Reisbedrijf TUI onderzoekt datalek waarbij mogelijk reisinformatie is gestolen

Reisorganisator TUI laat een internationaal team een datalek onderzoeken. Volgens het bedrijf is nog onbekend hoeveel klanten erbij betrokken zijn en om welke data het gaat. TUI waarschuwt wel dat mensen geen verdachte berichten moeten openen en geen betalingen moeten doen.

Deze waarschuwing om waakzaam te zijn zou al naar alle klanten zijn gestuurd. Dat zegt een woordvoerder van TUI tegen VTM Nieuws. Dat Vlaamse tv-programma meldt dat bij het datalek mogelijk details van geboekte reizen zijn gelekt. Dit zou blijken uit het verhaal van TUI-klant Justin die via WhatsApp een phishingbericht kreeg met 'opvallend veel correcte informatie'. Het is niet duidelijk of naast Belgische klanten ook Nederlandse of andere klanten zijn geraakt.

De Belgische krant Het Laatste Nieuws kreeg ook veel meldingen van mensen waaruit zou blijken dat gevoelige reisinformatie is uitgelekt. In phishingberichten stonden volledige namen, geboekte hotels en exacte reisdatums. Daarnaast waren de mobiele nummers bekend waarop mensen de phishingberichten ontvingen.

'Vlotte check-in'

De afzenders gebruiken voorwendsels als 'een vlotte check-in' voor een geboekte reis. Daarmee willen ze mensen verleiden om op een meegestuurde link te klikken en daar gegevens in te vullen of een zogenaamde aanbetaling te doen. De berichten zouden uit Brazilië en het Verenigd Koninkrijk komen, meldt de Vlaamse krant KW.

TUI bevestigt het datalek, maar kan niet aangeven of de gegevens van nu bekende phishingdoelwitten voortkomen uit dit datalek. Het onderzoek loopt nog.

TUI-vliegtuig, Boeing 787 Dreamliner. Beeld: TUI
Boeing 787 Dreamliner. Beeld: TUI

Door Jasper Bakker

Nieuwsredacteur

11-10-2026 • 10:33

13

Submitter: g86

Reacties (13)

Sorteer op:

Weergave:

Dit is een prachtige dataset voor criminelen om offline hun slag te slaan
Nou zal dit denk ik niet veel gebeuren. Gaat bij zoiets als dit vaak om buitenlandse hackers die gewoon geld willen verdienen aan de scan berichten die ze naar TUI klanten kunnen sturen.

Fysiek inbreken bij mensen die op vakantie zijn gebeurt opvallend weinig.
Dit soort data wordt meestal ook gewoon netjes verkocht aan de hoogste bieder, waardoor er wel degelijk een reële kans is dat het in de handen van een Nederlandse bende belandt. Inbraken tijdens vakanties gebeuren niet zo veel omdat het niet eenvoudig is om vast te stellen of iemand echt op vakantie is en wanneer ze terug komen. Met de reisdata van TUI kun je natuurlijk redelijk zeker zijn van je zaak en de inbraak netjes plannen en voorbereiden.
Ik denk zelf dat de 'handigste manier' om te bepalen of iemand op vakantie is, om zelf aan patroonherkenning te doen. Je loopt casual door een straat, kijkt naar de opritten welke auto's er staan, enz. Zeker als ineens een auto van de buren in de oprit staat valt dit op. Het blijft natuurlijk kansberekening. (als iemand oudere kinderen heeft die niet met de ouders op vakantie gaan, enz.)

