Datalek Robbshop

Pagina: 1
Acties:

  • Jackpot25
  • Registratie: Mei 2015
  • Laatst online: 05-09 11:13
Bericht van ROBBshop vandaag ontvangen om 14:57u

Beste klant,

Je ontvangt deze e-mail omdat wij je uit voorzorg willen waarschuwen voor eventuele risico’s als gevolg van een cyberaanval bij ROBBshop. We vinden deze situatie heel vervelend en informeren je hierover graag zo goed mogelijk.

Wat is er aan de hand?

Onlangs is ROBBshop getroffen door een cyberaanval. Uit ons onderzoek is gebleken dat een klein deel van onze klantgegevens wellicht is geraakt. Aangezien wij niet precies kunnen achterhalen van welke klanten de gegevens zijn geraakt, informeren wij je graag uit voorzorg.

Om welke gegevens gaat het?

Ons onderzoek laat zien dat de gelekte informatie mogelijk de volgende gegevens bevat:
  • Volledige naam
  • Klantnummer
  • Adres
  • Telefoonnummer
  • E-mailadres
  • Geboortedatum
  • Bestelgeschiedenis
  • Btw-nummer
  • Wachtwoord-hashes (een unieke digitale afdruk van je wachtwoord waarmee een systeem kan controleren of je wachtwoord klopt, zonder het echte wachtwoord op te slaan. Jouw daadwerkelijke wachtwoord is dus niet zichtbaar in de data en dus ook niet geraakt.)
Dit is niet gelekt:
  • IBAN (rekeningnummer)
  • Creditcardgegevens
Wat kan ik doen als klant?

Wees extra alert op verdachte activiteiten. Voorbeelden hiervan kunnen zijn:
  • Met je naam, adres, telefoonnummer en e-mailadres kunnen cybercriminelen proberen contact met je op te nemen. Ze doen zich hierbij wellicht voor als medewerker van ROBBshop, je bank of een andere organisatie. Wees daarom altijd alert bij telefoontjes, sms'jes, WhatsApp-berichten of e-mails die je hierover ontvangt.
  • Wees voorzichtig met het openen van links in e-mails, sms'jes en appjes. Verdachte berichten zijn vaak te herkennen aan taalfouten of een afzender die je niet kent. Controleer daarom altijd het telefoonnummer van de afzender of kijk goed naar wat er ná het ‘@’-teken van een e-mailadres staat.
Cyberincidenten komen helaas steeds vaker voor en geen enkele organisatie is volledig immuun. Niet elk datalek resulteert daadwerkelijk in misbruik, maar we kunnen niet garanderen dat misbruik van jouw gegevens is uitgesloten.

Waarom laten we je dit weten?

Transparantie is een kernwaarde binnen onze organisatie. Daarnaast willen we je uit voorzorg informeren, zodat je passende actie kunt ondernemen bij mogelijke ongebruikelijke activiteiten. Jouw vertrouwen en veiligheid staan bij ons altijd voorop.

Welke acties hebben wij ondernomen?

Als gevolg van dit beveiligingsincident hebben wij, samen met externe experts, de volgende stappen ondernomen:
  • Directe beperking van de schade: zodra het incident werd ontdekt, is de onbevoegde toegang onmiddellijk geblokkeerd.
  • Verplichte reset van je wachtwoord: uit voorzorg hebben wij alle wachtwoorden gereset. Je kunt daardoor niet meer inloggen met je oude inloggegevens. Klik bij het inloggen op ‘Ik ben mijn wachtwoord vergeten’ om een nieuw wachtwoord aan te maken.
  • Versterkte beveiliging: samen met een team van externe experts hebben wij aanvullende technische maatregelen doorgevoerd om onze systemen nog beter te beschermen.
  • Regelgeving & transparantie: het datalek is door ons gemeld bij de Autoriteit Persoonsgegevens (AP).
  • Ondersteuning voor jou als klant: heb je vragen naar aanleiding van deze cyberaanval? Dan vragen we je bij voorkeur om te reageren op deze e-mail.
Wij betreuren de situatie enorm en bieden onze welgemeende excuses aan. We doen er alles aan om jouw gegevens in de toekomst nog beter te beschermen.

