Home   2026-08-03 17:31:33

Voordeeluitjes.nl meldt hackaanval: mogelijk data gestolen uit boekingssysteem

Original article

Gebruikers van voordeeluitjes.nl krijgen een e-mail waarin de site een hackaanval meldt. Daarbij kreeg een onbevoegde 'onlangs' toegang tot 'een deel van ons boekingssysteem'. Het bedrijf kan niet volledig uitsluiten dat gegevens van sommige boekingen zichtbaar waren voor de aanvaller.

Meerdere tweakers melden aan de redactie dat zij donderdag een mail hebben gekregen van voordeeluitjes.nl. Het bericht 'Informatie over de bescherming van jouw gegevens' informeert gebruikers dat het beveiligingsincident 'mogelijk gevolgen heeft voor gegevens rondom jouw boeking'. De website verklaart mensen uit voorzorg te informeren en waarschuwt hen voor phishingpogingen.

De aanvaller had toegang tot een deel van het systeem dat voordeeluitjes.nl gebruikt voor het beheren van boekingen. Het bedrijf stelt dat het op dit moment geen aanwijzingen heeft dat gegevens van de gemailde gebruikers openbaar zijn gemaakt of gebruikt voor fraude. "Wij onderzoeken nog welke gegevens precies zijn ingezien en welke boekingen daarbij betrokken zijn geweest."

Gedetailleerde informatie

Afhankelijk van het soort boeking kan van gebruikers verschillende gegevens zijn gestolen. Dit zijn onder meer naam, e-mailadres, telefoonnummer, straatnaam, woonplaats, huisnummer, postcode, geboortedatum, geslacht, provincie, land, boekingsnummer, aankomst- en vertrekdatum, locatienaam, aantal personen/baby's/huisdieren, arrangement, boekingsstatus, prijsinformatie, belastingen, toeslagen en servicekosten.

Daarnaast kan het ook gaan om informatie over betaalde of openstaande bedragen en 'eventueel aanvullende informatie die tijdens het boeken is ingevuld'. In de e-mail aan gebruikers stelt voordeeluitjes.nl dat er 'geen verdere financiële gegevens, zoals IBAN- en creditcardgegevens' zijn uitgelekt door deze hackaanval.

Onderzoek loopt

Direct na de ontdekking van de digitale inbraak blokkeerde voordeeluitjes.nl de betrokken accounts. Verder controleerde het bedrijf de toegangsrechten en nam het 'aanvullende beveiligingsmaatregelen'. Het is niet bekend wat die precies omvatten. "Ook zijn wij direct een uitgebreid onderzoek gestart, samen met externe beveiligingsspecialisten." Het datalek is gemeld bij de Autoriteit Persoonsgegevens.

Voordeeluitjes.nl

Door Jasper Bakker

Nieuwsredacteur

Feedback • 30-07-2026 19:59
58 • submitter: olafz

30-07-2026 • 19:59

58

Submitter: olafz

Lees meer

Reacties (58)

Ik word moedeloos van al die hacks.
iedereen, maar bescherm je minimaal door email aliases te gebruiken.
Ik zelf gebruik b.v. voordeeluitjes.nl_123abc@domain.tld.
Gebeurt iets als dit.. gelijk alias weggooien. Will je de dienst toch nog blijven gebruiken>? nieuwe alias voordeeluitjes.nl_987xyz@domain.tld. en je bent klaar.

Wordt de service niet gehacked maar sharen ze zelf je email, GDPR request op hun dak en poof, weg alias.

Is tenminste je email beschermd.. je telefoon en andere gegevens is wat lastiger en heb ik ook gene goeie oplossing voor.

[Reactie gewijzigd door witchdoc op 30 juli 2026 20:24]

Telefoonnummer is heel makkelijk, die hebben ze toch niet nodig. Als ze er om vragen is het 06-123456789. :)
Het systeem dat je schetst, werkt perfect inderdaad en hanteer ik ook.

