Een hand houdt een iPhone met WhatsApp-gesprekken in beeld.
Nieuws11 oktober · 12:124 min leestijd

TUI bevestigt datalek na phishing met reisgegevens

TUI bevestigt een datalek na phishingberichten met echte hotel- en reisgegevens. De omvang is onbekend en het bedrijf heeft nog niet vastgesteld of die details uit het lek komen.

TUI bevestigt aan VTM Nieuws een datalek na meldingen van WhatsApp-phishing met echte hotel- en reisgegevens; omvang en koppeling tussen die gegevens en het lek zijn nog onbekend.

Een bericht met het juiste hotel en de vertrekdatum kan geloofwaardig lijken voor iemand die een betaling of online inchecken verwacht. Werkgevers kunnen reizende medewerkers daarom waarschuwen dat een kloppende boeking geen bewijs is dat de afzender echt is. Dat raakt zakelijke reizen én medewerkers die privé via een reisorganisatie boeken.

De berichten noemen de echte reis

Op 10 oktober vertelde TUI-klant Justin aan VTM Nieuws dat hij via WhatsApp een bericht kreeg van een afzender met de naam Movida Aluguel de Carros. Het bericht noemde zijn volledige naam, mobiele nummer, het geboekte Riu-hotel en zijn reisdata. De afzender vroeg hem binnen twaalf uur op een link te klikken voor een snelle check-in. Anders zou zijn boeking vervallen.

Het bericht vroeg naar gegevens en verwees naar een mogelijke betaling, maar vroeg niet om direct geld over te maken. Justin belde de volgende dag zijn lokale reisbureau. Daar hoorde hij dat andere klanten de week ervoor vergelijkbare berichten hadden gekregen. Zij dachten dat het probleem al was verholpen, voordat er opnieuw meldingen kwamen.

TUI waarschuwde vóór de bevestiging

De phishingmeldingen zijn ouder dan de bevestiging van het datalek. Sudinfo meldde op 5 oktober dat TUI reizigers al op 2 oktober per e-mail had gewaarschuwd voor een toename van frauduleuze WhatsApp-berichten die geld probeerden los te krijgen. Woordvoerder Sarah Saucin zei dat meerdere klanten berichten hadden gemeld en dat TUI de herkomst onderzocht. Op dat moment schreef Sudinfo dat er nog geen aanwijzingen waren dat TUI’s systemen waren gehackt. Saucin zei dat de fraude niet grootschalig leek.

Op 10 oktober bevestigde TUI dat het bedrijf door een datalek is getroffen. Een internationaal team onderzoekt hoe het lek kon ontstaan en hoeveel reizigers mogelijk betrokken zijn. Tweakers meldt dat TUI niet kan vaststellen of de reisdetails in de phishingberichten uit dit lek komen.

Security.nl meldde op 11 oktober dat TUI alle klanten had gevraagd verdachte berichten niet te openen en geen betalingen te doen. TUI zegt dat het een geboekte reis nooit via een rekeningnummer laat betalen en adviseert klanten verdachte links te vermijden en geen vertrouwelijke boekingsgegevens te delen.

Boekingsgegevens krijgen een tweede leven

De combinatie van reserveringsgegevens en een geloofwaardig betaalverzoek speelde ook bij Booking.com. In april 2026 waarschuwde het platform klanten na ongeautoriseerde toegang tot reserveringsinformatie. De BBC zag de e-mail die Booking.com naar klanten stuurde, waarin namen, e-mailadressen, telefoonnummers en gegevens over eerdere en lopende boekingen als mogelijk toegankelijk stonden. Booking.com zei dat financiële gegevens niet uit de systemen waren gehaald. Het bedrijf wijzigde de pincodes van reserveringen, maar maakte niet bekend hoeveel mensen of regio’s waren geraakt. Klanten kregen berichten van criminelen die zich voordeden als hun hotel. Dat is een vergelijkbaar phishingmechanisme, geen bewijs van een gezamenlijke oorzaak met het TUI-incident.

Bij Manchester Airports Group haalden aanvallers e-mailadressen, telefoonnummers, kentekens en postcodes van ongeveer 8,7 miljoen reizigers uit parkeersystemen, lounges, Fast Track en wifi. De TUI-casus is een ander incident, maar dezelfde praktische grens speelt: persoonlijke reisgegevens kunnen een bericht geloofwaardig laten lijken zonder de afzender te bewijzen.

