. Instanties zoals de Belastingdienst, het UWV en de Sociale Verzekeringsbank sturen jaarlijks duizenden brieven aan burgers. Dat gaat soms mis, maar omdat het om zulke grote hoeveelheden brieven gaat, gaat het al snel ook om grote hoeveelheden datalekken.

Datalekkenrapportage AP

Eén groot datalek

Verder valt op dat de AP 5407 meldingen van hetzelfde datalek kreeg. Het ging om een datalek bij AddComm. Dat werd in 2024 getroffen door ransomware, maar ook in 2025 leidde dat tot veel datalekmeldingen. Dat komt omdat AddComm klantenservicediensten aan andere bedrijven en instanties levert, die daar op een later moment door werden getroffen.

Accountovernames

De AP zag vorig jaar een opvallende stijging van het aantal datalekken waarbij zogenaamde 'account-takeovers' een rol hadden. Bij zo'n datalek nemen criminelen een account over om vervolgens data te stelen. Vorig jaar speelde dat bij 1742 datalekken mee, tegenover 607 keer een jaar eerder.

AI-phishing

De AP schrijft dat grotendeels toe aan AI. Account-take-overs zijn in het algemeen een interessante manier voor hackers om ergens binnen te dringen. Experts zien dat al langer als een groeiend risico.

AI maakt het makkelijker zulke aanvallen uit te voeren. Criminelen plegen accountovernames namelijk via phishingaanvallen, die met AI makkelijker en laagdrempeliger worden. "Cybercriminelen kunnen met AI sneller, makkelijker en meer persoonlijke informatie in een phishingbericht zetten", schrijft de toezichthouder.

"Daarnaast is AI goed in het kopiëren van schrijfstijlen. Met bijvoorbeeld een taalmodel kan een cybercrimineel de tekst in een phishingbericht makkelijker aanpassen op de situatie. Daardoor lijkt het sneller alsof het bericht van een organisatie of persoon komt die de ontvanger vertrouwt."

Vooral de schaal waarop cybercriminelen phishingaanvallen kunnen opzetten, is een risico. De AP maakt zich zorgen over zulke aanvallen en adviseert bedrijven daar goede monitoring tegen in te zetten.

Autoriteit Persoonsgegevens interview
Aleid Wolfsen, oud-voorzitter van de AP.

Door Tijs Hofmans

Nieuwscoördinator

08-07-2026 • 17:30

16

Reacties (16)

Sorteer op:

Weergave:

Tweederde van alle datalekmeldingen gaat over verkeerd bezorgde brieven. Van de 39.407 datalekmeldingen ging het in 25.189 gevallen om een brief.
Like 1 brief?

Ik snap dat serieus ernstige gevolgen kan hebben, maar zolang mensen bij verhuizen (mij inclusief) hun adres niet tijdig wijzigen is dat niet echt verrassend toch?

Ik vind dit overigens wel jammer ergens. Dat briefpost zo vaak verkeerd bezorgd wordt. Ben wel benieuwd waarom.
Meeste datalekken is gewoon fout medewerker, kopieer verkeerd adres, adres staat verkeerd. En je ziet dat organisaties heel verschillend omgaan met de meldplicht van de AP.
Eerder verhuizende mensen die hun zaken niet netjes regelen.
De meldingen die ik zelf afhandel hieromtrent geven een ander beeld.
Misschien dat het bij Miep B.V., of zo, op jouw wijze gebeurt. ;)
Bij ons worden ze iig gemeld ;)
Waar moet ik dan aan denken, een bankafschrift, ozb-aanslag, brief van de gemeente dat je paspoort binnenkort verloopt, verkeersboete etc die voor Supersnatan bedoeld is, maar bij de nieuwe bewoners terechtkomt?