Qua telefoonnummer gebruik ik een prepaid sim in een telefoon die verder niet gebruikt wordt. Zelfs als het nodig is om iets qua verificatie te ontvangen, ben je dan voorzien. Mijn telefoonnummer dat ik echt gebruik, vul ik nergens in.
Niet iedereen kan zomaar onbeperkt aliassen aanmaken.
je kan altijd blabla+123@gmaill.com doen, en het gaat nog steeds naar blabla@gmail.com
Bij gmail heb je er niet zoveel aan, behalve dat je weet welk bedrijf het gelekt heeft. Je krijgt na een lek nog steeds de spam (als deze niet door Google wordt gefilterd) aangezien je het deel achter de + niet kan weggooien. Wellicht filteren. En de spammers weten dat best en kunnen gewoon het deel vanaf de + weghalen.
Je kunt zelf bij gmail je mail ophalen (met bijv. IMAP) en met andere tools werken dan alleen de webinterface. Ze maken het steeds moeilijker te vinden, maar het kan nog steeds.
Zeg dat wel, maar je kan het ook positief bekijken, bijna al je gegevens liggen al op straat dus een hack meer of minder maakt dan ook niet uit. ;-)
Het helpt niet tegen lekken, maar beperkt de schade wel: neem een eigen domeinnaam en gebruik per bedrijf een uniek mailadres (bedrijfsnaam@jouwdomeinnaam.nl). Die laat je allemaal in dezelfde mailbox landen zodat je niets mist. Als er dan iets lekt, dan zie je van welk bedrijf het was, en kan je die ook met een mailregel rechtstreeks naar de spam zetten. Enige nadeel, soms snappen bedrijven niet dat hunbedrijfsnaam@jouwdomeinnaam werkt. Bij formulieren geen probleem, maar bij een klantenservice is dat soms wat improviseren.
Ik wil dat ook wel doen. Maar moet je elke keer een nieuw domein of is het alleen de naam?

Hoe stuur je alles naar 1 email? Doorverwijzing aanzetten of bedoel je iets anders ?
Bij gmail.com addressen kun je een + gebruiken achter je normale username, dus als je username bijv. theduke@gmail.com is dan kun je addressen als theduke+tweakers@gmail.com gebruiken en alles komt gewoon aan bij je gewone adres. Helaas accepteren veel winkels een + niet in het emailadres, maar dat is een ander onderwerp.
Ja, beter kun je de + constructie van Gmail niet gebruiken. In de praktijk ga je er voornamelijk last van krijgen. Je noemt er al 1 en dat is dus géén 'ander onderwerp'.

Je valt vaak door de mand bij bonafide partijen die het adres met + initieel wel accepteren, maar zodra je support of reparatie nodig moet hebben, dat de mail via een ander systeem/omgeving gaat lopen wat het adres dan weer niet accepteert

Soms gebeurt het zonder dat je het weet, want je ontvangt simpelweg geen email of bounce. Of je gaat direct vanuit Gmail mailen naar een partij, die doodleuk en terecht aangeeft dat jouw adres niet herkend wordt als een bestaand account.

Daarnaast is het common practice geworden van malafide partijen om de + append te strippen uit het adres, voordat ze het gaan gebruiken. Ik had het +10 jaar geprobeerd te gebruiken, daarna overgestapt op de puntjes constructie. Dat is minder verfijnd, maar een stuk robuuster:

Dots don't matter in Gmail addresses
Helaas moet ik je corrigeren. Ik heb een naam.naam@gmail.com variant. Dots do matter historisch gezien. Met de samenvoeging van europese alternatieve google Gmail domeinnamen is dat redelijk maar niet sluitend gelukt. Bijvoorbeeld googlemail.de

Ik blijf hierover berichten schrijven omdat ontwikkelaars die hier komen voor achtergrond artikelen dit moeten weten. Ik krijg regelmatig e-mail crossovers [Voorbeeld van 2ehands.be ding dat ik niet heb verkocht], voor systemen die verkeerd zijn geconfigureerd of via een gekke routing bij mijn adres uitkomen ipv degene in België met dezelfde naamnaam@gmail.com combinatie, zonder puntjes.

Dit gedrag is dus wellicht relevant voor nieuwe of recent aangemaakte accounts, maar niet voor alle legacy accounts > 20 jaar oud.

[Reactie gewijzigd door phizzie op 31 juli 2026 19:28]

Ik volg je niet helemaal. Waarop wil je precies een correctie doen? Over welke legacy problemen met oude @googlemail.com adressen heb je het over? De localpart registratie is altijd hetzelfde geweest, ongeacht het domein waar Google toentertijd werd gebruikt.

