Online drukkerij Drukland meldt datalek met gehashte wachtwoorden

Drukland mailt klanten over een datalek waarbij e-mailadressen en gehashte wachtwoorden gestolen zijn. Het is niet bekend welk algoritme er is gebruikt. De online drukkerij is actief in zowel Nederland als België en contacteert klanten in beide landen.

De online drukker schrijft in de mail dat er een 'veiligheidsincident' is geweest bij het moederbedrijf van Drukland, Simian. Onder dit bedrijf vallen ook de drukwerksites Reclameland en Flyerzone. Het is niet duidelijk of ook deze winkels door het datalek zijn getroffen.

"Uit ons voorlopig onderzoek blijkt dat er mogelijk toegang is verkregen tot persoonsgegevens in ons klantendossier", schrijft Drukland. "Het gaat om gebruikersnamen (e-mailadressen) en gehashte wachtwoorden. De cybercriminelen hebben deze gegevens mogelijk ook ontvreemd."

Drukland geeft geen details over de aanval of met welk algoritme de wachtwoorden zijn gehasht. De site zegt het lek te hebben gemeld bij de Autoriteit Persoonsgegevens. Het platform waarschuwt voor phishing en raadt gebruikers die wachtwoorden hergebruiken aan om dat wachtwoord aan te passen. Drukland zegt ook maatregelen te hebben genomen, zoals het blokkeren van systeemaccounts en het resetten van alle wachtwoorden.

Datalek stock. Bron: Getty Images
Bron: Getty Images

Door Hayte Hugo

Redacteur

10-08-2026 • 19:37

18

Submitter: Bi3b0b

Lees meer

Reacties (18)

Sorteer op:

Weergave:

Ook gemeld aan Tweakers redactie. Deze mail vanochtend ontvangen.

Meer info: https://www.drukland.be/page/veiligheidsincident
"Klanten die na 15-07-2026 een account hebben aangemaakt, zijn niet door het incident getroffen."


Belangrijke informatie over een datalek

Beste *****,

Onlangs is er een veiligheidsincident voorgevallen bij Simian B.V. (Simian), moederbedrijf van Drukland. Het is mogelijk dat hierbij persoonsgegevens betrokken zijn geraakt.

We begrijpen dat dit bericht vragen of zorgen kan oproepen. De veiligheid van jouw gegevens nemen we zeer serieus en daarom willen we je zo open en duidelijk mogelijk informeren over wat er is gebeurd, wat dit mogelijk voor jou betekent en welke maatregelen we hebben genomen.

Uit ons voorlopig onderzoek blijkt dat er mogelijk toegang is verkregen tot persoonsgegevens in ons klantendossier. Het gaat om gebruikersnamen (e-mailadressen) en gehashte wachtwoorden. De cybercriminelen hebben deze gegevens mogelijk ook ontvreemd. Wij hebben de Autoriteit Persoonsgegevens (AP) hierover geïnformeerd. Omdat het voorgaande mogelijk gevolgen voor jou kan hebben, informeren wij je over dit incident in deze e-mail.

Wat betekent dit voor jou?

Criminelen kunnen misbruik proberen te maken van deze gegevens. Bijvoorbeeld door oplichting of phishing.

Mogelijke risico’s voor jou zijn onder meer:

Phishing: je ontvangt e-mails, sms-berichten of telefoontjes die betrouwbaar lijken. Omdat de criminelen je gegevens hebben, kunnen zij de e-mail persoonlijk maken. Daardoor lijkt de e-mail betrouwbaar. Je krijgt bijvoorbeeld de vraag om op een link te klikken. Als je dit doet, kan je worden opgelicht;
Telefonische fraude: iemand doet zich dan bijvoorbeeld voor als een medewerker van onze organisatie. Krijg je de vraag om wachtwoorden te delen of iets te downloaden op jouw computer? Doe dit nooit;
Identiteitsfraude: iemand kan misbruik van jouw persoonsgegevens maken door zich als jou voor te doen;
Gerichte fraude: veel mensen gebruiken bijvoorbeeld hetzelfde wachtwoord voor verschillende websites. Dat vergroot het risico als deze wachtwoorden in verkeerde handen terecht komt;
Social engineering: pogingen om extra informatie van je te verkrijgen door vertrouwen op te wekken. Dat doet de crimineel door gebruik te maken van de gelekte informatie.
Wat heeft Simian gedaan in reactie op het incident?

