TUI onderzoekt datalek waarbij mogelijk reisinformatie is gestolen - update

Reisorganisator TUI laat een internationaal team een datalek onderzoeken. Volgens het bedrijf is nog onbekend hoeveel klanten erbij betrokken zijn en om welke data het gaat. TUI waarschuwt wel dat mensen geen verdachte berichten moeten openen en geen betalingen moeten doen.

Deze waarschuwing om waakzaam te zijn zou al naar alle klanten zijn gestuurd. Dat zegt een woordvoerder van TUI tegen VTM Nieuws. Dat Vlaamse tv-programma meldt dat bij het datalek mogelijk details van geboekte reizen zijn gelekt. Dit zou blijken uit het verhaal van TUI-klant Justin die via WhatsApp een phishingbericht kreeg met 'opvallend veel correcte informatie'. Het lijkt erop dat alleen Belgische klanten zijn geraakt.

De Belgische krant Het Laatste Nieuws kreeg ook veel meldingen van mensen waaruit zou blijken dat gevoelige reisinformatie is uitgelekt. In phishingberichten stonden volledige namen, geboekte hotels en exacte reisdatums. Daarnaast waren de mobiele nummers bekend waarop mensen de phishingberichten ontvingen.

'Vlotte check-in'

De afzenders gebruiken voorwendsels als 'een vlotte check-in' voor een geboekte reis. Daarmee willen ze mensen verleiden om op een meegestuurde link te klikken en daar gegevens in te vullen of een zogenaamde aanbetaling te doen. De berichten zouden uit Brazilië en het Verenigd Koninkrijk komen, meldt de Vlaamse krant KW.

TUI bevestigt het datalek, maar kan niet aangeven of de gegevens van nu bekende phishingdoelwitten voortkomen uit dit datalek. Het onderzoek loopt nog.

Update, 22.04 uur – TUI meldt dat Nederlandse klanten niet geraakt lijken te zijn door het datalek, aldus de Nederlandse omroep WNL. De phishingpogingen zouden 'op dit moment' alleen Belgische klanten betreffem. Voor zover het reisbedrijf kan zien, speelt het datalek alleen in België, aldus een woordvoerster van TUI.

TUI-vliegtuig, Boeing 787 Dreamliner. Beeld: TUI
Boeing 787 Dreamliner. Beeld: TUI

Door Jasper Bakker

Nieuwsredacteur

11-10-2026 • 10:33

48

Submitter: g86

Reacties (48)

Sorteer op:

Weergave:

Dit is een prachtige dataset voor criminelen om offline hun slag te slaan
Nou zal dit denk ik niet veel gebeuren. Gaat bij zoiets als dit vaak om buitenlandse hackers die gewoon geld willen verdienen aan de scan berichten die ze naar TUI klanten kunnen sturen.

Fysiek inbreken bij mensen die op vakantie zijn gebeurt opvallend weinig.
Dit soort data wordt meestal ook gewoon netjes verkocht aan de hoogste bieder, waardoor er wel degelijk een reële kans is dat het in de handen van een Nederlandse bende belandt. Inbraken tijdens vakanties gebeuren niet zo veel omdat het niet eenvoudig is om vast te stellen of iemand echt op vakantie is en wanneer ze terug komen. Met de reisdata van TUI kun je natuurlijk redelijk zeker zijn van je zaak en de inbraak netjes plannen en voorbereiden.
Ik denk zelf dat de 'handigste manier' om te bepalen of iemand op vakantie is, om zelf aan patroonherkenning te doen. Je loopt casual door een straat, kijkt naar de opritten welke auto's er staan, enz. Zeker als ineens een auto van de buren in de oprit staat valt dit op. Het blijft natuurlijk kansberekening. (als iemand oudere kinderen heeft die niet met de ouders op vakantie gaan, enz.)

