Voordeeluitjes.nl meldt hackaanval: mogelijk data gestolen uit boekingssysteem
Gebruikers van voordeeluitjes.nl krijgen een e-mail waarin de site een hackaanval meldt. Daarbij kreeg een onbevoegde 'onlangs' toegang tot 'een deel van ons boekingssysteem'. Het bedrijf kan niet volledig uitsluiten dat gegevens van sommige boekingen zichtbaar waren voor de aanvaller.
Meerdere tweakers melden aan de redactie dat zij donderdag een mail hebben gekregen van voordeeluitjes.nl. Het bericht 'Informatie over de bescherming van jouw gegevens' informeert gebruikers dat het beveiligingsincident 'mogelijk gevolgen heeft voor gegevens rondom jouw boeking'. De website verklaart mensen uit voorzorg te informeren en waarschuwt hen voor phishingpogingen.
De aanvaller had toegang tot een deel van het systeem dat voordeeluitjes.nl gebruikt voor het beheren van boekingen. Het bedrijf stelt dat het op dit moment geen aanwijzingen heeft dat gegevens van de gemailde gebruikers openbaar zijn gemaakt of gebruikt voor fraude. "Wij onderzoeken nog welke gegevens precies zijn ingezien en welke boekingen daarbij betrokken zijn geweest."
Gedetailleerde informatie
Afhankelijk van het soort boeking kan van gebruikers verschillende gegevens zijn gestolen. Dit zijn onder meer naam, e-mailadres, telefoonnummer, straatnaam, woonplaats, huisnummer, postcode, geboortedatum, geslacht, provincie, land, boekingsnummer, aankomst- en vertrekdatum, locatienaam, aantal personen/baby's/huisdieren, arrangement, boekingsstatus, prijsinformatie, belastingen, toeslagen en servicekosten.
Daarnaast kan het ook gaan om informatie over betaalde of openstaande bedragen en 'eventueel aanvullende informatie die tijdens het boeken is ingevuld'. In de e-mail aan gebruikers stelt voordeeluitjes.nl dat er 'geen verdere financiële gegevens, zoals IBAN- en creditcardgegevens' zijn uitgelekt door deze hackaanval.
Onderzoek loopt
Direct na de ontdekking van de digitale inbraak blokkeerde voordeeluitjes.nl de betrokken accounts. Verder controleerde het bedrijf de toegangsrechten en nam het 'aanvullende beveiligingsmaatregelen'. Het is niet bekend wat die precies omvatten. "Ook zijn wij direct een uitgebreid onderzoek gestart, samen met externe beveiligingsspecialisten." Het datalek is gemeld bij de Autoriteit Persoonsgegevens.
/i/2008281952.png?f=imagenormal)
Lees meer
Reacties (58)
Ik zelf gebruik b.v. voordeeluitjes.nl_123abc@domain.tld.
Gebeurt iets als dit.. gelijk alias weggooien. Will je de dienst toch nog blijven gebruiken>? nieuwe alias voordeeluitjes.nl_987xyz@domain.tld. en je bent klaar.
Wordt de service niet gehacked maar sharen ze zelf je email, GDPR request op hun dak en poof, weg alias.
Is tenminste je email beschermd.. je telefoon en andere gegevens is wat lastiger en heb ik ook gene goeie oplossing voor.
[Reactie gewijzigd door witchdoc op 30 juli 2026 20:24]
Qua telefoonnummer gebruik ik een prepaid sim in een telefoon die verder niet gebruikt wordt. Zelfs als het nodig is om iets qua verificatie te ontvangen, ben je dan voorzien. Mijn telefoonnummer dat ik echt gebruik, vul ik nergens in.
Hoe stuur je alles naar 1 email? Doorverwijzing aanzetten of bedoel je iets anders ?
Je valt vaak door de mand bij bonafide partijen die het adres met + initieel wel accepteren, maar zodra je support of reparatie nodig moet hebben, dat de mail via een ander systeem/omgeving gaat lopen wat het adres dan weer niet accepteert
Soms gebeurt het zonder dat je het weet, want je ontvangt simpelweg geen email of bounce. Of je gaat direct vanuit Gmail mailen naar een partij, die doodleuk en terecht aangeeft dat jouw adres niet herkend wordt als een bestaand account.