Ook na een datalek blijft phishing inzetbaar. Na het Odido-lek kregen twee e-mailadressen 61 phishingmails in 150 dagen, verspreid over ongeveer dertig campagnes. Slechts één bericht sprak de ontvanger bij naam aan. Bij TUI kennen de melders juist meerdere details van hun boeking. Welke daarvan zijn buitgemaakt, en hoe lang ze bruikbaar blijven, is nog niet vastgesteld.

De gelekte gegevens zijn nog onbekend

Wat aanvallers in berichten noemen, is niet automatisch de bevestigde lijst van gegevens die bij TUI zijn ingezien. Voor de phishingmeldingen zijn namen, telefoonnummers, hotelnamen en reisdata beschreven. TUI heeft niet gezegd dat al die velden uit het datalek komen. Het bedrijf heeft ook nog niet bekendgemaakt hoeveel klanten zijn geraakt, of Nederlandse reizigers erbij zitten en of betalingsgegevens toegankelijk waren.

Voor werkgevers ligt de concrete stap in de controle op reisbetalingen en incheckverzoeken. Een echte hotelnaam of vertrekdatum kan in een frauduleus bericht staan, dus de afzender moet via een al bekend kanaal worden gecontroleerd. TUI's onderzoek moet nog uitwijzen welke gegevens zijn geraakt, waar het lek ontstond en of ook Nederlandse reizigers betrokken zijn.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Veilige gegevens beginnen bij ontwerp

Ik denk met je mee over hoe klantgegevens door je processen lopen en ontwerp, bouw en automatiseer de oplossing van eerste idee tot livegang, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

FulcrumSec publiceert data van 8,7 miljoen luchthavenklanten
Nieuws
5 min

2 sep 16:25

FulcrumSec publiceert data van 8,7 miljoen luchthavenklanten

Afpersgroep FulcrumSec zette ruim 500 gigabyte gestolen data van Manchester Airports Group gratis online, inclusief kentekens en boekingen voor komende reizen. Wat er verandert nu iedereen het bestand kan downloaden.

De Odido Data-inbreuk: Een Diepgaande Analyse van AI-gedreven Cyberdreigingen en Preventiestrategieën
Inzicht
8 min

20 feb 20:06

De Odido Data-inbreuk: Een Diepgaande Analyse van AI-gedreven Cyberdreigingen en Preventiestrategieën

Een analyse van de Odido data-inbreuk (6,2 miljoen getroffenen). Dit artikel onderzoekt de risico's van Automated Social Engineering, de impact van AI op cybercriminaliteit en biedt strategische preventiekaders voor moderne organisaties.

Androidworld meldt datalek via Metabase bij ruim 5.000 accounts
Nieuws
4 min

10 sep 12:26

Androidworld meldt datalek via Metabase bij ruim 5.000 accounts

Androidworld meldt dat aanvallers via Metabase accountgegevens van ruim 5.000 gebruikers konden opvragen. De hashmethode is niet bekend. Het incident laat zien waarom toegangsrechten, wachtwoordrotatie en AVG-beoordeling samen horen.

Deutsche Telekom, Orange, Vodafone en Telefónica verkennen bod op EU-satellietspectrum
Nieuws
4 min

8 sep 04:09

Deutsche Telekom, Orange, Vodafone en Telefónica verkennen bod op EU-satellietspectrum

Deutsche Telekom, Orange, Vodafone en Telefónica praten volgens Bloomberg over een gezamenlijk bod op Europees satellietspectrum voor direct-to-mobile. Wat dat betekent voor Nederlandse bedrijven die buiten het bereik van zendmasten werken.

Politie laat stem van Odido-hacker horen in Opsporing Verzocht
Nieuws
4 min

7 sep 14:10

Politie laat stem van Odido-hacker horen in Opsporing Verzocht

De politie zendt maandagavond de stem uit van de verdachte achter de Odido-hack. De opname komt uit het telefoontje naar de klantenservice waarmee de diefstal van zes miljoen klantgegevens begon.

Datalek bij drie Britse luchthavens treft 8,7 miljoen klanten
Nieuws
5 min

27 aug 18:10

Datalek bij drie Britse luchthavens treft 8,7 miljoen klanten

Bij Manchester, Stansted en East Midlands zijn gegevens van 8,7 miljoen klanten buitgemaakt uit parkeer-, lounge- en wifisystemen. De bestanden stonden bij een derde partij. Wat dat betekent voor je reizende medewerkers.