SIDN, beheerder van alle .nl-domeinnamen, toonde sinds april 2024 via zijn publieke RDAP-dienst meer registratiegegevens van zakelijke domeinhouders dan zijn beleid toestaat, maakte de stichting op 23 juli zelf bekend.
Het gaat niet om wachtwoorden of betaalgegevens, dus acuut gevaar is er niet. Wat wél naar buiten kwam, zijn precies de gegevens waarmee iemand je gericht kan benaderen: de naam achter een zakelijk domein en de e-mailadressen van de administratieve en technische contactpersoon. Dat zijn de adressen waar nep-facturen voor domeinverlenging en overtuigende phishing naartoe gaan.
Wat er precies zichtbaar was
RDAP (Registration Data Access Protocol) is de moderne opvolger van de Whois en maakt het mogelijk om geautomatiseerd gegevens over domeinnamen op te vragen. Sinds april 2024 gaf die dienst meer velden vrij dan het beleid van SIDN toestaat: de naam van houders van zakelijke .nl-domeinnamen, het administratieve e-mailadres (admin-c), het e-mailadres van de technische contactpersoon, en bij de minder dan één procent van de zakelijke houders die daar expliciet voor koos ook het adres.
Diezelfde gegevens zijn overigens gewoon zichtbaar via de Whois op sidn.nl, maar hoorden niet via RDAP opvraagbaar te zijn. Het verschil zit in de schaal. Waar de Whois bedoeld is voor losse, individuele zoekopdrachten, laat RDAP zich geautomatiseerd bevragen. SIDN tekent daarbij aan dat massaal gegevens oogsten alsnog lastig is, omdat de stichting geen complete lijst van geregistreerde .nl-domeinnamen publiceert.
Het risico zit in de mailbox
Er zijn op dit moment geen aanwijzingen voor misbruik van de gegevens, en voor de meeste domeinhouders is geen actie nodig. Toch is het goed om te weten wat er is gebeurd, want de blootgestelde adressen zijn precies wat oplichters nodig hebben.
Je domeinnaam is niet zomaar een adres, het is de sleutel tot je e-mail en je online identiteit. Dat een handvol gegevens rond een domein al genoeg kan zijn, bleek eerder toen een ethisch hacker via verlopen .nl-domeinen bij 258 financiële dossiers van mensen onder bewind kwam. De les is dezelfde: de gegevens rond je domein zijn een aanvalsoppervlak, geen bijzaak.
Concreet betekent dit: behandel mail die om je domeinverlenging, DNS-wijzigingen of registrargegevens vraagt met extra achterdocht, zeker als die op je admin- of technische contactadres binnenkomt. Controleer zulke verzoeken rechtstreeks bij je eigen registrar in plaats van op een link in de mail te klikken.
Een lek is niet altijd een inbraak
Het incident laat vooral zien dat een lek niet altijd een inbraak is. Hier deed een dienst netjes wat hij moest doen, alleen met een ruimere set velden dan het beleid voorschreef. Naarmate RDAP de Whois definitief vervangt en geautomatiseerd bevragen de norm wordt, verschuift de vraag van wie deze gegevens mag zien naar wie ze op schaal mag ophalen.
Dat SIDN het lek zelf naar buiten bracht en bij de toezichthouder meldde, is de transparantie die je van de beheerder van kritieke internetinfrastructuur mag verwachten. Het is ook de lat waarlangs je straks je eigen datalek legt: niet óf het misgaat, maar hoe open en snel je er dan over bent.
Veelgestelde vragen
Grip op je digitale fundament
Je domeinen, e-mail en klantdata horen bij elkaar en bij jou. Ik denk mee, ontwerp en bouw je systemen zo dat jij bepaalt waar je gegevens staan en wie erbij kan, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