Daarnaast is het common practice geworden van malafide partijen om de + append te strippen uit het adres, voordat ze het gaan gebruiken. Ik had het +10 jaar geprobeerd te gebruiken, daarna overgestapt op de puntjes constructie. Dat is minder verfijnd, maar een stuk robuuster:
Dots don't matter in Gmail addresses
Ik blijf hierover berichten schrijven omdat ontwikkelaars die hier komen voor achtergrond artikelen dit moeten weten. Ik krijg regelmatig e-mail crossovers [Voorbeeld van 2ehands.be ding dat ik niet heb verkocht], voor systemen die verkeerd zijn geconfigureerd of via een gekke routing bij mijn adres uitkomen ipv degene in België met dezelfde naamnaam@gmail.com combinatie, zonder puntjes.
Dit gedrag is dus wellicht relevant voor nieuwe of recent aangemaakte accounts, maar niet voor alle legacy accounts > 20 jaar oud.
[Reactie gewijzigd door phizzie op 31 juli 2026 19:28]
Ik heb voorletter.exotischeachternaam@gmail.com, vanaf het moment Gmail in beta zat. Nergens last van, al +20 jaar
Gmail negeert punten al sinds de lancering in 2004, niet pas sinds 2015. Er is sindsdien niets aan die techniek veranderd. Dat jij andermans mail uit België ontvangt, komt simpelweg doordat die persoon zijn eigen e-mailadres verkeerd intypt.
Dit is precies de reden waarom ik het blijf noemen, het is ergens rond 2015 misgegaan en Google weigert het te erkennen of uit te zoeken. En ik heb meerdere contacten die binnen Google werken.
Ik heb er nog weinig last van aangezien ik uit het Google gebeuren gestapt ben met mail. Maar toen ik alles langs Google liet lopen, was het schering en inslag. Rond 4 keer per dag allerlei meuk. Gelukkig is de persoon een heel stuk ouder en totaal andere interesses, maar in het begin denk je dat je gehacked bent of op andere wijze je account wordt misbruikt. Liever dat dit bij een Tweaker gebeurt dan Jan Modaal, die begrijpt er niets van. Andersom, de naamgenoot in België ontvangt niets extra, maar wel te weinig mail.
Ik gebruik de plus waar ik kan. Vroeger stopte ik er ook wel een jaartal bij maar dat is onhandig gebleken, zeker als je een keer moet bellen met een helpdesk. Het probleem van cleanen ben ik nog niet tegengekomen en heb zelf heel veel migraties gedaan en kwam altijd wel mensen tegen die de + gebruikten, niet enkel bij gmail, het is dus niet zo excentriek als mensen nu denken, het werd heel veel ingezet zelfs.
Het is nooit ingezet, volgens mij, voor security, het is een oude manier om mail te 'herkennen', die zelfs in microsoft omgevingen werkt. Mensen die dat doen hebben er gewoon niet goed over nagedacht.
Voor de liefhebbers die denken dat spammers en addressen verkopers altijd cleanen, nee, ik krijg nog steeds spam van gestolen addressen met de + en toevoegingen er gewoon bij. Dat wil niet zeggen dat er geen verkopers zijn die dat wel doen, maar er zijn er dus die het niet doen. Nogmaals, de + is geen security feature, maar dat is inmiddels genoeg herhaald.
Qua persoonlijk gebruik, vind het vooral handig om bij downloaden van mail het direct te kunnen archiveren. Met procmail of soms met thunderbird. Het is vooral handig voor gebruikers die erg veel mail ontvangen, als je er twintig per dag krijgt is het overkill m.i..
Maar hoe ik het doe is heel simpel. Hoe minder ik een bepaalde partij vertrouw, hoe meer puntjes ik toe voeg. Ik krijg dan een soort van categorisering.
Dat is dus geen ander onderwerp als het daardoor maar beperkt werkt...Helaas accepteren veel winkels een + niet in het emailadres, maar dat is een ander onderwerp.
Bol@theduke99.nl, ns@theduke99.nl, etc.
