Een rood hangslot op een zwart computertoetsenbord
Nieuws23 juli · 16:133 min leestijd

SIDN meldt datalek: RDAP toonde twee jaar te veel .nl-gegevens

Domeinbeheerder SIDN toonde sinds april 2024 via zijn publieke RDAP-dienst meer registratiegegevens van zakelijke .nl-houders dan toegestaan, waaronder contact-e-mailadressen. De stichting meldde het lek zelf en informeerde de Autoriteit Persoonsgegevens.

SIDN, beheerder van alle .nl-domeinnamen, toonde sinds april 2024 via zijn publieke RDAP-dienst meer registratiegegevens van zakelijke domeinhouders dan zijn beleid toestaat, maakte de stichting op 23 juli zelf bekend.

Het gaat niet om wachtwoorden of betaalgegevens, dus acuut gevaar is er niet. Wat wél naar buiten kwam, zijn precies de gegevens waarmee iemand je gericht kan benaderen: de naam achter een zakelijk domein en de e-mailadressen van de administratieve en technische contactpersoon. Dat zijn de adressen waar nep-facturen voor domeinverlenging en overtuigende phishing naartoe gaan.

Wat er precies zichtbaar was

RDAP (Registration Data Access Protocol) is de moderne opvolger van de Whois en maakt het mogelijk om geautomatiseerd gegevens over domeinnamen op te vragen. Sinds april 2024 gaf die dienst meer velden vrij dan het beleid van SIDN toestaat: de naam van houders van zakelijke .nl-domeinnamen, het administratieve e-mailadres (admin-c), het e-mailadres van de technische contactpersoon, en bij de minder dan één procent van de zakelijke houders die daar expliciet voor koos ook het adres.

Diezelfde gegevens zijn overigens gewoon zichtbaar via de Whois op sidn.nl, maar hoorden niet via RDAP opvraagbaar te zijn. Het verschil zit in de schaal. Waar de Whois bedoeld is voor losse, individuele zoekopdrachten, laat RDAP zich geautomatiseerd bevragen. SIDN tekent daarbij aan dat massaal gegevens oogsten alsnog lastig is, omdat de stichting geen complete lijst van geregistreerde .nl-domeinnamen publiceert.

Het risico zit in de mailbox

Er zijn op dit moment geen aanwijzingen voor misbruik van de gegevens, en voor de meeste domeinhouders is geen actie nodig. Toch is het goed om te weten wat er is gebeurd, want de blootgestelde adressen zijn precies wat oplichters nodig hebben.

Je domeinnaam is niet zomaar een adres, het is de sleutel tot je e-mail en je online identiteit. Dat een handvol gegevens rond een domein al genoeg kan zijn, bleek eerder toen een ethisch hacker via verlopen .nl-domeinen bij 258 financiële dossiers van mensen onder bewind kwam. De les is dezelfde: de gegevens rond je domein zijn een aanvalsoppervlak, geen bijzaak.

Concreet betekent dit: behandel mail die om je domeinverlenging, DNS-wijzigingen of registrargegevens vraagt met extra achterdocht, zeker als die op je admin- of technische contactadres binnenkomt. Controleer zulke verzoeken rechtstreeks bij je eigen registrar in plaats van op een link in de mail te klikken.

Een lek is niet altijd een inbraak

Het incident laat vooral zien dat een lek niet altijd een inbraak is. Hier deed een dienst netjes wat hij moest doen, alleen met een ruimere set velden dan het beleid voorschreef. Naarmate RDAP de Whois definitief vervangt en geautomatiseerd bevragen de norm wordt, verschuift de vraag van wie deze gegevens mag zien naar wie ze op schaal mag ophalen.

Dat SIDN het lek zelf naar buiten bracht en bij de toezichthouder meldde, is de transparantie die je van de beheerder van kritieke internetinfrastructuur mag verwachten. Het is ook de lat waarlangs je straks je eigen datalek legt: niet óf het misgaat, maar hoe open en snel je er dan over bent.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je digitale fundament

Je domeinen, e-mail en klantdata horen bij elkaar en bij jou. Ik denk mee, ontwerp en bouw je systemen zo dat jij bepaalt waar je gegevens staan en wie erbij kan, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

In dit artikel

Hoofdonderwerpen

Ook belangrijk

Concepten

DatalekPhishingPrivacyBeveiligingslekTransparantieDomeinbeveiligingKritieke internetinfrastructuur

Gerelateerde artikelen

Ernst & Young meldt datalek na hack van fiscaal supportsysteem
Nieuws
4 min

17 jul 18:10

Ernst & Young meldt datalek na hack van fiscaal supportsysteem

Ernst & Young meldt een datalek na een hack van een extern supportsysteem van zijn fiscale praktijk, waarbij belastingdocumenten van klanten werden blootgesteld. Het incident toont hoe je fiscale data ook risico loopt bij de leveranciers van je adviseur.

Je accountant houdt dezelfde data als je IT-leverancier, maar staat niet in je risicoanalyse
Inzicht
7 min

22 jul 21:05

Je accountant houdt dezelfde data als je IT-leverancier, maar staat niet in je risicoanalyse

Je screent de beveiliging van je IT-leverancier, maar je accountant beheert dezelfde gevoelige data met vaak zwakkere beveiliging en blijft buiten je risicoanalyse. De Ernst & Young-hack laat zien waarom dat het echte gat is.

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0
Nieuws
4 min

22 jul 18:16

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0

Oracle dichtte in zijn juli-patchronde tien lekken in Fusion Middleware met de maximale score 10.0. Het NCSC roept organisaties op meteen te patchen, want aanvallers buiten Oracle-software dit jaar al bij grote bedrijven uit.

KNVB en Siip laten supporters-app extern onderzoeken na klacht over BSN-gebruik
Nieuws
4 min

21 jul 06:16

KNVB en Siip laten supporters-app extern onderzoeken na klacht over BSN-gebruik

De KNVB en app-bouwer Siip laten hun supporters-app onafhankelijk doorlichten na een klacht over onrechtmatig BSN-gebruik. De zaak schuift van tegengestelde verklaringen naar een meting met een deadline, en dat raakt elke organisatie met een identiteitsapp.

Estée Lauder meldt datalek via lek in Oracle E-Business Suite
Nieuws
4 min

21 jul 02:23

Estée Lauder meldt datalek via lek in Oracle E-Business Suite

Estée Lauder meldt dat aanvallers via een kritiek lek in Oracle E-Business Suite personeelsdata stalen, onderdeel van de brede Cl0p-golf. Elk bedrijf dat EBS voor HR of finance draait, loopt hetzelfde risico.

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren
Gids
Uitgebreide gids12 min

20 jul 13:04

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren

Een nep-CAPTCHA die vraagt om Win+R te openen en een commando te plakken: zo werkt ClickFix. Deze gids laat zien hoe je het patroon herkent, gelaagd blokkeert met techniek en detectie, en je team er gericht op traint.