N.B. Volgens Independer zijn er in de zomer-periode 22% meer inbraken. Ook op feestdagen zijn er meer dan gemiddeld inbraken heb ik wel is begrepen. (dan zijn er vaak meerdere huishoudens bij één huishouden en dus relatief veel lege huizen.)
En daarom heb ik via Home Assistant een “vacation automation” aangemaakt. Verlichting die op willekeurige tijden (na zonsondergang) aan en uit gaan, rolluiken die overdag omhoog zijn en ‘s nachts naar beneden, tv simulator ‘s avonds in de slaapkamer aan.

En uiteraard ook nog beveiliging in de woning, ook via Home Assistant.
Ik heb zelf ook zoiets.

Mijn lampen gaan, wanneer er niemand thuis is, 'op de stand van vorige week'. (in het weekend is het gedrag van lampen anders dan op een werkdag.) Dat valt in mijn beleving minder op dan iedere dag om 21:10 :). Ik heb standaard overal bewegingsensoren. Dus in de gangen gaan de lampen sowieso regelmatig aan en uit. (en de sensoren in de woonkamers zorgen voor pushberichten wanneer het licht te lang aan staat zonder beweging (dus als de kinderen weer is vergeten ergens een licht uit te doen.))
Ik heb standaard overal bewegingsensoren. Dus in de gangen gaan de lampen sowieso regelmatig aan en uit.
Ook als je weg bent? Dan zou ik toch maar eens kijken naar andere bewegingsmelders. Hier gebruik ik overal 24G Radar motion detectors, die hebben als voordeel dat ze je “zien” ook al sta (of lig) je helemaal stil, en geen gezeur met batterijen vervangen. En ze zien zelfs op wat voor afstand je van de bewegingssensor staat.
Nee, ik beschreef het misschien wat rot. De sensoren reageren alleen bij beweging van een persoon. Maar doordat het dus wordt opgenomen en een week later afgespeeld (wanneer er niemand thuis is), gaan de lampen in de gangen dus ook aan en uit op basis van de tijden van vorige week. (Dus de knallen gaan tussendoor aan en uit alsof er iemand door de gang loopt op dat moment.)

welke sensoren heb jij specifiek? (En gaan dit op USB of zo?)

[Reactie gewijzigd door lenwar op 11 oktober 2026 21:18]

Bij mij doet mijn kat dat. Bewegingsdetecteren in huis en met de Hue presence check met lampen springt de verlichting vanzelf aan in kamers/hal/trappenhuis als de kat heen en weer rent door het huis :)
Of je zoek gewoon online naar hun profielen op facebook, insta of tiktok. Volgens mij heeft 50% van de mensen daar gewoon hun account open staan.
Ik ben niet bekend op SM, maar vind je daar mensen hun adressen makkelijk? Kom je dan niet al snel uit op mensen die je persoonlijk moet kennen?
Volgens mij andersom: je ziet een adres waar niemand thuis lijkt, je kijkt even op het naamplaatje dat veel mensen hebben hangen en je zoekt vervolgens op die namen op de socials. Zie je vakantiefoto’s voorbijkomen? Bingo!

Daarom NOOIT vakantiefoto’s posten terwijl je nog weg bent! Laat iemand eens in de week de brievenbus legen. Rolluiken dicht als je die hebt zodat ze niet binnen kunnen kijken.