Wat je nodig hebt zijn twee componenten. De eerste natuurlijk je domainnaam; die moet je registreren en daar betaal je elk jaar een bepaald bedrag voor. En daarnaast heb je een oplossing nodig om de email die naar dat domein gestuurd wordt af te handelen. In veel gevallen kan dat bij dezelfde partij, maar je kunt je email ook zelf hosten.
Maar die partij waar je je mail door laat afhandelen is wel belangrijk wat betreft de mogelijkheden. Zo kun je er bijvoorbeeld voor kiezen om je mail door te laten sturen naar Apple Icloud. Maar dan ben je beperkt in het aantal emailadressen wat je voor je 'Family' kunt aanmaken. Of je stuurt het naar Proton; ook daar heb je een beperking op het aantal adressen. Vandaar dat ik mijn echte privémail bij Proton regel en mijn algemene mail laat afhandelen door de partij die mijn domeinen host.
Die laatste geeft mij namelijk een onbeperkt aantal emailadressen en aliasses. De catch-all email staat naar mij en ik stel aliasses in naar de veroorzaker van de rotzooi. Dus odido@<mijn-domein> wordt netjes doorgestuurd naar de klantenservice van Odido. Oke, ik ontvang geen emails meer van Odido zelf, maar ik ben daar toch weg.
Dus mijn algemene mail (.nl domein) gebruik ik voor alles wat online om een mailadres vraagt. Die haal ik binnen op mijn laptop (of de telefoon als ik bewust die app open). Op mijn laptop worden de mails gedownload naar de mailclient en verwijderd van de server. Daarnaast hebben familie, vrienden en een beperkte groep (vertrouwde) bedrijven een emailadres van mij op het tweede (.email) domein. Die mail komt overal op binnen en blijft op de server staan tot ik het zelf verwijder. Ook voor het tweede domein geldt, de bank heeft een ander (random) emailadres van mij dan de rest. Dus bij een datalek...
Ook reply to wordt door DDG netjes afgehandeld.
[Reactie gewijzigd door xxs op 30 juli 2026 20:25]
Verder heb je ook nog .nl-control: https://www.sidn.nl/product/nl-control
Ik heb inderdaad een eigen domeinnaam en doe bedrijfsnaam@mijndomein
Nooit een belemmering of probleem.
Soms wel gespreksvoer bij minder technische mensen.
Bij Mediamarkt dachten ze wel dat ik een hacker was, dus even uitgelegd hoe e-mail werkt en dat mediamarkt@mijndomein niet betekent dat ik Mediamarkt "gehacked" heb of bij ze werk (sommige dachten dat ik er werk).
Overheidsdiensten (in persoon, of figuurlijk aan de telefoon) fronsen ook met wenkbrouwen.
/ranton
En zo heb ik ook een van de grootste Nederlandse PC-gerichte webshops** in Pricewatch betrapt op het delen van e-mail, naam en telefoonnummer met Klarna (krijg nu geregeld spam van ze), zonder dat dit mag (er staat in hun privacybeleid dat ze zich houden aan de geldende privacywetgeving en ze partners en afnemers/dienstverleners ook aan privacybeleid houden), zonder een bestelling geplaatst te hebben met Klarna, en zonder een expliciete actie van een potentiele (nog niet) koper/klant (ik heb het mechanisme in ieder geval kunnen vastleggen/reproduceren/bewijzen). En omdat er geen bestelling voltooid is* mag er op Tweakers geen review en wordt deze verwijderd wanneer die wel wordt geplaatst
* - Ik heb er wel bestellingen gedaan maar ik weet niet bij welke bestelling ik op klarna heb geklikt, om vervolgens de voorwaarden te lezen en er niet mee akkoord zijn, dus geen account aangemaakt, niks geklikt, noem maar op, en terug gegaan en normaal met credit card betaald. In ieder geval ben ik niet akkoord met hoe Klarna mijn gegevens (wil) verwerkt(/verwerken), en toch krijgen ze mijn gegevens.. Nooit ingeschreven voor nieuwsbrief, nooit akkoord op gegeven, nooit een klarna account aangemaakt, en toch spam ontvangen op <webshop>@mijndomein van Klarna.