Ik heb voorletter.exotischeachternaam@gmail.com, vanaf het moment Gmail in beta zat. Nergens last van, al +20 jaar ;)
Mijn derde zin vertelt het hele verhaal: Dots do matter. Want het artikel dat Google zelf plaatst is enkel relevant voor adressen na 2015 ongeveer.
Mijn adres is uit 2005..

Gmail negeert punten al sinds de lancering in 2004, niet pas sinds 2015. Er is sindsdien niets aan die techniek veranderd. Dat jij andermans mail uit België ontvangt, komt simpelweg doordat die persoon zijn eigen e-mailadres verkeerd intypt.
Helaas, (voor mij) dat is onjuist. Ik ontvang verkeerd gerouteerde mailtjes. Regelmatig gewoon zonder puntjes, die gaan automatisch met een autorespond en een kopie forward naar België. Maar ik heb ook meermaals bevestigingsmail gehad van bijvoorbeeld het aanmelden bij een autoverhuurbedrijf, waarbij mailadres genoemd staat zonder puntjes en in de 'aan' het adres is omgekat naar met puntjes.

Dit is precies de reden waarom ik het blijf noemen, het is ergens rond 2015 misgegaan en Google weigert het te erkennen of uit te zoeken. En ik heb meerdere contacten die binnen Google werken.

Ik heb er nog weinig last van aangezien ik uit het Google gebeuren gestapt ben met mail. Maar toen ik alles langs Google liet lopen, was het schering en inslag. Rond 4 keer per dag allerlei meuk. Gelukkig is de persoon een heel stuk ouder en totaal andere interesses, maar in het begin denk je dat je gehacked bent of op andere wijze je account wordt misbruikt. Liever dat dit bij een Tweaker gebeurt dan Jan Modaal, die begrijpt er niets van. Andersom, de naamgenoot in België ontvangt niets extra, maar wel te weinig mail.
Kan je niet een +1 geven, maar ben wel nieuwsgierig, wat doe jij dan met de dots? Doe je auror.a@gmail.com voor je financien en auro.ra@gmail.com voor je ecommerce logins?

Ik gebruik de plus waar ik kan. Vroeger stopte ik er ook wel een jaartal bij maar dat is onhandig gebleken, zeker als je een keer moet bellen met een helpdesk. Het probleem van cleanen ben ik nog niet tegengekomen en heb zelf heel veel migraties gedaan en kwam altijd wel mensen tegen die de + gebruikten, niet enkel bij gmail, het is dus niet zo excentriek als mensen nu denken, het werd heel veel ingezet zelfs.

Het is nooit ingezet, volgens mij, voor security, het is een oude manier om mail te 'herkennen', die zelfs in microsoft omgevingen werkt. Mensen die dat doen hebben er gewoon niet goed over nagedacht.

Voor de liefhebbers die denken dat spammers en addressen verkopers altijd cleanen, nee, ik krijg nog steeds spam van gestolen addressen met de + en toevoegingen er gewoon bij. Dat wil niet zeggen dat er geen verkopers zijn die dat wel doen, maar er zijn er dus die het niet doen. Nogmaals, de + is geen security feature, maar dat is inmiddels genoeg herhaald.

Qua persoonlijk gebruik, vind het vooral handig om bij downloaden van mail het direct te kunnen archiveren. Met procmail of soms met thunderbird. Het is vooral handig voor gebruikers die erg veel mail ontvangen, als je er twintig per dag krijgt is het overkill m.i..
Je kan natuurlijk altijd beide methodes tegelijk gebruiken/combineren :)

Maar hoe ik het doe is heel simpel. Hoe minder ik een bepaalde partij vertrouw, hoe meer puntjes ik toe voeg. Ik krijg dan een soort van categorisering.
Ah mooie, zeker als je ze laat tellen met een score in een header, mooie voor spam score in combinatie met andere scores.
Helaas accepteren veel winkels een + niet in het emailadres, maar dat is een ander onderwerp.
Dat is dus geen ander onderwerp als het daardoor maar beperkt werkt... ;)
En een slimme hacker haalt die '+' natuurlijk weer weg. Lijkt mij meer een kwestie van schijnveiligheid.
Het gaat, mij in elk geval, ook niet zozeer om de veiligheid maar om de traceerbaarheid van het uitlekken naar een partij toe.
Het is meer om te zien waarvandaan je adres is gelekt. En voor dat doel werkt het. Als je ook nog je mail lokaal gebruikt met bijv. een Thunderbird, kun je het ook nog eens gebruiken voor het indelen en filteren. Het is geen security feature. Daarom lees je ook nooit iemand die het daarvoor inzet, zoals jij ook al aangeeft hier.
Catch-all instellen. De meest aanbieders ondersteunen dat. Wel vooraf even controleren, soms zit dat alleen in het uitgebreide mailpakket.