Met vriendelijke groet,
Rob van Brunschot
ROBBshop

  • kwibox
  • Registratie: Oktober 2022
  • Laatst online: 01:23
yes ook ontvangen... heb gisteren iets besteld (wat achteraf niet nodig bleek te zijn...). gelukkig zonder account en met mijn krijgt-toch-al-genoeg spam email...

Ik word een beetje moe al die datalekken; is het dan zo moeilijk om je zaken wél voor elkaar te hebben en een less-is-more databeleid? Bedoel dat er bv geen access-datalogging is vind ik toch wel wat jammer.

Het is natuurlijk altijd een balans tussen kosten/ongemak en data veiligheid, maar dan alsnog vind ik het jammern dat een webshop dan maar voor de 1e optie kiest (want geen bijzondere persoonssgegevens). Je medisch dossier ligt tenslotte gelukkig wat minder vaak op straat (dus het kan wél).

[ Voor 39% gewijzigd door kwibox op 04-09-2026 15:20 ]


  • Vorkie
  • Registratie: September 2001
  • Niet online
Zojuist deze mail ontvangen.

Helaas, maar er zwerft nu zoveel rond...
Beste klant,

Je ontvangt deze e-mail omdat wij je uit voorzorg willen waarschuwen voor eventuele risico’s als gevolg van een cyberaanval bij ROBBshop. We vinden deze situatie heel vervelend en informeren je hierover graag zo goed mogelijk.

Wat is er aan de hand?

Onlangs is ROBBshop getroffen door een cyberaanval. Uit ons onderzoek is gebleken dat een klein deel van onze klantgegevens wellicht is geraakt. Aangezien wij niet precies kunnen achterhalen van welke klanten de gegevens zijn geraakt, informeren wij je graag uit voorzorg.

Om welke gegevens gaat het?

Ons onderzoek laat zien dat de gelekte informatie mogelijk de volgende gegevens bevat:

Volledige naam Klantnummer Adres Telefoonnummer E-mailadres Geboortedatum Bestelgeschiedenis Btw-nummer Wachtwoord-hashes (een unieke digitale afdruk van je wachtwoord waarmee een systeem kan controleren of je wachtwoord klopt, zonder het echte wachtwoord op te slaan. Jouw daadwerkelijke wachtwoord is dus niet zichtbaar in de data en dus ook niet geraakt.)

Dit is niet gelekt:

IBAN (rekeningnummer) Creditcardgegevens

Wat kan ik doen als klant?

Wees extra alert op verdachte activiteiten. Voorbeelden hiervan kunnen zijn:

Met je naam, adres, telefoonnummer en e-mailadres kunnen cybercriminelen proberen contact met je op te nemen. Ze doen zich hierbij wellicht voor als medewerker van ROBBshop, je bank of een andere organisatie. Wees daarom altijd alert bij telefoontjes, sms'jes, WhatsApp-berichten of e-mails die je hierover ontvangt. Wees voorzichtig met het openen van links in e-mails, sms'jes en appjes. Verdachte berichten zijn vaak te herkennen aan taalfouten of een afzender die je niet kent. Controleer daarom altijd het telefoonnummer van de afzender of kijk goed naar wat er ná het ‘@’-teken van een e-mailadres staat.

Cyberincidenten komen helaas steeds vaker voor en geen enkele organisatie is volledig immuun. Niet elk datalek resulteert daadwerkelijk in misbruik, maar we kunnen niet garanderen dat misbruik van jouw gegevens is uitgesloten.

Waarom laten we je dit weten?

Transparantie is een kernwaarde binnen onze organisatie. Daarnaast willen we je uit voorzorg informeren, zodat je passende actie kunt ondernemen bij mogelijke ongebruikelijke activiteiten. Jouw vertrouwen en veiligheid staan bij ons altijd voorop.

Welke acties hebben wij ondernomen?

Als gevolg van dit beveiligingsincident hebben wij, samen met externe experts, de volgende stappen ondernomen:

Directe beperking van de schade: zodra het incident werd ontdekt, is de onbevoegde toegang onmiddellijk geblokkeerd. Verplichte reset van je wachtwoord: uit voorzorg hebben wij alle wachtwoorden gereset. Je kunt daardoor niet meer inloggen met je oude inloggegevens. Klik bij het inloggen op ‘Ik ben mijn wachtwoord vergeten’ om een nieuw wachtwoord aan te maken. Versterkte beveiliging: samen met een team van externe experts hebben wij aanvullende technische maatregelen doorgevoerd om onze systemen nog beter te beschermen. Regelgeving & transparantie: het datalek is door ons gemeld bij de Autoriteit Persoonsgegevens (AP). Ondersteuning voor jou als klant: heb je vragen naar aanleiding van deze cyberaanval? Dan vragen we je bij voorkeur om te reageren op deze e-mail.