N.B. Volgens Independer zijn er in de zomer-periode 22% meer inbraken. Ook op feestdagen zijn er meer dan gemiddeld inbraken heb ik wel is begrepen. (dan zijn er vaak meerdere huishoudens bij één huishouden en dus relatief veel lege huizen.)
Fysiek inbreken bij mensen die op vakantie zijn gebeurt opvallend weinig.
De wereld veranderd, en de gemiddelde fysieke inbreker ook. Deze data gaat straks absoluut misbruikt worden en fysieke inbrekers gaan echt op basis van deze data inbreken bij woningen waar wat te halen valt.
TUI waarschuwt wel dat mensen geen verdachte berichten moeten openen en geen betalingen moeten doen.
Sure leg de verantwoordelijkheid bij de klant neer want ‘verdachte’ berichten herken je natuurlijk direct!
Als ik een reis via TUI geboekt heb en mail van TUI krijg denk ik niet direct SPAM, delete! Zal je op zijn minst de mail moeten openen om te kunnen lezen lijkt me :?
Waarom gelijk met gestrekt been er in? Er staat toch helemaal nergens dat TUI de verantwoordelijkheid bij de klant legt? Bedachtzaamheid is onderdeel van Internet 101, voor al vele jaren, maar het kan nooit kwaad om dat te herhalen, toch?

Controleer voordat je een e-mail opent (als het een en ander al überhaupt via een e-mail was gegaan...) altijd op zijn minst het onderwerp en de afzender, dan kun je al een beetje een indicatie krijgen of het spam is of niet. Daarnaast: dergelijke berichten houden een aanvaller bij TUI niet tegen, dan moet iemand vanuit het TUI netwerk immers de mail openen en op de link klikken.

Ik denk dus meer dat dit eerder een waarschuwing is vanuit TUI: wees extra bedacht op verdachte berichten (vanuit ons) die niet van ons zijn, omdat door het datalek informatie bij derden is gekomen wat niet de bedoeling was.

Een gewaarschuwd mens telt voor twee immers.

[Reactie gewijzigd door CH4OS op 11 oktober 2026 11:04]

Verantwoordelijkheid? Ze geven een algemene tip/waarschuwing. 'Verdachte berichten niet openen' is inderdaad een beetje een onzinnige opmerking. Niemand in z'n volle verstand gaat bewust op een 'verdachte mail' klikken. Maar de opmerkingen dat je niet op verzoek van TUI betalingen moet gaan doen is wel een belangrijke.
Victim blaming vermomd als waarschuwing om zichzelf alvast in te dekken voor informatie gelekt door TUI.
Dat Vlaamse tv-programma meldt dat bij het datalek mogelijk details van geboekte reizen zijn gelekt. Dit zou blijken uit het verhaal van TUI-klant Justin die via WhatsApp een phishingbericht kreeg met 'opvallend veel correcte informatie'.
Ben vooral benieuwd hoe oud de dataset zal zijn.
Ik heb in Januari nog geboekt en gereist met Tui en geen email ontvangen, dus redelijk recent (tenzij niet iedereen een mail gekregen heeft)
Of de dataset is van voor januari...
Wat ik persoonlijk heel jammer vind, is dat bijvoorbeeld Apple Mail op iOS niet direct het maildomein laat zien van binnenkomende mail.
Ongeveer 100,0% van de spam/phishingmailtjes die ik ontvang zijn van niet 'legitieme domeinen'. Als ik een 'mail van TUI/Albert Heijn/bol.com/Efteling/wie-dan-ook' ontvang van een maildomein als cvc.ac.tv, students.universitasmulia.ac.id of smartsaida.site, dan gaat er bij mij al direct een mini-alarm-belletje af :). Ook laat Apple de BIMI-plaatjes niet zien als het niet op de Apple-manier gebeurt (ofwel een lijst van domeinen die door Apple zelf is gecontroleerd (Ofwel: Een willekeurig kleiner bedrijf in Nederland/België zal nooit zichtbaar worden in Apple Mail), en dan volgens mij zelfs alleen maar wanneer het via iCloud binnen komt.)

Dit soort zaken, zijn kleine dingetjes die het allemaal een heel stuk makkelijker veiliger maken.

Om te kunnen reageren moet je ingelogd zijn