Cyberaanval bij logistieke partner raakt De Bijenkorf: ook gevolgen voor klanten in Eindhoven

10 aug , 14:12Nieuws
271525-791
EINDHOVEN – Klanten van De Bijenkorf moeten rekening houden met vertraagde bestellingen en mogelijk misbruik van persoonlijke gegevens. Een cyberaanval bij logistiek dienstverlener CEVA Logistics heeft gevolgen voor de webwinkel van het warenhuis. De vestiging aan de Piazza in Eindhoven blijft ondertussen gewoon geopend.
De problemen ontstonden niet in de Eindhovense winkel of in de computersystemen van De Bijenkorf zelf, maar bij een externe logistieke partner die een deel van de verwerking van onlinebestellingen verzorgt. Onbevoegden wisten toegang te krijgen tot systemen van CEVA Logistics. De omvang van de aanval en welke gegevens daadwerkelijk zijn buitgemaakt, worden nog onderzocht.
Voor klanten uit Eindhoven en omgeving die alleen in het warenhuis aan Piazza 1 winkelen, verandert er vooralsnog weinig. De fysieke winkels van De Bijenkorf blijven geopend. Wie via internet bestelt, iets retourneert of wacht op een terugbetaling kan daarentegen wel met vertraging te maken krijgen.

Leveringen weken vertraagd

De logistieke problemen blijken inmiddels aanzienlijk. Voor nieuwe onlinebestellingen is de verwachte bezorgdatum opgelopen tot op zijn vroegst 3 september. Ook retourzendingen en terugbetalingen kunnen langer onderweg zijn dan normaal. De webshop zelf blijft beschikbaar en bestellingen kunnen nog steeds worden geplaatst.
Dat betekent dat Eindhovenaren die een aankoop snel nodig hebben, er voorlopig rekening mee moeten houden dat online bestellen bij het warenhuis niet dezelfde snelle levering oplevert als gebruikelijk. Een aankoop rechtstreeks in de Eindhovense vestiging wordt door de cyberaanval voor zover nu bekend niet geraakt.

Meer dan alleen een e-mailadres

De mogelijke gevolgen voor klanten gaan verder dan een vertraagd pakket. De Bijenkorf kan niet uitsluiten dat persoonsgegevens in handen van onbevoegden zijn gekomen.
Het gaat mogelijk om namen, adressen, e-mailadressen en telefoonnummers. Daarnaast kunnen gegevens over onlinebestellingen zijn ingezien, waaronder welke producten iemand heeft gekocht, de prijs, eventuele korting, bezorginformatie en een aanduiding van de gebruikte betaalmethode.
Voor zakelijke klanten kunnen daarnaast een bedrijfsnaam en btw-nummer bij de betrokken informatie zitten. Bij oudere btw-nummers van sommige zzp'ers en eenmanszaken kan dat extra gevoelig zijn, omdat dergelijke nummers in het verleden konden zijn gebaseerd op het burgerservicenummer.
Er is tegelijkertijd een belangrijke beperking aan de omvang van het mogelijke lek. Bankrekeningnummers, creditcardgegevens, gebruikersnamen en wachtwoorden zijn volgens De Bijenkorf niet betrokken. De logistieke partner beschikte niet over die informatie.

Vooral opletten voor geloofwaardige nepmails

Voor getroffen Eindhovenaren lijkt daarmee niet zozeer het rechtstreeks leeghalen van een bankrekening het grootste risico. Gegevens over naam, adres, contactinformatie en een daadwerkelijke bestelling kunnen wel worden gebruikt voor gerichte phishing.
Een frauduleuze e-mail over bijvoorbeeld een vertraagd pakket, een retourbetaling of een bestelling van De Bijenkorf kan daardoor overtuigender overkomen. Een crimineel die weet dat iemand daadwerkelijk klant is en mogelijk zelfs weet welk product is besteld, beschikt over veel meer informatie om een geloofwaardig bericht samen te stellen.
De Autoriteit Persoonsgegevens waarschuwde onlangs nog dat gegevens uit datalekken steeds vaker worden gebruikt voor gepersonaliseerde phishing. Met behulp van kunstmatige intelligentie kunnen criminelen dergelijke berichten bovendien sneller en overtuigender maken.
Klanten doen er daarom goed aan extra kritisch te kijken naar berichten die ogenschijnlijk afkomstig zijn van De Bijenkorf, een pakketbezorger of betaaldienst. Vooral verzoeken om opnieuw betaalgegevens in te vullen, geld over te maken of via een link in te loggen verdienen extra argwaan.

Melding bij privacytoezichthouder

De Bijenkorf heeft het incident gemeld bij de Autoriteit Persoonsgegevens en klanten uit voorzorg geïnformeerd. Het onderzoek naar de precieze omvang loopt nog. Daardoor is nog niet duidelijk hoeveel klanten zijn getroffen en evenmin hoeveel daarvan uit Eindhoven of de rest van Zuidoost-Brabant komen.
Ook over eventuele publicatie van gegevens op het darkweb bestaat nog onduidelijkheid. CEVA weersprak berichten dat een daar aangetroffen dataset met gegevens van klanten van onder meer De Bijenkorf afkomstig zou zijn van deze recente aanval. Volgens het logistieke bedrijf gaat die aangeboden informatie om gegevens die bij een eerder incident in 2025 zijn buitgemaakt.
Voor de Eindhovense winkel verandert voorlopig dus weinig: de deuren aan de Piazza blijven open. Voor onlineklanten is de impact groter. Zij kunnen weken langer op een bestelling wachten en moeten er rekening mee houden dat persoonlijke informatie mogelijk bij onbevoegden terecht is gekomen.
Voor hen geldt voorlopig vooral één advies: een bericht dat opvallend veel over een echte bestelling weet, is niet automatisch een echt bericht van De Bijenkorf.
loading

Loading