Volgens mij werkt dat al zó goed dat je al die fratsen met je lampen en tv niet hoeft uit te halen. Als je dan toch HA wilt gebruiken, koppel dan bewegingssensoren aan een 120dB sirene wanneer je weg bent en zeker weet dat er niemand binnen komt gedurende die tijd.
Het hoeft nog niet eens een Nederlandse bende te zijn. Behalve dat er hier genoeg bendes uit bijv. het vroegere oostblok actief zijn, zag ik vorige week nog een programma over bendes die in het VK vanuit Chili ingevlogen worden en in wisselende samenstelling woninginbraken plegen. Het land in, week of 4, 5 inbreken met een aantal andere bendeleden, en weer terug.
Fysiek inbreken bij mensen die op vakantie zijn gebeurt opvallend weinig.
De wereld veranderd, en de gemiddelde fysieke inbreker ook. Deze data gaat straks absoluut misbruikt worden en fysieke inbrekers gaan echt op basis van deze data inbreken bij woningen waar wat te halen valt.
Heb je daar een bron van? Je weet toch ook niet of een heel gezin op vakantie is? Hier in het huishouden gaan de kinderen gewoon los van elkaar op vakantie en vaak ben ik dan gewoon thuis. Kortom, volgens mij heb je niks aan deze data.
Een fysieke inbreker die ook nog verstand heeft van darkweb, crypto en bereid is om die data te analyseren is mogelijk maar aardig vergezocht denk ik. Voor phishers lijkt me dit wel goud waard want je kan de mails geweldig timen met deze data.
Weet je hoe makkelijk het is zonder data om te constateren of iemand op vakantie is?


Als je in een high profile buurt woont zou ik mij inderdaad mogelijk zorgen maken. Gemiddeld rijtjeshuis iets minder.

[Reactie gewijzigd door iceblack24 op 11 oktober 2026 19:30]

Ben vooral benieuwd hoe oud de dataset zal zijn.
Ik heb in Januari nog geboekt en gereist met Tui en geen email ontvangen, dus redelijk recent (tenzij niet iedereen een mail gekregen heeft)
Of de dataset is van voor januari...
Dan is hij volgens mij te oud om goed te kunnen gebruiken voor Phishing aan de hand van incheckdatum/boeking/hotel/stoelnummer, dus ik neem aan dat het om recente data gaat van boekingen/reizen die nog niet afgelopen zijn.
Voor mij was het trouwens via Tui Belgie.
Tui weet nog niet eens hoeveel er gelekt is, ze hebben dus geen inzicht in de dataset. Gericht waarschuwingen sturen kan dus niet eens.
Bor Coördinator Frontpage Admins / FP Powermod @starfight • 11 oktober 2026 12:01
Mijn ervaring vanuit verschillende datalekken is helaas dat veel bedrijven wel zeggen alle klanten te informeren maar dat dit lang niet altijd (goed) gebeurd. Daarbij is e-mail geen echt betrouwbaar medium gezien je eigenlijk geen garantie hebt of iets wel aankomt of niet.

Ik zou persoonlijk geen conclusies trekken uit het feit dat je geen e-mail hebt ontvangen. Dat biedt geen enkele garantie.
Yup. Dit zag je heel goed met het Odido-lek, waar meerdere Tweakers verbaasd reageerden toen bleek dat ze geverifieerd met hun email adres, in de dataset zaten - terwijl ze geen bericht van Odido hadden gehad.

Zo'n proces om te aggregeren wie getroffen is, en deze mensen te informeren moet even snel in elkaar gezet worden en daar vinden ook gewoon fouten bij plaats. En wat je al zegt: email is een onbetrouwbaar medium - hoe ga je checken dat het aangekomen is? Voor hetzelfde geldt dat je bijv. een mail naar een oud, verlopen adres gestuurd hebt.
Ik heb een paar dagen geleden nog gevlogen en ook geen bericht ontvangen. Wellicht gaat het over Tui België want volgens mij hebben ze gescheiden systemen.
Misschien is het afhankelijk wanneer je reist. Een e-mail over soepel inchecken stuur je het beste een paar dagen van tevoren, maar niet een half jaar.
Wellicht Nederlands? Nederlandse klanten zijn blijkbaar niet getroffen.
https://wnl.tv/2026/10/11...kt-door-datalek-in-belgie
Dat is wel kwalijk dan, aangezien Tui zegt alle belgische klanten te hebben gewaarschuwd.
Ik heb een reis geboekt bij TUI België op maandag 21 sep 2026, afgelopen vrijdag 9 oktober heb ik een phishing bericht gekregen via WhatsApp met mijn voor- en achternaam, hotel en geboekte periode. Wel geen vermelding van TUI zelf. Bericht afkomstig van een Braziliaans nummer.