Bol@theduke99.nl, ns@theduke99.nl, etc.
Nee het domein deel (het stuk na het @) blijft natuurlijk hetzelfde.

Wat je nodig hebt zijn twee componenten. De eerste natuurlijk je domainnaam; die moet je registreren en daar betaal je elk jaar een bepaald bedrag voor. En daarnaast heb je een oplossing nodig om de email die naar dat domein gestuurd wordt af te handelen. In veel gevallen kan dat bij dezelfde partij, maar je kunt je email ook zelf hosten.

Maar die partij waar je je mail door laat afhandelen is wel belangrijk wat betreft de mogelijkheden. Zo kun je er bijvoorbeeld voor kiezen om je mail door te laten sturen naar Apple Icloud. Maar dan ben je beperkt in het aantal emailadressen wat je voor je 'Family' kunt aanmaken. Of je stuurt het naar Proton; ook daar heb je een beperking op het aantal adressen. Vandaar dat ik mijn echte privémail bij Proton regel en mijn algemene mail laat afhandelen door de partij die mijn domeinen host.

Die laatste geeft mij namelijk een onbeperkt aantal emailadressen en aliasses. De catch-all email staat naar mij en ik stel aliasses in naar de veroorzaker van de rotzooi. Dus odido@<mijn-domein> wordt netjes doorgestuurd naar de klantenservice van Odido. Oke, ik ontvang geen emails meer van Odido zelf, maar ik ben daar toch weg.

Dus mijn algemene mail (.nl domein) gebruik ik voor alles wat online om een mailadres vraagt. Die haal ik binnen op mijn laptop (of de telefoon als ik bewust die app open). Op mijn laptop worden de mails gedownload naar de mailclient en verwijderd van de server. Daarnaast hebben familie, vrienden en een beperkte groep (vertrouwde) bedrijven een emailadres van mij op het tweede (.email) domein. Die mail komt overal op binnen en blijft op de server staan tot ik het zelf verwijder. Ook voor het tweede domein geldt, de bank heeft een ander (random) emailadres van mij dan de rest. Dus bij een datalek...
Nadeel daarvan is dat je je domein tot in "den eeuwigheid" moet blijven behouden en betalen. Er zijn zoveel kapers op de kust voor al eerder gebruikte domeinen juist om mails naar die domeinen te kunnen onderscheppen. Ik gebruikte het zelf ook op die manier maar ben overgestapt naar random adressen van Duckduckgo.

Ook reply to wordt door DDG netjes afgehandeld.

[Reactie gewijzigd door xxs op 30 juli 2026 20:25]

wanneer een domein verloopt, in ieder geval .nl domein, is deze niet meteen te koop voor derde partijen. De originele eigenaar krijgt genoeg kansen om deze te re-claimen.

Verder heb je ook nog .nl-control: https://www.sidn.nl/product/nl-control

Ik heb inderdaad een eigen domeinnaam en doe bedrijfsnaam@mijndomein

Nooit een belemmering of probleem.

Soms wel gespreksvoer bij minder technische mensen.

Bij Mediamarkt dachten ze wel dat ik een hacker was, dus even uitgelegd hoe e-mail werkt en dat mediamarkt@mijndomein niet betekent dat ik Mediamarkt "gehacked" heb of bij ze werk (sommige dachten dat ik er werk).

Overheidsdiensten (in persoon, of figuurlijk aan de telefoon) fronsen ook met wenkbrouwen.

