Een rood hangslot op een zwart computertoetsenbord
Nieuws23 juli · 16:133 min leestijd

SIDN meldt datalek: RDAP toonde twee jaar te veel .nl-gegevens

Domeinbeheerder SIDN toonde sinds april 2024 via zijn publieke RDAP-dienst meer registratiegegevens van zakelijke .nl-houders dan toegestaan, waaronder contact-e-mailadressen. De stichting meldde het lek zelf en informeerde de Autoriteit Persoonsgegevens.

SIDN, beheerder van alle .nl-domeinnamen, toonde sinds april 2024 via zijn publieke RDAP-dienst meer registratiegegevens van zakelijke domeinhouders dan zijn beleid toestaat, maakte de stichting op 23 juli zelf bekend.

Het gaat niet om wachtwoorden of betaalgegevens, dus acuut gevaar is er niet. Wat wél naar buiten kwam, zijn precies de gegevens waarmee iemand je gericht kan benaderen: de naam achter een zakelijk domein en de e-mailadressen van de administratieve en technische contactpersoon. Dat zijn de adressen waar nep-facturen voor domeinverlenging en overtuigende phishing naartoe gaan.

Wat er precies zichtbaar was

RDAP (Registration Data Access Protocol) is de moderne opvolger van de Whois en maakt het mogelijk om geautomatiseerd gegevens over domeinnamen op te vragen. Sinds april 2024 gaf die dienst meer velden vrij dan het beleid van SIDN toestaat: de naam van houders van zakelijke .nl-domeinnamen, het administratieve e-mailadres (admin-c), het e-mailadres van de technische contactpersoon, en bij de minder dan één procent van de zakelijke houders die daar expliciet voor koos ook het adres.

Diezelfde gegevens zijn overigens gewoon zichtbaar via de Whois op sidn.nl, maar hoorden niet via RDAP opvraagbaar te zijn. Het verschil zit in de schaal. Waar de Whois bedoeld is voor losse, individuele zoekopdrachten, laat RDAP zich geautomatiseerd bevragen. SIDN tekent daarbij aan dat massaal gegevens oogsten alsnog lastig is, omdat de stichting geen complete lijst van geregistreerde .nl-domeinnamen publiceert.

Het risico zit in de mailbox

Er zijn op dit moment geen aanwijzingen voor misbruik van de gegevens, en voor de meeste domeinhouders is geen actie nodig. Toch is het goed om te weten wat er is gebeurd, want de blootgestelde adressen zijn precies wat oplichters nodig hebben.

Je domeinnaam is niet zomaar een adres, het is de sleutel tot je e-mail en je online identiteit. Dat een handvol gegevens rond een domein al genoeg kan zijn, bleek eerder toen een ethisch hacker via verlopen .nl-domeinen bij 258 financiële dossiers van mensen onder bewind kwam. De les is dezelfde: de gegevens rond je domein zijn een aanvalsoppervlak, geen bijzaak.

Concreet betekent dit: behandel mail die om je domeinverlenging, DNS-wijzigingen of registrargegevens vraagt met extra achterdocht, zeker als die op je admin- of technische contactadres binnenkomt. Controleer zulke verzoeken rechtstreeks bij je eigen registrar in plaats van op een link in de mail te klikken.

Een lek is niet altijd een inbraak

Het incident laat vooral zien dat een lek niet altijd een inbraak is. Hier deed een dienst netjes wat hij moest doen, alleen met een ruimere set velden dan het beleid voorschreef. Naarmate RDAP de Whois definitief vervangt en geautomatiseerd bevragen de norm wordt, verschuift de vraag van wie deze gegevens mag zien naar wie ze op schaal mag ophalen. Welke gegevens de privacy-instelling op je domein wel en niet over je bedrijf afschermt, en wat je registrar daarin voor je regelt, is daarmee geen detail meer.

Dat SIDN het lek zelf naar buiten bracht en bij de toezichthouder meldde, is de transparantie die je van de beheerder van kritieke internetinfrastructuur mag verwachten. Het is ook de lat waarlangs je straks je eigen datalek legt: niet óf het misgaat, maar hoe open en snel je er dan over bent.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je digitale fundament

Je domeinen, e-mail en klantdata horen bij elkaar en bij jou. Ik denk mee, ontwerp en bouw je systemen zo dat jij bepaalt waar je gegevens staan en wie erbij kan, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

In dit artikel

Hoofdonderwerpen

Ook belangrijk

Kort genoemd

Concepten

DatalekPrivacyPhishingTransparantieBeveiligingslekDomeinbeveiligingPrivacy-instellingen

Gerelateerde artikelen

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde
Gids
Uitgebreide gids13 min

26 aug 09:00

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde

Een leverancierswissel gaat zelden mis op techniek, maar op volgorde. Dit is de complete inventaris van sleutels die nu bij je ICT-partij liggen, plus het draaiboek om ze over te nemen zonder een dag uitval.

Je domein-privacy beschermt je bedrijf niet, en je registrar checkt niemand
Inzicht
6 min

23 jul 21:02

Je domein-privacy beschermt je bedrijf niet, en je registrar checkt niemand

De privacy-instelling op je domein schermt een persoon af, niet je bedrijf. Het SIDN-lek toonde twee jaar te veel zakelijke .nl-gegevens, en bewijst dat vrijwel niemand zijn registrar als leverancier behandelt.

Nepfacturen onder jouw bedrijfsnaam stoppen: DMARC, lookalike-domeinen en je klantcommunicatie
Gids
Uitgebreide gids15 min

19 aug 17:00

Nepfacturen onder jouw bedrijfsnaam stoppen: DMARC, lookalike-domeinen en je klantcommunicatie

Een klant belt dat hij een factuur onder jouw naam al betaald heeft. KVK en de Fraudehelpdesk vertellen je dan wat je moet melden. Dit is het draaiboek dat vertelt wat je moet dichtzetten.

Google stopt handmatige spamstraffen voor parasite SEO in de EER
Nieuws
4 min

31 aug 00:09

Google stopt handmatige spamstraffen voor parasite SEO in de EER

Sinds 30 augustus werken handmatige straffen voor site reputation abuse niet meer door in EER-zoekresultaten. Google heft eerdere maatregelen op na een DMA-procedure van de Europese Commissie, en publiceert de criteria voor beoordeling.

Ransomwaregroep zet Cursor-agent in bij inbraak op zeven bedrijven
Nieuws
6 min

28 aug 14:09

Ransomwaregroep zet Cursor-agent in bij inbraak op zeven bedrijven

Ransomwaregroep Aur0ra liet de AI-codeeragent van Cursor het inbraakwerk doen bij zeven bedrijven, waaronder het Gentse Christeyns. Gambit Security las 28 chatsessies uit tien netwerken en zag de guardrails sneuvelen op een testsmoes.

Internetsector vernieuwt takedown-code: melding en verwijdering binnen één werkdag
Nieuws
5

28 aug 10:23

Internetsector vernieuwt takedown-code: melding en verwijdering binnen één werkdag

De vernieuwde Gedragscode Notice-and-Take-Down vraagt van Nederlandse hosters, providers en registrars dat bevestiging, beoordeling en verwijdering binnen één werkdag gebeuren. Het is de eerste volledige herziening sinds 2008.