Volledig bericht:

Hello <firstname> <lastname>,
This message concerns your reservation at "<hotel name>" for <period>.
I'm Diana, your check-in manager.
Our hotel system requires a mandatory verification of guest details. This procedure is required even for paid reservations.
The Verification is free of charge and does not affect the conditions of your stay.
You will find details by clicking on the link and opening our hotel support chat:
<link to a website at guest-point dot rest>
Please complete the verification within 12 hours to keep your booking active.
Wat ik persoonlijk heel jammer vind, is dat bijvoorbeeld Apple Mail op iOS niet direct het maildomein laat zien van binnenkomende mail.
Ongeveer 100,0% van de spam/phishingmailtjes die ik ontvang zijn van niet 'legitieme domeinen'. Als ik een 'mail van TUI/Albert Heijn/bol.com/Efteling/wie-dan-ook' ontvang van een maildomein als cvc.ac.tv, students.universitasmulia.ac.id of smartsaida.site, dan gaat er bij mij al direct een mini-alarm-belletje af :). Ook laat Apple de BIMI-plaatjes niet zien als het niet op de Apple-manier gebeurt (ofwel een lijst van domeinen die door Apple zelf is gecontroleerd (Ofwel: Een willekeurig kleiner bedrijf in Nederland/België zal nooit zichtbaar worden in Apple Mail), en dan volgens mij zelfs alleen maar wanneer het via iCloud binnen komt.)

Dit soort zaken, zijn kleine dingetjes die het allemaal een heel stuk makkelijker veiliger maken.
Ze zouden bijvoorbeeld standaard het mailadres kunnen laten zien tenzij iemand in je contactenlijst staat. En in dat laatste geval misschien zelfs de naam uit de contactenlijst laten zien.

Net zoals ik in WhatsApp een telefoonnummer te zien krijg als iemand niet in mijn contactenlijst staat (of WhatsApp daar geen toegang toe heeft).
Kan ook. Verzin een list 😁. Er zijn vast ui-designers die hier wat moois mee kunnen. Het gaat erom dat gebruikers informatie moeten krijgen. Pas als je informatie hebt, kun je je bewapenen tegen die malloten.

Of misschien iets wat erg uit de tijd is in moderne software. Geef de gebruikers de keuze wat ze wel en niet willen zien en wanneer😀

Dat is voor softwaremakers echt een no-go lijkt het wel is 🙄 (dus dat je op Disney+ concerten, “Reality” en sportwedstrijden uit kan zetten of zo, of bij de iOS videospelers in Safari het PiP-icoontje weghaalt, wat je vroeger wel kon doen.) dus dat de gebruiker personaliseert in plaats van de marketing-afdeling van een bedrijf.
TUI waarschuwt wel dat mensen geen verdachte berichten moeten openen en geen betalingen moeten doen.
Sure leg de verantwoordelijkheid bij de klant neer want ‘verdachte’ berichten herken je natuurlijk direct!
Als ik een reis via TUI geboekt heb en mail van TUI krijg denk ik niet direct SPAM, delete! Zal je op zijn minst de mail moeten openen om te kunnen lezen lijkt me :?
Verantwoordelijkheid? Ze geven een algemene tip/waarschuwing. 'Verdachte berichten niet openen' is inderdaad een beetje een onzinnige opmerking. Niemand in z'n volle verstand gaat bewust op een 'verdachte mail' klikken. Maar de opmerkingen dat je niet op verzoek van TUI betalingen moet gaan doen is wel een belangrijke.
Als informatie over een komende of huidige vakantie gelekt zijn, lijkt mij dat je ook niet graag je huis onbeheerd achterlaat of toch wel een beetje nerveus bent omdat je je huis onbeheerd achtergelaten hebt. En vandaag is het TUI, maar het had ook elke andere reisorganisatie kunnen zijn.
Waarom gelijk met gestrekt been er in? Er staat toch helemaal nergens dat TUI de verantwoordelijkheid bij de klant legt? Bedachtzaamheid is onderdeel van Internet 101, voor al vele jaren, maar het kan nooit kwaad om dat te herhalen, toch?