Wij betreuren de situatie enorm en bieden onze welgemeende excuses aan. We doen er alles aan om jouw gegevens in de toekomst nog beter te beschermen.

Met vriendelijke groet,
Rob van Brunschot
ROBBshop

3-fase Victron 3x MP 6.5kVA | 30kWh Voltsmile LFP | MPPT 450/100 + 2x MPPT | VM-3P75CT Grid Meter


  • djdaan
  • Registratie: Juli 2013
  • Laatst online: 04-09 22:24
Ik heb dezelfde mail ontvangen van ROBBshop

  • chengbondkwok
  • Registratie: Februari 2011
  • Laatst online: 22:51
Net ook ontvangen.

Voordeel: ik ben klant bij Odido, heb geshopped bij Bol dus er is niks nieuws gelekt :+

  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 22:12

The Eagle

I wear my sunglasses at night

kwibox schreef op vrijdag 4 september 2026 @ 15:08:
yes ook ontvangen... heb gisteren iets besteld (wat achteraf niet nodig bleek te zijn...). gelukkig zonder account en met mijn krijgt-toch-al-genoeg spam email...

Ik word een beetje moe al die datalekken; is het dan zou moeilijk om je zaken wél voor elkaar te hebben en een less-is-more databeleid? Bedoel dat er bv geen access-datalogging is vind ik toch wel wat jammer.
Voor een ondernemer zonder verstand van IT wel.
Bovendien is het meestal een gecalculeerd risico dat genomen wordt. Als ondernemer kun je aansprakelijk gesteld worden voor geleden schaden, maar heel lastig aantonen dus risico voor bedrijf zelf vrij klein. Terwijl de kosten heel hoog zijn.

Kans dat het optreedt is uiteraard wel gestegen met de komst van AI Er zit tegenwoordig ca -1,1 dag tussen een CVE die ontdekt is en wanneer deze exploitable wordt. Oftewel: een evt kwetsbaarheid is al exploitable voordat er een officiele melding van is. Zie verder zerodayclock als dat soort dingen je interesseren :)

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • Bockelaar
  • Registratie: Juli 2001
  • Laatst online: 21:16
apart, ik ook de mail maar ik bestel altijd als gast. Vraag me af waarom dan die data opgeslagen is als je als gast besteld...

Remember: A CRAY is the only computer that runs an endless loop in just 4 hours...


  • kwibox
  • Registratie: Oktober 2022
  • Laatst online: 01:23
@The Eagle zeker ik snap dat het een afweging is (zie mijn edit). Maar ook tegen zero days kan je je wapenen door laagjes en bv te zorgen dat je platform niet zomaar via www toegankelijk is.

Maar de afweging moet inmiddels worden: privacy first. Nu ai agents het www afstruimen word het prijsschieten en dan kan je beter je gegevens vrijwillig overhandigen. Dan maar je bestelling een paar euro meer, zou ik geen enkel probleem vinden.

Overigens: van een smarthome shop vind ik dat je ook wat meer mag verwachten omdat je weet wat voor wilde westen het inmiddels is geworden.

[ Voor 30% gewijzigd door kwibox op 04-09-2026 15:25 ]


  • Mmikie
  • Registratie: November 2003
  • Laatst online: 06-09 14:19

Mmikie

ZMT member

dr is ook al een ander topic hierover: Jackpot25 in "Datalek Robbshop"

  • Vorkie
  • Registratie: September 2001
  • Niet online
Ja die staat in geachte redactie, niet gezien.

3-fase Victron 3x MP 6.5kVA | 30kWh Voltsmile LFP | MPPT 450/100 + 2x MPPT | VM-3P75CT Grid Meter


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Wachtwoord-hashes (een unieke digitale afdruk van je wachtwoord waarmee een systeem kan controleren of je wachtwoord klopt, zonder het echte wachtwoord op te slaan. Jouw daadwerkelijke wachtwoord is dus niet zichtbaar in de data en dus ook niet geraakt.)
Het wachtwoord is dus wel op straat. Het duurt alleen even voor het is te achterhalen. "Natuurlijk" is iedereen hier zo slim om nergens wachtwoorden te hergebruiken, maar zo wel: meteen overal waar je dat password gebruikt, vervangen.

