150.000 klanten van bekende fitnessketen getroffen: gegevens liggen op straat
Een grote groep klanten van een bekende fitnessketen moet de komende tijd extra voorzichtig zijn. Cybercriminelen zijn erin geslaagd om een enorme hoeveelheid persoonlijke informatie buit te maken. Daar blijft het niet bij, want de gestolen gegevens zijn inmiddels ook online aangeboden. Dat kan ervoor zorgen dat slachtoffers nog weken of maanden later benaderd worden door fraudeurs. Intussen is duidelijk geworden dat het incident veel groter is dan aanvankelijk gedacht.
Gegevens van 150.000 leden van Jims gestolen
Bij fitnessketen Jims zijn de persoonsgegevens van ongeveer 150.000 leden gestolen. Het gaat om gegevens van klanten van 31 clubs van de keten. Welke vestigingen precies getroffen zijn, werd niet bekendgemaakt.
Het beveiligingsincident vond al in juli plaats. Een onbevoegde derde slaagde erin toegang te krijgen tot delen van het leden- en klantenbeheersysteem. Daar werden persoonsgegevens niet alleen bekeken, maar ook gekopieerd.
De gestolen gegevens zijn inmiddels online aangeboden. Dat maakt het incident extra vervelend, want eenmaal persoonlijke informatie bij cybercriminelen terechtkomt, kan die nog lange tijd worden gebruikt bij pogingen tot fraude.
Deze gegevens kunnen in verkeerde handen zijn gevallen
Het gaat om verschillende soorten persoonlijke informatie. Namen, adressen, geboortedata en e-mailadressen kunnen deel uitmaken van de buitgemaakte gegevens. Ook informatie over de relatie van een klant met Jims kan getroffen zijn.
Bij sommige klanten werd bovendien het IBAN-nummer buitgemaakt. Wachtwoorden en gezondheidsgegevens zouden niet bij het datalek betrokken zijn.
Met alleen een rekeningnummer kunnen criminelen normaal gezien niet zomaar je bankrekening leeghalen. Het gevaar zit vooral in de combinatie met andere persoonlijke informatie. Een fraudeur die bijvoorbeeld je naam, adres, geboortedatum en rekeningnummer kent, beschikt over heel wat gegevens om een geloofwaardig verhaal op te bouwen.
Let extra goed op voor deze berichten
Jims waarschuwt getroffen klanten daarom om extra waakzaam te zijn voor phishing. Dat kan gebeuren via e-mail of sms, maar criminelen kunnen ook telefonisch contact opnemen.
Zo'n bericht of telefoontje kan bijzonder betrouwbaar overkomen. Een oplichter kan immers echte persoonlijke gegevens vermelden om je vertrouwen te winnen. Daarna kan gevraagd worden om op een link te klikken, een betaling uit te voeren of bepaalde bankgegevens door te geven.
Klik daarom niet zomaar op links in onverwachte berichten en geef nooit wachtwoorden, verificatiecodes of andere gevoelige bankinformatie door. Safeonweb raadt aan om bij twijfel altijd goed te controleren waar een link werkelijk naartoe leidt en wie de afzender van een bericht is.
Verdachte berichten kun je doorsturen naar verdacht@safeonweb.be. Heb je toch bankgegevens doorgegeven of een betaling uitgevoerd, neem dan zo snel mogelijk contact op met je bank.
Hoe weet je of jouw gegevens gestolen zijn?
Jims brengt mensen van wie persoonsgegevens mogelijk bij het incident betrokken zijn rechtstreeks op de hoogte. Getroffen klanten ontvangen daarvoor een e-mail. Het is dus verstandig om die communicatie goed in de gaten te houden.
Na de ontdekking van het beveiligingsincident werden verschillende maatregelen genomen. De toegang waarvan de aanvallers gebruikmaakten, werd gedeactiveerd en de Gegevensbeschermingsautoriteit werd ingelicht. Het incident werd ook bij de bevoegde autoriteiten gemeld.
Daarnaast zijn bijkomende beveiligingsmaatregelen en controles ingevoerd. Voor klanten blijft waakzaamheid intussen belangrijk. Krijg je de komende tijd plots een bericht over je Jims-lidmaatschap, een betaling of je bankrekening, controleer dan eerst zorgvuldig of de afzender werkelijk is wie hij beweert te zijn.