Controleer voordat je een e-mail opent (als het een en ander al überhaupt via een e-mail was gegaan...) altijd op zijn minst het onderwerp en de afzender, dan kun je al een beetje een indicatie krijgen of het spam is of niet. Daarnaast: dergelijke berichten houden een aanvaller bij TUI niet tegen, dan moet iemand vanuit het TUI netwerk immers de mail openen en op de link klikken.

Ik denk dus meer dat dit eerder een waarschuwing is vanuit TUI: wees extra bedacht op verdachte berichten (vanuit ons) die niet van ons zijn, omdat door het datalek informatie bij derden is gekomen wat niet de bedoeling was.

Een gewaarschuwd mens telt voor twee immers.

[Reactie gewijzigd door CH4OS op 11 oktober 2026 11:04]

Wettelijk gezien is en was het de verantwoordelijkheid van TUI om deze gegevens veilig te houden. Het doel daarvan is dat klanten geen extra moeite hoeven te doen om berichten met juiste informatie van het bedrijf te wantrouwen. De reden dus niet simpel omdat het in het algemeen verstandig is. Ze doen het omdat ze er voor gezorgd hebben dat ze er zelf geen controle meer over hebben of klanten hier slachtoffer van worden. En dan is de klanten extra aan het werk zetten (wat ze normaal niet doen) prima te lezen als verantwoordelijkheid (mede) op je klanten afschuiven.

Daar komt nog iets anders bij. TUI lijkt deze moeite pas te doen nadat het voor hun zelf onhoudbaar werd om phishing uit naam van TUI te negeren. Als TUI werkelijk zo begaan is met het waarschuwen van klanten dan zouden ze dat al veel eerder doen. Bijvoorbeeld door heel duidelijk te zijn in hoe TUI wel en niet aan communicatie doet en wat ze wel en niet van klanten verlangen. Wat ik ze niet zie doen. Erger nog, TUI geeft aan klanten gewoon aan dat ze wel degelijk een bankrekening hebben waar ze eventueel betalingen van reizen op ontvangen. En in plaats van gewoon heel duidelijk te zijn dat ze dat bankrekening hebben en welke dan alleen de juiste is doen ze nu simpel de bewering dat ze geen overschijving vragen.
Ik lees dit bericht qua tijdslijn als: tv programma laat iemand zien die benaderd is en bij navraag gaat tui iets doen. Is het idd. zo dat tui pas in actie kwam na het tv programma?
En een AVG boete riskeren van de AP? Lijkt me niet. Volgens de AVG dient een datalek binnen 24 uur gemeld te zijn.
Gouden tijden voor beveiligings bedrijven die TUI moet inhuren om de huizen van hun klanten te beveiligen in hun afwezigheid......
CrowdStrike heeft enige tijd geleden samen met TUI een case study uitgegeven die in deze context misschien wat goede inzichten kan geven over wat de hackers allemaal moesten omzeilen: https://www.crowdstrike.com/en-au/resources/customer-stories/tui-group/
Ik maak me er niet eens meer druk om, al m'n gegevens liggen toch al voor zeker de 6e keer op straat.
Momenteel als Belg op reis met TUI en we hebben geen enkele communicatie ontvangen. Niet van TUI zelf en gelukkig ook nog geen spam/phishing. Dat ze hun klanten verwittigen is dus niet waar.
Wat had TUI dan moeten doen na dit datalek? Mensen niet waarschuwen?
TUI zou op haar website - frontpage duidelijk moeten aangeven (middels popup of speciaal in het oog springende berichtgevingen) dat er klantgegevens zijn buitgemaakt. Nu staat er helemaal niets. Er staat in de email waarschuwing alleen dat klanten waakzaam moeten zijn, niet dat er privacy gevoelige informatie is gelekt.

Om te kunnen reageren moet je ingelogd zijn