Datalek Robbshop en Datalek Robbshop ga ik even samenvoegen in Privacy en beveiliging. De redactie is op de hoogte dus topic hoeft niet in Geachte redactie te blijven.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

The Eagle schreef op vrijdag 4 september 2026 @ 15:18:
[...]

Voor een ondernemer zonder verstand van IT wel.
Voor een ondernemer die wel verstand heeft van IT (en mensen, de nog meer kwetsbare component), is een datalek ook niet 100% te voorkomen. Helaas. De kans (allerhande maatregelen) en impact (alleen opslaan wat je echt nodig hebt, op alleen de beveiligde plaats waar het echt nodig is) verkleinen is het beste dat je kunt doen.

En voor de gemiddelde organisatie met anderhalf overspannen beheerders is het inderdaad al helemaal lastig.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • DukeBox
  • Registratie: April 2000
  • Niet online
F_J_K schreef op vrijdag 4 september 2026 @ 15:29:
Het wachtwoord is dus wel op straat. Het duurt alleen even voor het is te achterhalen.
Helaas is niet bekend of er ook een SALT werd gebruikt, in dat geval zou een reset van alle WW zoals ze hebben aangegeven ervoor moeten zorgen dat ze niet 'op straat' liggen. Ze zijn dan zo uniek zijn dat ze nergens anders te gebruiken zijn m.b.v. rainbow tables e.d.

  • CyBeRSPiN
  • Registratie: Februari 2001
  • Laatst online: 22:25

CyBeRSPiN

sinds 2001

Hier nu ook binnen.
Kunnen we niet met alle webshops afspreken dat ze het vragen om en opslaan van een geboortedatum gewoon niet meer doen? Dat is geen privacy-by-design. Het is bijna nooit nodig voor de dienstverlening.

  • samida
  • Registratie: Juli 2026
  • Laatst online: 20:47
CyBeRSPiN schreef op vrijdag 4 september 2026 @ 15:35:
Hier nu ook binnen.
Kunnen we niet met alle webshops afspreken dat ze het vragen om en opslaan van een geboortedatum gewoon niet meer doen? Dat is geen privacy-by-design. Het is bijna nooit nodig voor de dienstverlening.
Vul altijd onzin in, ze hebben een geboortedatum niet nodig. Nog beter, ik vul niet eens achternaam in. Enkel bij ophalen van pakketje bij PostNL punt soms een probleem "oh kon niet vinden". Maar verder dan "K S" woont op dit adres hebben ze van mij nu in ieder geval niet. En throw-away email.

Webshops vertrouw ik al sinds dat ik ooit zelf in 2016 aan een webshop moest bouwen van grote speler niet, die slaan alles op, niet encrypted, een grote tering zooi.

Heb ook al meermaals gemaild richting politieke partijen en specifieke mensen die zich voor IT inzetten, maar echt niemand lijkt een F te geven. Het is echt bizar.

  • kwibox
  • Registratie: Oktober 2022
  • Laatst online: 01:23
CyBeRSPiN schreef op vrijdag 4 september 2026 @ 15:35:
Hier nu ook binnen.
Kunnen we niet met alle webshops afspreken dat ze het vragen om en opslaan van een geboortedatum gewoon niet meer doen? Dat is geen privacy-by-design. Het is bijna nooit nodig voor de dienstverlening.
Helemaal mee eens; te veel informatie word opgeslagen en bewaard terwijl dat helemaal niet hoeft. Ze zouden bv data van bestellingen (en dan bv alleen de persoonsgegevens) die afgerekend zijn als gast kunnen versleutelen met een losse key die elke maand wisselt en die je alleen door medewerkers laten gebruiken als t echt nodig is. Na x tijd (archief verjaringstermijn) gooi je de key weg (of beter gewoon de data).

E commerce platforms zijn gebouwd met commercie in t achterhoofd en data veiligheid is iets wat er nog even bij moest "want owh er is ineens een wet". En voila, hier het resultaat.

Ik betaal graag 3 euro extra voor mn bestelling als daarmee webwinkels dit een keer serieus gaan nemen ipv het afdoen met een mailtje met "JIJ moet opassen want WIJ hebben je data gelekt en we weten eigenlijk ook niet precies hoe en wat want dat hebben we niet gelogd".

