Direct naar inhoud

Direct je e-mailadres controleren?

Ontdek meestal binnen enkele seconden of jouw gegevens voorkomen in bekende datalekken.

15 september 20265 min leestijd

Revolut-datalek en andere recente datalekken (september 2026)

De afgelopen weken waren druk. Fintech-bank Revolut stuurde identiteitsdocumenten van klanten naar oplichters, het datalek bij logistiekbedrijf CEVA blijkt ernstiger dan gedacht voor klanten van bol, de Bijenkorf en ING, en de database van Have I Been Pwned groeide met tientallen miljoenen accounts. In dit artikel zetten we de belangrijkste incidenten van eind augustus en september 2026 op een rij — en wat je nu concreet moet doen.

Bijgewerkt op 15 september 2026. Zoek je het volledige jaaroverzicht? Lees dan de grootste datalekken van 2026.

Revolut: paspoortkopieën naar een valse overheidsinstantie

Het opvallendste incident van september is het datalek bij Revolut. Er is niet ingebroken in de systemen van de bank. In plaats daarvan ontving Revolut zogenaamde informatieverzoeken vanaf het e-maildomein van een échte overheidsinstantie — dat domein was misbruikt door een onbevoegde partij. Omdat de mails technisch geldig waren, behandelde Revolut ze als legitieme verzoeken en stuurde de gevraagde gegevens op.

Volgens de melding aan getroffen klanten gaat het om:

  • naam, geboortedatum en beroep;
  • adres, e-mailadres en telefoonnummer;
  • kopieën van paspoorten en rijbewijzen;
  • de selfie die bij de identiteitscontrole is gemaakt;
  • rekeningoverzichten met IBAN;
  • transactiegeschiedenis, inclusief cryptotransacties.

Revolut spreekt van "een beperkt aantal klanten" en noemt geen landen. Tegen BNR wilde de bank niet bevestigen dat Nederlandse klanten zijn geraakt, maar ontkende het ook niet. Onderzoekers vermoeden dat vooral vermogende klanten en cryptohandelaren het doelwit waren.

Dit lek zal je niet terugvinden in Have I Been Pwned: er is geen gegevensbestand op straat beland dat kan worden geïndexeerd. Heb je een Revolut-account, dan is de e-mail van Revolut zelf de enige betrouwbare aanwijzing. Ben je getroffen, dan is dit het ernstigste type lek dat er is: een paspoortkopie plus rekeninggegevens is precies wat oplichters nodig hebben voor identiteitsfraude. Lees ook wat je moet doen als je BSN, paspoort of IBAN is gelekt.

CEVA Logistics: één lek, een hele keten aan winkels

Begin augustus werd logistiekdienstverlener CEVA Logistics getroffen door een cyberaanval. CEVA regelt de opslag en verzending voor een lange lijst bekende merken, en daarmee werd het één van de grootste Nederlandse ketenlekken van dit jaar. Getroffen zijn onder meer klanten van bol, de Bijenkorf, ING (Punten-programma), Ace & Tate, Ajax, About You en Europese klanten van Steam.

Wat er is buitgemaakt: namen, adressen, e-mailadressen, telefoonnummers en bestelgegevens. Wachtwoorden, IBAN's en betaalgegevens zaten er volgens de betrokken bedrijven niet bij.

Aanvankelijk was onduidelijk of de gegevens daadwerkelijk waren ingezien. Op 10 september bevestigde de Bijenkorf dat dit wél het geval is en informeert de winkel getroffen klanten per e-mail. De praktische les: het risico zit in phishing. Een oplichter die weet wat je wanneer hebt besteld, kan een overtuigend "probleem met je bezorging"-bericht opstellen. Lees hoe je zo'n bericht herkent in ons artikel phishing herkennen na een datalek.

Nieuw in Have I Been Pwned sinds eind augustus

Naast deze twee Nederlandse nieuwsfeiten zijn er de afgelopen drie weken weer grote datasets aan de database van Have I Been Pwned toegevoegd — de database die onze datalekchecker doorzoekt:

DatalekGetroffen accountsWat er lekte
Carhartt (kledingmerk)± 12,9 miljoene-mail, naam, telefoon, adres
Manchester Airports Group (luchthavens)± 8,8 miljoene-mail, telefoon, kenteken, parkeer- en loungeboekingen
Chess.com± 4,7 miljoene-mail, naam, gebruikersnaam, land
Questel (softwarebedrijf)± 1,2 miljoenzakelijke contactgegevens, functietitels

Bron: Have I Been Pwned, stand 15 september 2026

Twee dingen vallen op. Carhartt en Questel zijn beide slachtoffer van de "betaal of we lekken"-campagne van ShinyHunters — dezelfde groep achter het Odido-datalek. En het Chess.com-bestand is vermoedelijk niet gehackt maar gescrapet: 99% van de e-mailadressen kwam al in eerdere lekken voor. Ook zonder wachtwoorden is zo'n bestand waardevol voor criminelen, omdat het profielen completer maakt.

Wat moet je nu doen?

  1. Controleer je e-mailadres. Onze gratis check laat in enkele seconden zien of je in Carhartt, Manchester Airports, Chess.com of een van de ruim 1.000 andere bekende lekken zit, én of je computer in infostealer-logs voorkomt.
  2. Wacht niet op een mail van bol of de Bijenkorf. Ga er bij het CEVA-lek vanuit dat je bestelgegevens bekend kunnen zijn. Klik nooit op links in berichten over "een probleem met je bestelling"; open de app of website zelf.
  3. Revolut-klant? Lees de e-mail van Revolut zorgvuldig. Staat daarin dat je identiteitsdocument is gedeeld, overweeg dan een nieuw paspoort of rijbewijs aan te vragen en meld het bij het Centraal Meldpunt Identiteitsfraude.
  4. Zet tweestapsverificatie aan op je bank, e-mail en de webwinkels die je gebruikt. Dat maakt een gelekt wachtwoord op zichzelf waardeloos. Zie ons stappenplan voor tweestapsverificatie.
  5. Gebruik unieke wachtwoorden. Zit je in een lek mét wachtwoord, volg dan meteen wat te doen bij een gelekt wachtwoord.

Wat deze maand ons leert

Het Revolut-incident laat zien dat een goed beveiligd systeem niets waard is als een overtuigend verzoek van buitenaf de deur opent. Het CEVA-lek laat zien dat je gegevens ook lekken bij bedrijven waar je nooit rechtstreeks klant van was. In beide gevallen kon je als gebruiker niets voorkomen — maar je kunt wél bepalen hoeveel schade een oplichter er daarna mee kan aanrichten. Begin met controleren of je gegevens circuleren.

Deel dit artikelWhatsAppLinkedIn

Controleer nu of jouw gegevens gelekt zijn

Gratis, anoniem en meestal binnen enkele seconden.