Volgens PostNL zelf wordt 99,8% van de post op het juiste adres bezorgd, maar dat het om 1,5 miljard poststukken gaat, zijn dat toch nog 30 miljoen kaarten, brieven en brievenbuspakjes(?) dus dan valt het ergens nog mee dat maar 8,3% daarvan onder een datalek valt, ervan uitgaande dat die cijfers kloppen en alles gemeld wordt. Want een paar decennia geleden was die 0,2% eerder 1%. Misschien ook omdat het volume aan poststukken toen een veelvoud was.
Waarom post zo vaak verkeerd bezorgd word? Omdat mensen fouten maken en dit vak nogal menselijk is.
Het gaat natuurlijk niet alleen om de bezorger zelf, maar ook bedrijven die het verkeerde adres koppelen en de gehele keten erachter. De vraag is, waar gaat het het meest fout? Bedrijven die verkeerd adresseren? Bezorgers die verkeerd bezorgen? Mensen die zelf nog hun adres niet goed doorgeven?


En waarom moet het AP zich daar zo gigantisch druk om maken? Ik heb oprecht veel liever dat ze zich net andere dingen bezighouden.

Bijvoorbeeld het feit dat iedereen en z’n moeder kennelijk weet dat een woning verkocht is en daar direct op in springt met reclame. Zoals KPN, vriendenloterij, thuisbatterijmaffia en andere bedrijven. Staat ook gewoon een postfilter op het adres al. Maar als we het dan over post hebben, hoe kan dat? Ergens wordt die data gewoon “verkocht”.

Doe daar dan wat mee.
Ik weet niet hoe dat in Nederland gaat, maar in België kan je op naam je post een jaar lang laten forwarded naar je nieuwe adres. Zo weet je ineens ook waar je overal je adres nog moet aanpassen….
Hebben niet bijna alle accounts waar je iets belangrijk mee kan (mail, ...) two factor authenticatie?

Misschien moeten we een jaarlijkse oefening inplannen en diegene die falen moeten op cursus en krijgen binnen de zes maanden een hertest.

Kan een dure grap zijn als iemand goedgelovig is en een dringende mail krijgt van de CEO om geld over te maken.
Hoe zal het eruit zien met die Odido hack?
Dat gaat om datalekken, maar niet om gestolen accounts.
meest kwetsbaar lijkt mij email voor phishing (zolang de tech reuzen het nalaten de zut tegen te houden ipv naar spam folder te filteren waar gebruiker dan alsnog de mist in gaat) en op de tweede plaats messaging omdat de meest populaire messengers aan een telefoonnummer gekoppeld zijn, waardoor mensen direct benaderbaar zijn door vreemden.
hopelijk dat nu de slagingskans van phishing door AI en alle datalekken sterk toeneemt, tech reuzen deze kwetsbaarheden gaan aanpakken.
Ai speelt zeker een rol maar ik denk dat de kern van de oorzaak is dat veel bedrijven nog reguliere mfa hebben ipv phishing resistant mfa (zoals passkeys)

Het is voor aanvallers kinderlijk eenvoudig om met reguliere MFA de sessie te stelen. Het enige wat nodig is dat het slachtoffer op de verkeerde url inlogt en de mfa goedkeurt. Die verkeerde url krijg je idd via phishing bij het slachtoffer

ai maakt dit nog sneller en eenvoudiger, dat wel.
Doormiddel van AI es inzage gehad in de datalekken. Daarmee kwam ik te weten dat al men gegevens op straat liggen, ik in aanmerking kom voor rood alarm op feestdagen als 11 juli, huiszoekingen in men privésfeer, cyberaanvallen, door gegevens die compleet van de pot gerukt zijn.

Voor datalekken is allerminst men schrik omdat ze men geval niet enkel niet uitgelegd krijgen, maar ook niet op papier krijgen, of op een of andere gegevenscarrier. 8 miljard extra kosten maken ze voor hulpbehoevenden met een specifieke hulpvraag waar geen budget voor is, te ambeteren.
edit:
Had 'ook dat nog' nog bestaan had ik een dubbelepisode.

[Reactie gewijzigd door Zeepaardje op 9 juli 2026 03:39]


Om te kunnen reageren moet je ingelogd zijn