bol

Vorige week ontving ik een mail van bol die je liever niet tussen de aanbiedingen, bestelbevestigingen en verzendberichten aantreft. Een logistieke partner van het bedrijf, CEVA Logistics, is getroffen door een cyberaanval. Mijn gegevens stonden mogelijk in een van de getroffen systemen en kunnen door onbevoegden zijn bekeken of gekopieerd.

Dat is dan wel het hack van de dam.

Bol doet in de mail uitgebreid uit de doeken wat er is gebeurd. De cyberaanval vond niet plaats op de eigen systemen, maar op twee systemen van CEVA die worden gebruikt voor het verwerken van bestellingen vanuit één distributiecentrum. Dat klinkt bijna geruststellend. Bijna. Want mijn gegevens zijn niet minder persoonlijk wanneer ze bij een logistiek bedrijf worden gestolen dan wanneer dat rechtstreeks bij bol gebeurt.

Het gaat mogelijk om mijn naam, adres, postcode, woonplaats, telefoonnummer, e-mailadres, ordernummer, track-and-tracegegevens en de artikelen die ik heb besteld. Geen wachtwoorden, inloggegevens of betaalgegevens, voor zover nu bekend. Dat scheelt. Maar het lijstje dat overblijft, is bepaald geen kattenpis. Met deze informatie kan een cybercrimineel een phishingbericht maken dat akelig overtuigend overkomt.

“Uw bestelling kan helaas niet worden bezorgd. Betaal hier 1,99 euro om een nieuw bezorgmoment te kiezen.”

Normaal gesproken zou ik zo’n bericht direct wantrouwen. Maar als daarin mijn naam, de juiste bestelling en het echte ordernummer staan, wordt het ineens een stuk lastiger om echt van nep te onderscheiden. Precies daarin schuilt het gevaar. De buit bestaat niet alleen uit losse gegevens. Alles bij elkaar vormt het een klein dossier over mij, compleet met koopgedrag en contactinformatie.

Na ontdekking van de aanval heeft CEVA de toegang van onbevoegden geblokkeerd en externe cybersecurityspecialisten ingeschakeld. Bol heeft de gegevensuitwisseling met het bedrijf voorlopig stopgezet en het incident op 3 augustus gemeld bij de Autoriteit Persoonsgegevens. Ook de Bijenkorf waarschuwde klanten voor de mogelijke gevolgen van de aanval. Hoeveel mensen precies zijn getroffen en welke gegevens daadwerkelijk zijn buitgemaakt, wordt nog onderzocht. Volgens bol en de Bijenkorf zijn er momenteel geen aanwijzingen dat betaalgegevens, wachtwoorden of inloggegevens bij de aanval betrokken zijn.

Ik geloof best dat bol de bescherming van persoonsgegevens “heel erg serieus” neemt. Dat is inmiddels de vaste formulering na ieder datalek. Toch wringt het. Als klant geef ik mijn gegevens aan een webwinkel omdat mijn bestelling ergens moet worden bezorgd. Vervolgens reizen die gegevens langs partners, systemen en distributiecentra waar ik nauwelijks zicht op heb. Mijn pakketje wordt keurig gevolgd met track-and-trace, maar voor mijn persoonsgegevens bestaat kennelijk geen even waterdichte route.

Voorlopig let ik dus extra goed op verdachte mails en berichten. Niet alleen op de afzender, maar ook op betaalverzoeken, rekeningnummers en links. Want misschien liggen mijn gegevens nog helemaal niet op straat. Misschien zijn ze alleen bekeken. Misschien is er niets mee gebeurd.

Maar bij een cyberaanval is “misschien” nu juist het lekste woord.