/ranton
En zo heb ik ook een van de grootste Nederlandse PC-gerichte webshops** in Pricewatch betrapt op het delen van e-mail, naam en telefoonnummer met Klarna (krijg nu geregeld spam van ze), zonder dat dit mag (er staat in hun privacybeleid dat ze zich houden aan de geldende privacywetgeving en ze partners en afnemers/dienstverleners ook aan privacybeleid houden), zonder een bestelling geplaatst te hebben met Klarna, en zonder een expliciete actie van een potentiele (nog niet) koper/klant (ik heb het mechanisme in ieder geval kunnen vastleggen/reproduceren/bewijzen). En omdat er geen bestelling voltooid is* mag er op Tweakers geen review en wordt deze verwijderd wanneer die wel wordt geplaatst :+ Dus anderen waarschuwen kan ik ook niet (ondanks bewijs - veel meer dan alleen de spam e-mail).


* - Ik heb er wel bestellingen gedaan maar ik weet niet bij welke bestelling ik op klarna heb geklikt, om vervolgens de voorwaarden te lezen en er niet mee akkoord zijn, dus geen account aangemaakt, niks geklikt, noem maar op, en terug gegaan en normaal met credit card betaald. In ieder geval ben ik niet akkoord met hoe Klarna mijn gegevens (wil) verwerkt(/verwerken), en toch krijgen ze mijn gegevens.. Nooit ingeschreven voor nieuwsbrief, nooit akkoord op gegeven, nooit een klarna account aangemaakt, en toch spam ontvangen op <webshop>@mijndomein van Klarna.

** - Ik mag ze denk ik niet noemen maar ik kan wel zeggen dat als je zoekt in Google op "webshopnaam kortingscode" dat zij zo'n beetje de enige zijn die er een speciale info pagina voor hebben waarbij ze je aansporen om in te schrijven op de spam nieuwsbrief, en dat ze geen kortingscodes publiceren. Ze spammen in ieder geval graag als ze de kans krijgen.

Ik heb wel een klacht met onderbouwing en bewijs, met verzoek op persoonlijke terugkoppeling ingediend bij AP.
/rantoff

[Reactie gewijzigd door grasmanek94 op 31 juli 2026 09:10]

Het gaat er niet over dat iemand per ongeluk een domein registratie laat verlopen maar bewust een domein op wil heffen. Na de quarantaine periode kan iedereen het betreffende domein registreren en daarmee alle emails kan ontvangen. Dat betekend dus dat de vorige eigenaar van dat domein ALLE gebruikte email adressen moet aanpassen bij de betreffende bedrijven voordat je het domein vrijgeeft. Als je geen goede administratie bijgehouden hebt welke adressen je gebruikt hebt bij dat domein is dat een hels karwei.

Been there done it voor 3 domeinen.

[Reactie gewijzigd door xxs op 31 juli 2026 10:08]

Voor een NL-domeinnaam zijn de kosten minimaal. Daarnaast is dat met DuckDuckGo niet anders? Wat als zij de stekker eruit trekken (of omvallen), daar heb je nog minder invloed op...

Als je af wilt stappen van je eigen domeinnaam, of een dienst zoals DuckDuckGo, zal je toch overal je e-mailadres moeten veranderen.
Je houdt altijd een afhankelijkheid, dat is een kwestie van risico's afwegen.

Zelf gebruik ik eigen domain wat ik ook zelf geheel beheer incombinatie met https://simplelogin.io/ Dat werkt eigenlijk heel fijn tot dus ver.
Precies.

Ik gebruik precies dezelfde setup. Maar als SimpleLogin stopt, kan in de MX-records aanpassen en ben ik nog steeds in controle over mijn e-mail

[Reactie gewijzigd door S-1-5-7 op 31 juli 2026 10:29]

Wat als Microsoft stopt of Google of niet meer bereikbaar zijn door de geopolitieke veranderingen? Tja vroeger hadden de meeste van ons een adres bij hun provider nou dat is een feest gebleken bij veel providers die overgenomen zijn.

Een bepaalde mate van afhankelijkheid hou je altijd.
Wat als Microsoft stopt of Google of niet meer bereikbaar zijn door de geopolitieke veranderingen? Tja vroeger hadden de meeste van ons een adres bij hun provider nou dat is een feest gebleken bij veel providers die overgenomen zijn.
Wat voor feest? De meeste overnemende providers houden dat domein gewoon actief voor hun oude klanten.
Mijn moeder heeft ooit internet afgenomen via HetNet. HetNet is al jaren geleden overgenomen door KPN, maar tot voor kort kon ze nog via een portaal van HetNet inloggen. Dat is inmiddels het algemene KPN portaal geworden met een KPN-ID of iets dergelijks. Maar haar xyz@HetNet.nl emailadres werkt nog steeds.