Direct na het incident hebben wij een groot aantal technische en organisatorische maatregelen getroffen om verdere ongeautoriseerde toegang te voorkomen, waaronder:

Alle betrokken systeem accounts zijn geblokkeerd;
Wachtwoorden van alle gebruikers zijn gereset;
Toegang tot systemen zijn stricter afgeschermd;
Systeem wachtwoorden zijn vervangen.
Daarnaast blijven we de situatie nauwlettend monitoren en nemen we waar nodig aanvullende maatregelen.

Wat kan je zelf doen?

Wees extra alert op onverwachte e-mails, sms-berichten of telefoontjes;
Als je vaker dezelfde combinatie van gebruikersnaam (e-mailadres) en wachtwoord gebruikt, verander deze dan ook op andere websites en bij andere diensten;
Klik nooit op links en open geen bijlagen als je de afzender niet volledig vertrouwt;
Deel geen persoonlijke gegevens via e-mail of telefoon zonder dat je nagaat of je te maken hebt met een betrouwbare partij;
Neem bij twijfel rechtstreeks contact op met onze organisatie via de contact pagina op onze website;
Controleer regelmatig je bankafschriften en meld verdachte transacties direct bij jouw eigen bank.
Meer informatie

Zie voor meer informatie over identiteitsfraude en hoe dat tegen te gaan:

https://www.politie.be/informaticacriminaliteit/
https://www.belgium.be/nl...inaliteit/cyberveiligheid
Jouw rechten

Als betrokkene heb je privacyrechten, zoals inzage en correctie van persoonsgegevens die wij voor je verwerken. Ook kan je zelf een klacht indienen bij de AP. Zie voor meer informatie: https://www.autoriteitpersoonsgegevens.nl/.

Vragen of zorgen?
Heb je vragen of zorgen? Neem gerust contact met ons op via:

telefoon: 03 747 9001 (doordeweeks bereikbaar van 09:00 tot 18:00)
e-mail: info@drukland.be
We doen er alles aan om onze systemen en jouw gegevens zo goed mogelijk te beschermen en houden je op de hoogte als er relevante nieuwe informatie is.

Met vriendelijke groet,
Team Drukland

[Reactie gewijzigd door g86 op 10 augustus 2026 19:51]

Ook deze mail heb ik ontvangen, voor de tellers kom ik dan nu uit op 16 datalekken. Mijn e-mail en wachtwoord voor Drukland was gelukkig uniek, maar toch. Er is iemand goed bezig met inbreken, ik vraag me af of we dit tegenwoordig meer te horen krijgen of dat mensen (met hulp van AI?) daadwerkelijk ook meer inbreken.
Het is niet bekend welk algoritme er is gebruikt.
We zijn anno 2026 gelukkig wel zo ver dat dat niemand meer MD5 of SHA1 gebruikt. Toch?...
Ik heb wel bij bedrijven gewerkt die nog met oude algoritmes zaten. Het updaten was altijd een strijd omdat dat zou vereisen dat gebruikers een nieuw wachtwoord zouden instellen en dat was weer een extra stap voor de betaling dus moeilijk moeilijk. Hebben het uiteindelijk wel voor elkaar gekregen maar het was echt een strijd. Viel uiteindelijk reuze mee natuurlijk en blij dat we dat destijds gedaan hebben.
Kan toch bij een reguliere login: voordat je hashed kijk je of het hashformaat wat je nu hebt oud is. Zoja, dan verifieer je nog eenmaal met de oude hash en overschrijft daarna de entry met de sterkere hash. Na een x aantal maanden heb je 80% van je gebruikers wel te pakken (of meer of minder afhankelijk van je site) en dan reset je de overgebleven oude stijl accounts.
Of je doet alle oude hashes nog eens hashen met een beter algoritme. Bij login doe je dan controleren of het zo'n "geupgrade" oud wachtwoord is en doe je eerst het oude hashing algoritme toepassen en gebruik je dat verder als "het wachtwoord" (dus nieuwe algoritme er overheen). Is die controle succesvol doe je het (daadwerkelijke) wachtwoord nog een keer hashen, puur op de nieuwe manier, en slaat dat op.

Dan heeft de gebruiker er echt geen last van (behalve eenmalig een net iets tragere login) doordat je WWs potentieel gaat resetten etc. En je hebt dan geen periode van maanden waarin alsnog de onveilige hashes in de DB staan.
als ik ga naar drukland.be/admin kom ik hier uit https://www.drukland.be/loginadmin
dan denk ik waarom maak je een login zo default ?