Owh en het stukje over dat het vaker voorkomt en bijna niet te voorkomen is, is nog mooier. Net alsof het geen zin heeft om je voordeur op slot te draaien omdat er "in de wijk toch zoveel word ingebroken". 8)7

Misschien moet ik ook als hierboven maar onzin gaan invullen, een goede suggestie.

[ Voor 12% gewijzigd door kwibox op 04-09-2026 16:11 ]


  • CyBeRSPiN
  • Registratie: Februari 2001
  • Laatst online: 22:25

CyBeRSPiN

sinds 2001

offtopic:
@kwibox ik heb wel eens bij het inmiddels ter ziele BCC wat besteld en gekozen voor afhalen in de winkel. Had postcode leeggelaten of op 0000AA gezet. In de winkel toen 10 minuten moeten wachten omdat het kassasysteem hierdoor op tilt sloeg. Ze konden niks meer met het systeem. De IT afdeling moest er bij aan te pas komen :')

  • kwibox
  • Registratie: Oktober 2022
  • Laatst online: 01:23
@CyBeRSPiN ja tis eigenlijk triest, en ik hier alles maar draaien achter een reverse proxy, wireguard vpn en poorten die pas open gaan als ik een self-hosted dienst nodig heb. Terwijl ik nu niet een intressant doelwit ben lijk mij zo.

Het word tijd dat het AP maar standaard boetes gaat uitdelen bij dit soort lekken, acces logging verplicht gaat stellen (ook voor mysql dumps ed) en dat back of house systemen uberhaupt niet vanaf het www toegankelijk zijn.

Als bij mijn werk in t ziekenhuis al een printje maak van een patientenlijst (enkel namen/patientenr/afd en gebdat) en die op t kantoor laat liggen achter een gesloten deur waar je niet zomaar bijkomt, mag ik mijn al melden bij mijn leidinggevende (en terecht).

Maar als een webwinkel deze gegevens lekt, aan een onbekende partij (die wrs aan de andere kant van de planeet zit) en niet eens kan zeggen hoe en wat precies; dan is een melding bij het AP en een "sorry maar eigenlijk hebben we de boel net niet helemaal voor elkaar"-mailtje is dan voldoende.

Natuurlijk is de data van andere aard en natuurlijk als men echt wilt dan kan je overal inbreken, maar ik kan mij niet voorstellen dat het high-tech zero-day team van Rusland/Noord Korea het specifiek op Robbshop heeft gemunt.

En voor de mensen die zeggen: ach, het valt mee hoor, is maar je NAW, gebdat en email; ook met de data van een webwinkel kan je, zeker als je die pooled met data van andere lekken, genoeg ongein uithalen als crimineel. :Y

[ Voor 16% gewijzigd door kwibox op 04-09-2026 16:17 ]


  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 19:43

jurroen

Security en privacy geek

kwibox schreef op vrijdag 4 september 2026 @ 15:22:
@The Eagle zeker ik snap dat het een afweging is (zie mijn edit). Maar ook tegen zero days kan je je wapenen door laagjes en bv te zorgen dat je platform niet zomaar via www toegankelijk is.
Dat gaat natuurlijk fantastisch werken, een webshop die niet via www toegankelijk is :+

Fatsoenlijke IT beveiliging bestaat sowieso uit lagen (en zeker niet een enkele oplossing die alles moet tegenhouden). Maar hoe veilig je het ook maakt: niets is volledig waterdicht. En zeker niet tegen zero days.

Om een voorbeeld te geven: er moet interactie kunnen plaatsvinden met de database. Nieuwe orders moeten kunnen toegevoegd worden, bestaande moeten worden uitgelezen (bijvoorbeeld voor het overzicht in een "mijn account"). En natuurlijk hang je die database niet wide-open aan het internet. Zelfs met best practive, degelijke user input sanitization, SQL firewall die checkt op queries, etc, vroeger of later is er altijd wel iets.

Zo kun je bijvoorbeeld ook juist de beveiliging aanvallen. Er zijn meerdere papers te vinden over het vinden en vervolgens exploiten van EDR oplossingen.

Dat dit datalek er is, is heel vervelend (zit ook mijn data tussen, waarvan een deel nog niet eerder uitgelekt was), maar zonder de verdere details te weten moeten we ook oppassen dat we het slachtoffer niet gaan victim blamen. Prima als ze een kritische vulnerability van maanden geleden nog niet gepatcht hebben, maar we weten simpelweg de details hiet niet.