Zelf heb ik nog steeds het hele rijtje xyz@flash.A2000.nl/ xyz@Chello.nl/ xyz@UPCmail.nl dat actief is (en waarop ik nog incidenteel email ontvang). Al betreft het hier natuurlijk geen overname, maar een naamswijziging.
Ik gebruik dit ook maar als zoiets echt gemeengoed gaat worden gaan hackers dit patroon ook herkennen. Als ze dan gehacktewebwinkel@example.com tegenkomen gaan ze gewoon phishen op grotewebwinkel@example.com aangezien de kans heel groot is dat je daar ook een account hebt.

[Reactie gewijzigd door NBK op 31 juli 2026 02:04]

Kan, maar dan worden het effectief targeted attacks. Meestal is dat de moeite niet voor de spammer.
Ja zo heb ik het ook. Catch all email heet dat.
Alleen, kan je dan ook een specifiek emailadres blokkeren? Zoals tmobile@domeinnaam.com? (Je snapt waar dit vandaan komt)
Je kan een regel instellen dat alles gestuurd naar tmobile@domeinnaam.com direct naar de spam map gaat of verwijderd wordt.
Dat kan ook gewoon met de gratis gmail en volgens mij ook hotmail.

milmoor+tweakers.net@gmail.com
Klopt. Ik verwacht dat spammers kunnen knippen op de + in de mail, maar blijkbaar gebeurt dat in de praktijk niet?
Een domein als username op een eigen email herkennen kunnen ze ook. Sterker nog vaak worden ze tegen lijsten aangehouden voor de aannemelijkheid van een email adres.
Mooi zo, geen mail van de spammer is prima ;).
Al jaren contente gebruiker van Proton Pass. Zou niets anders aanraden, heb zelf het hele pakket van Proton.
@JaspB Zie: https://tweakers.net/nieuws/feedback/250556/

Jullie maken je nu ook schuldig aan een datalek!
AuteurJaspB Nieuwsredacteur @slaay30 juli 2026 21:04
Ik had nog wel een deel van de url weggeknipt, en dacht een 'schone' link te hebben. Maar niet dus. Ai!

Nu aangepast.

Dank voor je scherpe blik en netjes melden.
Graag gedaan en fijn dat het zo snel opgepakt wordt!

Even ter informatie; hebben jullie de betreffende persoon geïnformeerd over het lekker van zijn/haar gegevens?
Waarom zou dat moeten? Dit is niet eens AP meldingswaardig, melden bij de persoon zelf hoeft nog minder snel.
Omdat het maar om één persoon gaat. We hebben het hier allemaal over privacy en datalekken en hoe goed we het allemaal weten hoe het voorkomen moet worden.

Maar ook Tweakers kan een foutje maken zoals blijkt en dan is het toch wel zo netjes om het gewoon even te melden.
Wederom een hack en het bewijst maar weer eens dat je gegeven die je invult bij wie dan ook niet veilig zijn. We kunnen bijna een wedstrijdje beginnen wie zijn gegevens het vaakst zijn buitgemaakt bij hacks. Het is niet meer of het gebeurt, maar hoe vaak en wanneer. Het effect is dat mensen niet meer gaan reageren op email en alleen nog de telefoon beantwoorden wanneer de naam van een goede bekende of familielid op het beeldscherm verschijnt.
Het is inmiddels gewoon een feit dag je gegevens worden gestolen (niet of maar wanneer)….

maar een oplossing is nog heel ver weg ben ik bang waarin je gegevens in eigen beheer zijn ipv overal maar rondzwerft…
Of je gegevens worden gestolen, of verkocht.
Hoe dan ook, je bent bijna niet meer de baas over je eigen gegevens.
Voordeeluitjes.nl het bedrijf dat graag voor een duppie zijn medewerkers wilt. Als je je werknemers niet op de juiste manier waardeert zetten ze ook dat stapje extra niet snel. Dus het verbaast me helemaal niet eigenlijk. :')

Om te kunnen reageren moet je ingelogd zijn