** - Ik mag ze denk ik niet noemen maar ik kan wel zeggen dat als je zoekt in Google op "webshopnaam kortingscode" dat zij zo'n beetje de enige zijn die er een speciale info pagina voor hebben waarbij ze je aansporen om in te schrijven op de spam nieuwsbrief, en dat ze geen kortingscodes publiceren. Ze spammen in ieder geval graag als ze de kans krijgen.
Ik heb wel een klacht met onderbouwing en bewijs, met verzoek op persoonlijke terugkoppeling ingediend bij AP.
/rantoff
[Reactie gewijzigd door grasmanek94 op 31 juli 2026 09:10]
Been there done it voor 3 domeinen.
[Reactie gewijzigd door xxs op 31 juli 2026 10:08]
Als je af wilt stappen van je eigen domeinnaam, of een dienst zoals DuckDuckGo, zal je toch overal je e-mailadres moeten veranderen.
Zelf gebruik ik eigen domain wat ik ook zelf geheel beheer incombinatie met https://simplelogin.io/ Dat werkt eigenlijk heel fijn tot dus ver.
Ik gebruik precies dezelfde setup. Maar als SimpleLogin stopt, kan in de MX-records aanpassen en ben ik nog steeds in controle over mijn e-mail
[Reactie gewijzigd door S-1-5-7 op 31 juli 2026 10:29]
Een bepaalde mate van afhankelijkheid hou je altijd.
Wat voor feest? De meeste overnemende providers houden dat domein gewoon actief voor hun oude klanten.Wat als Microsoft stopt of Google of niet meer bereikbaar zijn door de geopolitieke veranderingen? Tja vroeger hadden de meeste van ons een adres bij hun provider nou dat is een feest gebleken bij veel providers die overgenomen zijn.
Mijn moeder heeft ooit internet afgenomen via HetNet. HetNet is al jaren geleden overgenomen door KPN, maar tot voor kort kon ze nog via een portaal van HetNet inloggen. Dat is inmiddels het algemene KPN portaal geworden met een KPN-ID of iets dergelijks. Maar haar xyz@HetNet.nl emailadres werkt nog steeds.
Zelf heb ik nog steeds het hele rijtje xyz@flash.A2000.nl/ xyz@Chello.nl/ xyz@UPCmail.nl dat actief is (en waarop ik nog incidenteel email ontvang). Al betreft het hier natuurlijk geen overname, maar een naamswijziging.
[Reactie gewijzigd door NBK op 31 juli 2026 02:04]
milmoor+tweakers.net@gmail.com
Jullie maken je nu ook schuldig aan een datalek!
Nu aangepast.
Dank voor je scherpe blik en netjes melden.
Even ter informatie; hebben jullie de betreffende persoon geïnformeerd over het lekker van zijn/haar gegevens?
Maar ook Tweakers kan een foutje maken zoals blijkt en dan is het toch wel zo netjes om het gewoon even te melden.
maar een oplossing is nog heel ver weg ben ik bang waarin je gegevens in eigen beheer zijn ipv overal maar rondzwerft…
Hoe dan ook, je bent bijna niet meer de baas over je eigen gegevens.
Om te kunnen reageren moet je ingelogd zijn
/u/503905/crop5fb2f8a0df890_cropped.png?f=community)
:strip_exif()/u/8422/waarschuwing.gif?f=community)
:strip_icc():strip_exif()/u/534996/crop611ebe733e95b.jpg?f=community)
:strip_exif()/u/427742/crop6a410145d63e6.gif?f=community)
:strip_icc():strip_exif()/u/1984/mz6-2.jpg?f=community)
:strip_icc():strip_exif()/u/219282/crop65bfaacd66e4c_cropped.jpg?f=community)
:strip_exif()/u/2062/jannie2.gif?f=community)
:strip_icc():strip_exif()/u/151605/1201277976.jpg?f=community)
:strip_exif()/u/8063/phizzie_05.gif?f=community)
:strip_exif()/u/682799/crop5fc57c6c9c5fa_cropped.gif?f=community)
/u/24937/crop65fe1ebc2efd0_cropped.png?f=community)
/u/10340/bender2.png?f=community)
:strip_icc():strip_exif()/u/35664/crop5ebbe7c9cc8ef_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/361316/crop687655850101c_cropped.jpg?f=community)