Ongevraagde verzoeken per DM beantwoord ik niet, sorry


  • bartbh
  • Registratie: Maart 2004
  • Niet online
Bockelaar schreef op vrijdag 4 september 2026 @ 15:22:
apart, ik ook de mail maar ik bestel altijd als gast. Vraag me af waarom dan die data opgeslagen is als je als gast besteld...
kwibox schreef op vrijdag 4 september 2026 @ 15:08:
yes ook ontvangen... heb gisteren iets besteld (wat achteraf niet nodig bleek te zijn...). gelukkig zonder account en met mijn krijgt-toch-al-genoeg spam email...

Ik word een beetje moe al die datalekken; is het dan zo moeilijk om je zaken wél voor elkaar te hebben en een less-is-more databeleid? Bedoel dat er bv geen access-datalogging is vind ik toch wel wat jammer.

Het is natuurlijk altijd een balans tussen kosten/ongemak en data veiligheid, maar dan alsnog vind ik het jammern dat een webshop dan maar voor de 1e optie kiest (want geen bijzondere persoonssgegevens). Je medisch dossier ligt tenslotte gelukkig wat minder vaak op straat (dus het kan wél).
Dat je als 'gast' besteld zegt vaak alleen dat je geen wachtwoord aan je account hangt. Voor alle overige processen binnen een webshop wordt alle verstrekte informatie (naam, adres, mail etc.) nog steeds gewoon opgeslagen alsof je een account hebt.

Anders kan de webshop ook geen factuur maken en de bestelling versturen.

  • kwibox
  • Registratie: Oktober 2022
  • Laatst online: 01:23
@jurroen ik bedoel natuurlijk de backoffice systemen waar kantoor en fulfilment mee werkt. Ik werk dan wel in andere sector maar weet waar ik het over heb. Kans is zeer groot dat toegang niet via de webshop zelf is verkregen maar via de omliggende systemen of een lek in het onderliggende platform. Natuurlijk kan je je webshop zelf niet zomaar dichtzetten, maar die frontend zal uberhaupt al dagelijks bestookt worden (en als die plat ligt geen omzet dus daar zal men wel aandacht voor hebben... ).

Beveiliging van data is altijd een afweging tussen gemak/kosten/toegankelijkheid en veiligheid en te vaak word voor dat 1e gekozen. Ik verwacht geen airgapped systemen of dat soort zaken, begrijp mij niet verkeerd. Maar laten we realistisch zijn: hoevaak blijkt achteraf dat de uitgebuite kwetsbaarheid al vele maanden bekend was en niet gepatched? Of dat er intern echt een potje van werd gemaakt? Dat er 0 logging was en men eigenlijk geen idee heeft wat/wanneer/hoevaak er toegang is geweest?

En hoevaak blijkt een lek bij een run-of-the-mill webshop een gerichte actie door een high-tech actor of mogelijk door zero day die "ineens" alle (dus meerdere) beveiligingslagen tegelijk penetreerd? Nou ik heb mijn antwoord al hoor ;)

En sorry victim blaming? Wij zijn hier het slachtoffer he. Robbshop.nl is een bedrijf, geen filantropische instelling. Echt wtf...

@bartbh en dat moet dus anders ;)

[ Voor 37% gewijzigd door kwibox op 04-09-2026 16:55 ]


  • Bockelaar
  • Registratie: Juli 2001
  • Laatst online: 21:16
bartbh schreef op vrijdag 4 september 2026 @ 16:27:
[...]


[...]


Dat je als 'gast' besteld zegt vaak alleen dat je geen wachtwoord aan je account hangt. Voor alle overige processen binnen een webshop wordt alle verstrekte informatie (naam, adres, mail etc.) nog steeds gewoon opgeslagen alsof je een account hebt.

Anders kan de webshop ook geen factuur maken en de bestelling versturen.
yep. maar na het versturen en verlopen van de herroeprecht termijn kan die data natuurlijk gewoon verwijderd worden of geanonimiseerd worden.

Remember: A CRAY is the only computer that runs an endless loop in just 4 hours...


