TUI bevestigt aan VTM Nieuws een datalek na meldingen van WhatsApp-phishing met echte hotel- en reisgegevens; omvang en koppeling tussen die gegevens en het lek zijn nog onbekend.
Een bericht met het juiste hotel en de vertrekdatum kan geloofwaardig lijken voor iemand die een betaling of online inchecken verwacht. Werkgevers kunnen reizende medewerkers daarom waarschuwen dat een kloppende boeking geen bewijs is dat de afzender echt is. Dat raakt zakelijke reizen én medewerkers die privé via een reisorganisatie boeken.
De berichten noemen de echte reis
Op 10 oktober vertelde TUI-klant Justin aan VTM Nieuws dat hij via WhatsApp een bericht kreeg van een afzender met de naam Movida Aluguel de Carros. Het bericht noemde zijn volledige naam, mobiele nummer, het geboekte Riu-hotel en zijn reisdata. De afzender vroeg hem binnen twaalf uur op een link te klikken voor een snelle check-in. Anders zou zijn boeking vervallen.
Het bericht vroeg naar gegevens en verwees naar een mogelijke betaling, maar vroeg niet om direct geld over te maken. Justin belde de volgende dag zijn lokale reisbureau. Daar hoorde hij dat andere klanten de week ervoor vergelijkbare berichten hadden gekregen. Zij dachten dat het probleem al was verholpen, voordat er opnieuw meldingen kwamen.
TUI waarschuwde vóór de bevestiging
De phishingmeldingen zijn ouder dan de bevestiging van het datalek. Sudinfo meldde op 5 oktober dat TUI reizigers al op 2 oktober per e-mail had gewaarschuwd voor een toename van frauduleuze WhatsApp-berichten die geld probeerden los te krijgen. Woordvoerder Sarah Saucin zei dat meerdere klanten berichten hadden gemeld en dat TUI de herkomst onderzocht. Op dat moment schreef Sudinfo dat er nog geen aanwijzingen waren dat TUI’s systemen waren gehackt. Saucin zei dat de fraude niet grootschalig leek.
Op 10 oktober bevestigde TUI dat het bedrijf door een datalek is getroffen. Een internationaal team onderzoekt hoe het lek kon ontstaan en hoeveel reizigers mogelijk betrokken zijn. Tweakers meldt dat TUI niet kan vaststellen of de reisdetails in de phishingberichten uit dit lek komen.
Security.nl meldde op 11 oktober dat TUI alle klanten had gevraagd verdachte berichten niet te openen en geen betalingen te doen. TUI zegt dat het een geboekte reis nooit via een rekeningnummer laat betalen en adviseert klanten verdachte links te vermijden en geen vertrouwelijke boekingsgegevens te delen.
Boekingsgegevens krijgen een tweede leven
De combinatie van reserveringsgegevens en een geloofwaardig betaalverzoek speelde ook bij Booking.com. In april 2026 waarschuwde het platform klanten na ongeautoriseerde toegang tot reserveringsinformatie. De BBC zag de e-mail die Booking.com naar klanten stuurde, waarin namen, e-mailadressen, telefoonnummers en gegevens over eerdere en lopende boekingen als mogelijk toegankelijk stonden. Booking.com zei dat financiële gegevens niet uit de systemen waren gehaald. Het bedrijf wijzigde de pincodes van reserveringen, maar maakte niet bekend hoeveel mensen of regio’s waren geraakt. Klanten kregen berichten van criminelen die zich voordeden als hun hotel. Dat is een vergelijkbaar phishingmechanisme, geen bewijs van een gezamenlijke oorzaak met het TUI-incident.
Bij Manchester Airports Group haalden aanvallers e-mailadressen, telefoonnummers, kentekens en postcodes van ongeveer 8,7 miljoen reizigers uit parkeersystemen, lounges, Fast Track en wifi. De TUI-casus is een ander incident, maar dezelfde praktische grens speelt: persoonlijke reisgegevens kunnen een bericht geloofwaardig laten lijken zonder de afzender te bewijzen.
Ook na een datalek blijft phishing inzetbaar. Na het Odido-lek kregen twee e-mailadressen 61 phishingmails in 150 dagen, verspreid over ongeveer dertig campagnes. Slechts één bericht sprak de ontvanger bij naam aan. Bij TUI kennen de melders juist meerdere details van hun boeking. Welke daarvan zijn buitgemaakt, en hoe lang ze bruikbaar blijven, is nog niet vastgesteld.
De gelekte gegevens zijn nog onbekend
Wat aanvallers in berichten noemen, is niet automatisch de bevestigde lijst van gegevens die bij TUI zijn ingezien. Voor de phishingmeldingen zijn namen, telefoonnummers, hotelnamen en reisdata beschreven. TUI heeft niet gezegd dat al die velden uit het datalek komen. Het bedrijf heeft ook nog niet bekendgemaakt hoeveel klanten zijn geraakt, of Nederlandse reizigers erbij zitten en of betalingsgegevens toegankelijk waren.
Voor werkgevers ligt de concrete stap in de controle op reisbetalingen en incheckverzoeken. Een echte hotelnaam of vertrekdatum kan in een frauduleus bericht staan, dus de afzender moet via een al bekend kanaal worden gecontroleerd. TUI's onderzoek moet nog uitwijzen welke gegevens zijn geraakt, waar het lek ontstond en of ook Nederlandse reizigers betrokken zijn.
Veelgestelde vragen
Veilige gegevens beginnen bij ontwerp
Ik denk met je mee over hoe klantgegevens door je processen lopen en ontwerp, bouw en automatiseer de oplossing van eerste idee tot livegang, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

