Drukkerijbedrijf Simian lekt creditcardgegevens van een kleine groep klanten van drukwerksites Drukland, Reclameland en Flyerzone, bevestigt het bedrijf aan persbureau ANP, na een inbraak bij een externe dienstverlener.
Voor veel Nederlandse en Belgische bedrijven zijn die drie sites het standaardadres voor visitekaartjes, flyers, banners en beursmateriaal. Wie daar met een zakelijke creditcard bestelde, heeft er nu twee taken bij: de kaartafschriften nalopen en het wachtwoord vervangen van elke dienst waar hetzelfde wachtwoord nog in gebruik is. Betaalgegevens zijn een zwaardere categorie dan de naam-, adres- en bestelgegevens die uit de andere leverancierslekken van deze zomer kwamen. Daar hangt direct geld aan, niet alleen een phishingrisico op termijn.
Wat er gelekt is, in twee stappen
Op maandag 10 augustus mailde Drukland zijn klanten over een beveiligingsincident bij moederbedrijf Simian. Uit voorlopig onderzoek bleek dat onbevoegden mogelijk toegang hadden gekregen tot het klantendossier. Het gaat om gebruikersnamen in de vorm van e-mailadressen en gehashte wachtwoorden. Welk hash-algoritme daarbij is gebruikt, maakt het bedrijf niet bekend, en juist dat bepaalt hoeveel rekenwerk het kost om zo'n wachtwoord alsnog te achterhalen. Accounts die na 15 juli 2026 zijn aangemaakt vallen buiten het lek.
Een dag later volgde de zwaardere helft. Simian bevestigde tegenover het ANP dat bij een kleine groep klanten ook creditcardgegevens zijn onderschept, en dat niet alleen Drukland maar ook Reclameland en Flyerzone geraakt zijn. Die klanten zijn volgens het bedrijf persoonlijk benaderd, per e-mail en telefonisch. Om hoeveel mensen het in totaal gaat, en welke kaartvelden precies zijn buitgemaakt, zegt Simian niet. Het bedrijf zit in het Groningse Westerbroek, heeft tussen de 150 en 250 medewerkers en bedient klanten in Nederland en België.
Het lek zit bij een dienstverlener die niemand noemt
De inbraak vond niet plaats in de systemen van Simian zelf, maar bij een externe dienstverlener. Na de ontdekking schakelde het bedrijf een extern cybersecuritybedrijf in om uit te zoeken wat er is gebeurd. Het incident is gemeld bij de Autoriteit Persoonsgegevens en er is aangifte gedaan bij de politie. Simian gaat uit van een gerichte aanval door cybercriminelen. Aan de eigen kant zegt het bedrijf de betrokken systeemaccounts te hebben geblokkeerd, gebruikerswachtwoorden te hebben gereset en systeemwachtwoorden te hebben vervangen.
Welke dienstverlener het betreft, blijft onbenoemd. Dat is meer dan een detail voor de liefhebber. Zolang die naam ontbreekt, kan geen enkel ander bedrijf dat toevallig bij dezelfde partij zit nagaan of het zelf ook in het bestand stond. Precies dat patroon liep deze zomer al door meerdere incidenten: bij de Lidl-webshop, waar klantgegevens weglekten na een hack bij een IT-leverancier, bleef de naam van die leverancier eveneens buiten beeld.
Simian benadrukt dat dit los staat van het datalek bij logistiek dienstverlener CEVA, dat acht Europese locaties raakte en waarna onder meer Ajax en brillenketen Ace & Tate hun klanten waarschuwden. Dat onderscheid telt, want het betekent dat er deze maand twee losse ketenincidenten tegelijk lopen die allebei bij Nederlandse afnemers uitkomen.
Wat een klant van deze drie merken nu naloopt
- De kaartafschriften. Loop de transacties na van de creditcard waarmee je bij Drukland, Reclameland of Flyerzone betaalde en meld alles wat je niet herkent meteen bij je kaartuitgever. Twijfel je, laat de kaart dan vervangen in plaats van te wachten op een bevestiging die Simian nog niet kan geven.
- Het wachtwoord. Het lek bevat e-mailadres plus wachtwoordhash. Zolang onbekend is hoe zwaar die hashing is, is elk account waar hetzelfde wachtwoord in gebruik is een open deur. Vervang het daar allereerst, en zet tweestapsverificatie aan waar dat kan.
- De inbox. Aanvallers weten straks dat je klant bent van een drukwerksite, en dat maakt een nepbericht over een order of factuur geloofwaardiger. Die staart duurt lang: twee gelekte adressen uit het Odido-datalek kregen in 150 dagen 61 phishingmails, verspreid over ongeveer dertig campagnes.
Zit je zelf aan de andere kant, met een leverancier die gehackt is en klantgegevens van jou onder zich heeft, dan begint de route bij de feiten vastleggen en de melding binnen 72 uur, in zes stappen.
Van contactgegevens naar betaalgegevens
De rij Nederlandse leverancierslekken van deze zomer loopt inmiddels van Odido via Lidl en CEVA naar Simian, en de verschuiving zit niet in het aantal namen op die lijst. Ze zit in de datacategorie. Bij CEVA meldden de getroffen opdrachtgevers expliciet dat betaalgegevens en creditcardnummers buiten schot bleven. Bij Simian is dat precies het deel dat wel is meegenomen.
Daarmee verandert ook wat een gedupeerde kan doen. Een gelekt e-mailadres houd je de rest van je leven, een gelekt kaartnummer laat je binnen een dag blokkeren. De vraag verschuift naar het punt waar dat kaartnummer stond opgeslagen en waarom een externe partij daarbij kon. Zolang Simian die partij niet noemt, blijft het bij één bestelling bij één drukkerij, en niet bij de enige les die eronder ligt: welke leverancier van je leverancier jouw betaalgegevens onder zich heeft.
Veelgestelde vragen
Weten waar je klantdata staat
Een lek bij een leverancier begint bijna altijd bij data die op een plek staat waar niemand hem nog verwachtte. Ik help je van meedenken en ontwerp tot bouwen en automatiseren om die stromen inzichtelijk en beheersbaar te maken, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