  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 19:43

jurroen

Security en privacy geek

kwibox schreef op vrijdag 4 september 2026 @ 16:40:
@jurroen ik bedoel natuurlijk de backoffice systemen waar kantoor en fulfilment mee werkt. Ik werk dan wel in andere sector maar weet waar ik het over heb. Kans is zeer groot dat toegang niet via de webshop zelf is verkregen maar via de omliggende systemen of een lek in het onderliggende platform. Natuurlijk kan je je webshop zelf niet zomaar dichtzetten, maar die frontend zal uberhaupt al dagelijks bestookt worden (en als die plat ligt geen omzet dus daar zal men wel aandacht voor hebben... ).

Beveiliging van data is altijd een afweging tussen gemak/kosten/toegankelijkheid en veiligheid en te vaak word voor dat 1e gekozen. Ik verwacht geen airgapped systemen of dat soort zaken, begrijp mij niet verkeerd. Maar laten we realistisch zijn: hoevaak blijkt achteraf dat de uitgebuite kwetsbaarheid al vele maanden bekend was en niet gepatched? Of dat er intern echt een potje van werd gemaakt?En dat er 0 logging is en men eigenlijk geen idee heeft wat/wanneer/hoevaak er toegang is geweest?

En hoevaak blijkt een lek bij een run-of-the-mill webshop een gerichte actie door een high-tech actor of mogelijk door zero day die "ineens" alle (dus meerdere) beveiligingslagen tegelijk penetreerd? Nou ik heb mijn antwoord al hoor ;)

En sorry victim blaming? Wij zijn hier het slachtoffer he. Robbshop.nl is een bedrijf, geen filantropische instelling. Echt wtf...
In de tussentijd is er een artikel op de frontpage verschenen. De kwetsbaarheid zat in een update van Shopware.

Dat beveiliging altijd een afweging is tegen andere factoren: 100 procent. Dat het vaak beter kan, ook 100 procent. Maar zaken als het ontbreken van logging, dat is een aanname. Bovendien, logging 'an sich' had een dergelijke aanval niet tegen gehouden. In combinatie met monitoring en een IPS (in plaats van IDS) systeem zou dat misschien wel kunnen.

Het uitlekken van onze data is kwalijk. Dat zal niemand betwisten. En ja, wij zijn slachtoffer, maar Robbshop ook. Maar als ik als "ouwe rot in het vak" wel een les geleerd heb is dat dergelijke aannames, woede, ook voor het averechtse effect kan zorgen.

Even volledig hypothetisch: stel dat Robbshop zijn zaakjes wel op orde heeft, wekelijks updates uitvoert, 25 procent van de winst uitgeeft aan beveiliging - en dan besluiten wij met z'n allen om hier niet meer te bestellen, puur op basis van die aannames.

(dat gezegd hebbende, ik zie nu dat mijn vorige reply wellicht niet fijn was verwoord, want ik wilde zeker geen afbreuk doen aan het feit dat wij ook slachtoffer zijn)

Ongevraagde verzoeken per DM beantwoord ik niet, sorry


  • kwibox
  • Registratie: Oktober 2022
  • Laatst online: 01:23
jurroen schreef op vrijdag 4 september 2026 @ 17:11:
[...]

Even volledig hypothetisch: stel dat Robbshop zijn zaakjes wel op orde heeft, wekelijks updates uitvoert, 25 procent van de winst uitgeeft aan beveiliging - en dan besluiten wij met z'n allen om hier niet meer te bestellen, puur op basis van die aannames.
Dan vind ik dan heel sneu, maar een kwestie van "vertrouwen komt te voet maar vertrekt te paard". Er gaan dagelijks genoeg bedrijven over de kop waar de bedrijfsvoering zelf niet veel aan kan doen, maar het publieke imago (terecht of niet) verantwoordelijk voor is. Dat is (helaas) ondernemers risico.

Daarnaast kan je als als bedrijf die aannames ook deels voorkomen door de informatie die in het artikel word benoemd ook al gewoon in je mail te zetten, desnoods stuur je meerdere mails of zet je iets op de website oid. Ten tijde van het versturen van de mail was dat het enige wat bekend was. Zeg dan gewoon we gebruiken platform-x, dit en dit is weten we nu, we hebben x sinds x gemerkt en werken samen om uit te zoeken wat er loos is.