En dan is de vraag IDD of ze bcrypt gebruiken
Je moest eens weten. Of de salt gewoon in dezelfde tabel ernaast opslaan.
Het opslaan van de salt ernaast is echt totaal geen issue. Salting wordt gedaan om rainbow tables onmogelijk te maken. Als je duizenden/miljoenen hashes moet gaan genereren op basis van een unieke salt + random wachtwoord ben je nog steeds wel even bezig. En verschillende algoritmes / geaccepteerde manieren van opslaan doen de salt ook gewoon in het wachtwoordveld opslaan. Iets van $x$y$z waarbij x het algoritme / "versie" aangeeft, y de salt, en z de hash van wachtwoord + salt op basis van algoritme x.
Met een gehasht wachtwoord is de kans dat er iets uitlekt nog steeds pretty high..
Ligt eraan. Is het met een moderne hash en gebruiken ze goede salts? Dan is het niet zo een probleem. Sha1 zonder salts, ai, ai.

Vandaar dat er werd gebraagd om welk algoritme, want dan kan je beter het risico duiden. Maar ja dan help je de aanvaller wellicht ook weer...
Het is aantal datalekken vandaag de dag is echt absurd. Het zijn er zoveel dat er over veel niet eens wordt geschreven. Precies een maand geleden (10 juli) ontving ik er een Lidl, niets over gelezen, ondanks de tip (wat verder prima is). Vandaag deze van Roadsurfer.
Geachte heer, mevrouw, 

wij willen u informeren over een beveiligingsincident bij een externe softwaredienstverlener, waarvan wij de applicatie (Metabase) gebruiken voor de analyse van bedrijfsgegevens. Op 1 augustus 2026 hebben onbekende derden misbruik gemaakt van een tot dan toe onbekend beveiligingslek (een zogenaamde "zero-day"). Een dergelijke aanval maakt gebruik van een kwetsbaarheid die op dat moment noch bij de maker van de software, noch bij ons bekend was. 

Uw betaalgegevens en kopieën van uw rijbewijs zijn niet getroffen, en het beveiligingslek is inmiddels gedicht. 

De bescherming van uw gegevens heeft voor ons hoge prioriteit. Wij hebben onmiddellijk na kennisname gehandeld: 

- Op 6 augustus 2026 heeft de dienstverlener ons bevestigd dat het beveiligingslek is gedicht en de getroffen toegangspunten geblokkeerd zijn. 

- De dienstverlener heeft de bevoegde autoriteiten ingelicht en externe IT-forensische experts ingeschakeld. 

- Wij hebben daarnaast de getroffen toegangsgegevens en sleutels gewijzigd, actieve sessies beëindigd en alle accounts gecontroleerd en opgeschoond. 

- Wij hebben het incident gemeld bij de bevoegde toezichthoudende autoriteit voor gegevensbescherming. 

Om redenen van gegevensbescherming zijn wij verplicht u te informeren over de betrokken gegevens. Volgens de huidige stand van zaken hadden de aanvallers toegang tot uw naam, uw woonadres, uw geboortedatum en huurperiodes in verband met de huur of aankoop van een camper. 

Deze gegevens kunnen worden gebruikt voor gerichte fraudepogingen (phishing). Uit voorzorg raden wij u enkel de gebruikelijke voorzorgsmaatregelen aan: 

- Wees terughoudend bij onverwachte telefoontjes, e-mails of sms-berichten die betrekking hebben op uw boeking en u vragen om meer gegevens te verstrekken of betalingen te doen. 

- Open geen links of bijlagen in dergelijke berichten. roadsurfer zal u nooit telefonisch of per e-mail om wachtwoorden of volledige identiteitsgegevens vragen. 

Wij betreuren het ongemak en danken u voor uw begrip. Over belangrijke nieuwe inzichten informeren wij u uit eigen beweging. Voor vragen kunt u contact opnemen met ons team Gegevensbescherming via <knip>.

Met vriendelijke groet, 

Het gegevensbeschermingsteam van roadsurfer
Precies een maand geleden (10 juli) ontving ik er een Lidl, niets over gelezen, ondanks de tip (wat verder prima is).
Toch heeft Tweakers er, op 10 juli, over geschreven: nieuws: Hackers stelen data van Nederlandse en Belgische klanten Lidl-webshop...
Ben daar klant (sinds 2021) maar geen mail ontvangen... Gelukkig bestaan er tegenwoordig password managers met unieke wachtwoorden
Bij mij zat hij in de spam folder, mail is verzonden van: veiligheid@drukland.nl
Ah ja, hier ook in de spambox!
De Lek bij reclameland is al vanaf 25 juli bekend. Ik heb het ook doorgegeven aan t.net maar die hebben er niks mee gedaan.
Reclameland is getroffen. Ik heb de E-mail gehad.

Om te kunnen reageren moet je ingelogd zijn