Klanten van onder meer Bol, de Bijenkorf, Ajax, Ace & Tate en de webwinkel ING Punten kunnen indirect zijn geraakt door een cyberaanval bij logistiek bedrijf CEVA. Namen, adressen, e-mailadressen en telefoonnummers die nodig waren voor de bezorging zijn mogelijk bij de aanvallers terechtgekomen.
Dat betekent nog niet dat alle klanten van deze bedrijven slachtoffer zijn. De betrokken ondernemingen onderzoeken welke gegevens daadwerkelijk zijn ingezien of buitgemaakt.
De aanval had daarnaast gevolgen voor bestellingen en retourzendingen. Bij Bol, de Bijenkorf en Ace & Tate is de normale afhandeling inmiddels hervat. Bij Ajax en ING Punten waren de problemen nog niet volledig voorbij.
Aanval trof logistieke tussenpartij
De cyberaanval vond niet rechtstreeks plaats bij de webwinkels, maar bij CEVA Logistics. Dit bedrijf verwerkt vanuit een distributiecentrum in Waalwijk bestellingen voor verschillende bekende ondernemingen.
Wanneer een consument online iets koopt, kan een externe logistieke partij informatie ontvangen die noodzakelijk is om het pakket te verwerken. Denk aan de naam van de ontvanger, het bezorgadres en contactgegevens voor meldingen over de levering.
Daardoor kan een beveiligingsincident bij een relatief onbekende tussenpartij klanten van meerdere grote merken tegelijk raken.
Volgens een
rondgang van de NOS werd CEVA ongeveer een maand geleden getroffen. Het bedrijf wil geen inhoudelijke vragen over de aanval beantwoorden.
Deze gegevens zijn mogelijk geraakt
De informatie die mogelijk in handen van criminelen is gekomen, bestaat uit:
-
namen;
-
woon- en bezorgadressen;
-
e-mailadressen;
-
telefoonnummers.
Er is op basis van de beschikbare informatie geen reden om te stellen dat bankwachtwoorden, pincodes of inloggegevens van ING zijn gestolen. De verwijzing naar ING betreft de Punten-webwinkel en de gegevens die voor het bezorgen van bestelde producten werden gebruikt.
Dat onderscheid is belangrijk. Klanten hoeven niet in paniek hun bankrekening te blokkeren omdat zij ooit iets bij ING Punten hebben besteld. Wel is extra oplettendheid verstandig wanneer een onverwachte e-mail, sms of telefoontje over een bestelling binnenkomt.
Criminelen kunnen gelekte contactgegevens gebruiken om een geloofwaardig verhaal op te bouwen. Een bericht waarin naam, adres en webwinkel correct worden genoemd, kan daardoor betrouwbaar lijken terwijl de afzender dat niet is.
Pas op voor geloofwaardige bezorgberichten
Een veelgebruikte vervolgstap na een datalek is phishing. Een slachtoffer ontvangt bijvoorbeeld een bericht dat een pakket niet kon worden bezorgd. Voor een nieuwe bezorgpoging zou een klein bedrag moeten worden betaald.
Het bedrag lijkt onschuldig, maar de betaallink kan naar een nagemaakte website leiden. Daar proberen criminelen betaalgegevens of bankinformatie te verzamelen.
Klik daarom niet direct op een link in een onverwachte sms of e-mail. Open de app of website van de winkel zelf en controleer daar de bestelling. Hetzelfde geldt voor berichten die zeggen dat een retourzending is mislukt.
Een echte webwinkel vraagt niet per e-mail om een bankwachtwoord, pincode of volledige beveiligingscode. Wordt telefonisch om zulke gegevens gevraagd, verbreek dan het gesprek en bel het officiële nummer dat op de website van het bedrijf staat.
Bezorging grotendeels hersteld
Bol liet eerder weten dat bestellingen vanuit het getroffen distributiecentrum niet konden worden verzonden of vertraging opliepen. Ook klanten van de Bijenkorf en Ace & Tate moesten langer wachten.
Die logistieke problemen zijn inmiddels verholpen. Bij deze bedrijven worden bestellingen weer normaal verwerkt en bezorgd.
Voor Ajax geldt dat bestellingen en retouren nog meer tijd kunnen kosten. In de webwinkel ING Punten kunnen producten die fysiek moeten worden bezorgd voorlopig niet worden besteld. Dat betekent dat de gevolgen van de aanval niet voor iedere klant van CEVA op hetzelfde moment voorbij zijn.
Wie nog op een pakket of terugbetaling wacht, kan de bestelstatus rechtstreeks bij de betreffende winkel controleren. Bewaar bevestigingsmails en verzendbewijzen van retouren totdat de afhandeling volledig is afgerond.
Bedrijf moet getroffen klanten informeren
Wanneer uit het onderzoek blijkt dat persoonsgegevens van een klant daadwerkelijk bij onbevoegden zijn beland en daar een relevant risico uit voortvloeit, kan het bedrijf verplicht zijn de betrokkene te waarschuwen.
Een algemene melding in de media betekent dus niet automatisch dat iedereen afzonderlijk bericht krijgt. Persoonlijke communicatie kan volgen zodra duidelijker is welke bestanden zijn geraakt.
Krijg je zo’n waarschuwing, lees dan precies welke gegevens worden genoemd. Een gelekt e-mailadres brengt andere risico’s met zich mee dan buitgemaakte betaal- of identiteitsgegevens.
Het is verstandig om verdachte berichten te bewaren en te melden bij de betreffende onderneming. Wie op een valse link heeft geklikt of betaalgegevens heeft ingevoerd, moet onmiddellijk contact opnemen met de eigen bank.
De bestellingen bij meerdere winkels lopen weer, maar het gegevensonderzoek is daarmee niet afgerond. De voornaamste aandacht verschuift nu van vertraagde pakketten naar misbruik dat mogelijk pas weken of maanden later zichtbaar wordt.