En ook duidelijk is hier weer dat het eigenlijk niet echt voor elkaar was (en dat is meer een verwijt richting het platform dan Robbshop, echter doen we als consumenten zaken met Robbshop en niet met het platform). Een sql injectie was genoeg om toegang te kunnen hebben tot productiedata. Er was dus waarschijnlijk geen sprake van meerdere lagen van beveiliging maar een publiek toegankelijk endpoint, waar vermoedelijk toch wel wat aan dicht te spijkeren valt en waar dus een bekende ernstige kwetsbaarheid voor was.

Belangrijk is dat webwinkels en e-commerce platforms zich realiseren dat in deze tijd alles echt potdicht moet zitten of er komt geheid ellende. De advisory is van 25 augustus, een kleine 10 dagen geleden. Meer dan genoeg tijd voor een script kiddo met genoeg LLM tokens om ongein te veroorzaken.

[ Voor 9% gewijzigd door kwibox op 04-09-2026 17:54 ]


  • flu!
  • Registratie: December 2014
  • Laatst online: 21:26
kwibox schreef op vrijdag 4 september 2026 @ 16:06:
@CyBeRSPiN ja tis eigenlijk triest, en ik hier alles maar draaien achter een reverse proxy, wireguard vpn en poorten die pas open gaan als ik een self-hosted dienst nodig heb. Terwijl ik nu niet een intressant doelwit ben lijk mij zo.

Het word tijd dat het AP maar standaard boetes gaat uitdelen bij dit soort lekken, acces logging verplicht gaat stellen (ook voor mysql dumps ed) en dat back of house systemen uberhaupt niet vanaf het www toegankelijk zijn.

Als bij mijn werk in t ziekenhuis al een printje maak van een patientenlijst (enkel namen/patientenr/afd en gebdat) en die op t kantoor laat liggen achter een gesloten deur waar je niet zomaar bijkomt, mag ik mijn al melden bij mijn leidinggevende (en terecht).

Maar als een webwinkel deze gegevens lekt, aan een onbekende partij (die wrs aan de andere kant van de planeet zit) en niet eens kan zeggen hoe en wat precies; dan is een melding bij het AP en een "sorry maar eigenlijk hebben we de boel net niet helemaal voor elkaar"-mailtje is dan voldoende.

Natuurlijk is de data van andere aard en natuurlijk als men echt wilt dan kan je overal inbreken, maar ik kan mij niet voorstellen dat het high-tech zero-day team van Rusland/Noord Korea het specifiek op Robbshop heeft gemunt.

En voor de mensen die zeggen: ach, het valt mee hoor, is maar je NAW, gebdat en email; ook met de data van een webwinkel kan je, zeker als je die pooled met data van andere lekken, genoeg ongein uithalen als crimineel. :Y
Met de AVG en NIS2 regelgevingen zou je er ook als webshop mogelijk minder makkelijk mee weg kunnen komen.

Ff melden bij de AP en soort van standaardmail eruit naar alle klanten met ja sorry en het kan de beste overkomen en door..., is te makkelijk en gaat anno 2026 niet meer op.

Als blijkt dat Robbshop nalatig is geweest kunnen er boetes volgen. Lijkt me niet dat ze aan nis2 hoeven te voldoen, maar volgens de avg zouden boetes ook kunnen.

ik ben sowieso voorstander van een standaard relatief milde boete obv. jaaromzet igv. een dergelijk datalek. Ja dan heb je maar pech gehad als het buiten je schuld is. Als het onbestraft blijft verandert er nooit iets. Daarnaast aanvullende boetes voor waar verder allemaal verwijtbaar niet aan is voldaan. Het ontbreken van iets relatief eenvoudigs als 2fa (Hallo Robbshop) en andere vereisten mag onderhand gewoon beboet worden. Tijd voor excuusjes moet maar afgelopen zijn.

  • sypie
  • Registratie: Oktober 2000
  • Niet online
CyBeRSPiN schreef op vrijdag 4 september 2026 @ 15:35:
Hier nu ook binnen.
Kunnen we niet met alle webshops afspreken dat ze het vragen om en opslaan van een geboortedatum gewoon niet meer doen? Dat is geen privacy-by-design. Het is bijna nooit nodig voor de dienstverlening.
Net als een telefoonnummer. Mocht er iets met een order zijn dan wordt er gewoon gemaild. Veel makkelijker voor een webshop, geen vragen van de klant, gewoon een eenrichtingsbericht en klaar. Dus hou maar op met die gegevens te vragen.
Pagina: 1