15 september 20265 min leestijd
Revolut-datalek en andere recente datalekken (september 2026)
Door het NCRB-onderzoeksteam
De afgelopen weken waren druk. Fintech-bank Revolut stuurde identiteitsdocumenten van klanten naar oplichters, het datalek bij logistiekbedrijf CEVA blijkt ernstiger dan gedacht voor klanten van bol, de Bijenkorf en ING, en de database van Have I Been Pwned groeide met tientallen miljoenen accounts. In dit artikel zetten we de belangrijkste incidenten van eind augustus en september 2026 op een rij — en wat je nu concreet moet doen.
Bijgewerkt op 15 september 2026. Zoek je het volledige jaaroverzicht? Lees dan de grootste datalekken van 2026.
Revolut: paspoortkopieën naar een valse overheidsinstantie
Het opvallendste incident van september is het datalek bij Revolut. Er is niet ingebroken in de systemen van de bank. In plaats daarvan ontving Revolut zogenaamde informatieverzoeken vanaf het e-maildomein van een échte overheidsinstantie — dat domein was misbruikt door een onbevoegde partij. Omdat de mails technisch geldig waren, behandelde Revolut ze als legitieme verzoeken en stuurde de gevraagde gegevens op.
Volgens de melding aan getroffen klanten gaat het om:
- naam, geboortedatum en beroep;
- adres, e-mailadres en telefoonnummer;
- kopieën van paspoorten en rijbewijzen;
- de selfie die bij de identiteitscontrole is gemaakt;
- rekeningoverzichten met IBAN;
- transactiegeschiedenis, inclusief cryptotransacties.
Revolut spreekt van "een beperkt aantal klanten" en noemt geen landen. Tegen BNR wilde de bank niet bevestigen dat Nederlandse klanten zijn geraakt, maar ontkende het ook niet. Onderzoekers vermoeden dat vooral vermogende klanten en cryptohandelaren het doelwit waren.
Dit lek zal je niet terugvinden in Have I Been Pwned: er is geen gegevensbestand op straat beland dat kan worden geïndexeerd. Heb je een Revolut-account, dan is de e-mail van Revolut zelf de enige betrouwbare aanwijzing. Ben je getroffen, dan is dit het ernstigste type lek dat er is: een paspoortkopie plus rekeninggegevens is precies wat oplichters nodig hebben voor identiteitsfraude. Lees ook wat je moet doen als je BSN, paspoort of IBAN is gelekt.
CEVA Logistics: één lek, een hele keten aan winkels
Begin augustus werd logistiekdienstverlener CEVA Logistics getroffen door een cyberaanval. CEVA regelt de opslag en verzending voor een lange lijst bekende merken, en daarmee werd het één van de grootste Nederlandse ketenlekken van dit jaar. Getroffen zijn onder meer klanten van bol, de Bijenkorf, ING (Punten-programma), Ace & Tate, Ajax, About You en Europese klanten van Steam.
Wat er is buitgemaakt: namen, adressen, e-mailadressen, telefoonnummers en bestelgegevens. Wachtwoorden, IBAN's en betaalgegevens zaten er volgens de betrokken bedrijven niet bij.
Aanvankelijk was onduidelijk of de gegevens daadwerkelijk waren ingezien. Op 10 september bevestigde de Bijenkorf dat dit wél het geval is en informeert de winkel getroffen klanten per e-mail. De praktische les: het risico zit in phishing. Een oplichter die weet wat je wanneer hebt besteld, kan een overtuigend "probleem met je bezorging"-bericht opstellen. Lees hoe je zo'n bericht herkent in ons artikel phishing herkennen na een datalek.
Nieuw in Have I Been Pwned sinds eind augustus
Naast deze twee Nederlandse nieuwsfeiten zijn er de afgelopen drie weken weer grote datasets aan de database van Have I Been Pwned toegevoegd — de database die onze datalekchecker doorzoekt:
| Datalek | Getroffen accounts | Wat er lekte |
|---|---|---|
| Carhartt (kledingmerk) | ± 12,9 miljoen | e-mail, naam, telefoon, adres |
| Manchester Airports Group (luchthavens) | ± 8,8 miljoen | e-mail, telefoon, kenteken, parkeer- en loungeboekingen |
| Chess.com | ± 4,7 miljoen | e-mail, naam, gebruikersnaam, land |
| Questel (softwarebedrijf) | ± 1,2 miljoen | zakelijke contactgegevens, functietitels |
Bron: Have I Been Pwned, stand 15 september 2026
Twee dingen vallen op. Carhartt en Questel zijn beide slachtoffer van de "betaal of we lekken"-campagne van ShinyHunters — dezelfde groep achter het Odido-datalek. En het Chess.com-bestand is vermoedelijk niet gehackt maar gescrapet: 99% van de e-mailadressen kwam al in eerdere lekken voor. Ook zonder wachtwoorden is zo'n bestand waardevol voor criminelen, omdat het profielen completer maakt.
Wat moet je nu doen?
- Controleer je e-mailadres. Onze gratis check laat in enkele seconden zien of je in Carhartt, Manchester Airports, Chess.com of een van de ruim 1.000 andere bekende lekken zit, én of je computer in infostealer-logs voorkomt.
- Wacht niet op een mail van bol of de Bijenkorf. Ga er bij het CEVA-lek vanuit dat je bestelgegevens bekend kunnen zijn. Klik nooit op links in berichten over "een probleem met je bestelling"; open de app of website zelf.
- Revolut-klant? Lees de e-mail van Revolut zorgvuldig. Staat daarin dat je identiteitsdocument is gedeeld, overweeg dan een nieuw paspoort of rijbewijs aan te vragen en meld het bij het Centraal Meldpunt Identiteitsfraude.
- Zet tweestapsverificatie aan op je bank, e-mail en de webwinkels die je gebruikt. Dat maakt een gelekt wachtwoord op zichzelf waardeloos. Zie ons stappenplan voor tweestapsverificatie.
- Gebruik unieke wachtwoorden. Zit je in een lek mét wachtwoord, volg dan meteen wat te doen bij een gelekt wachtwoord.
Wat deze maand ons leert
Het Revolut-incident laat zien dat een goed beveiligd systeem niets waard is als een overtuigend verzoek van buitenaf de deur opent. Het CEVA-lek laat zien dat je gegevens ook lekken bij bedrijven waar je nooit rechtstreeks klant van was. In beide gevallen kon je als gebruiker niets voorkomen — maar je kunt wél bepalen hoeveel schade een oplichter er daarna mee kan aanrichten. Begin met controleren of je gegevens circuleren.