De inloggegevens van meer dan 63.000 klanten van de Nederlandse Energie Maatschappij liggen op straat, waaronder die van 'NL Energie-gezicht' Maurice de Hond. De privacygevoelige en onversleutelde data stond te kijk in een open directory.
Een anonieme bron tipte Tweakers.net dat hij op de website van de Nederlandse Energie Maatschappij, oftewel NL Energie, met grote eenvoud een open directory aantrof. Deze map bleek gevuld met xls-bestanden waarin de gebruikersnamen, wachtwoorden en e-mailadressen van NL Energie-klanten in plain text zijn te vinden. Het gaat in totaal om meer dan zestigduizend klanten. Onder andere het account van 'NL Energie-gezicht' Maurice de Hond blijkt in de lijsten voor te komen.
Met de data kan in de meeste gevallen worden ingelogd op de Mijn Energie-beheerpagina, zo blijkt uit een kleine steekproef. Hierbij zijn diverse persoonlijke gegevens opvraagbaar, waaronder het energieverbruik, openstaande rekeningen en adresgegevens van een NL Energie-klant.
De xls-bestanden die in de publiek toegankelijke directory stonden, lijken voor backupdoeleinden te worden gebruikt. Toch worden alle basisregels voor het veiligstellen van persoonlijke gegevens geschonden. Niet alleen worden de backupbestanden op een publiek toegankelijke server weggeschreven, de data was bovendien onversleuteld opgeslagen. Bovendien kan het lekken van wachtwoorden gevolgen hebben voor NL Energie-klanten, omdat veel internetgebruikers dezelfde wachtwoorden op verschillende sites gebruiken.
Het energiebedrijf, dat in het afgelopen jaar onder de slogan 'Ik zeg doen' klanten probeerde te strikken, zou echter alle getroffen klanten moeten aanschrijven om direct een ander wachtwoord te kiezen. Het is immers niet duidelijk of de klantgegevens al door anderen zijn gevonden en eventueel misbruikt. Daarnaast moet de beveiliging van NL Energie-site grondig onder de loep worden genomen.
De Nederlandse Energie Maatschappij heeft inmiddels, na door Tweakers.net te zijn geïnformeerd, de open directory verwijderd. Ook moeten NL Energie-klanten die de dienst Mijn Energie gebruiken een nieuw wachtwoord kiezen, zo meldt directeur Harold Swinkels aan Tweakers.net. Zij worden daarover schriftelijk geïnformeerd.
De NL Energie-directeur zegt dat er een 'intern onderzoek' naar het lek is gestart. Het gaat volgens Swinkels vermoedelijk om 'een menselijke fout van een programmeur'. NL Energie zegt verder vooralsnog geen verdachte transacties te hebben gezien.
Maurice de Hond heeft telefonisch aan Tweakers.net bevestigd dat de door de tipgever verzamelde verbruiksgegevens over De Hond correct zijn. De Hond noemt dergelijke fouten bij bedrijven 'slordig en betreurenswaardig'.