Door een datalek bij een leverancier waar Volkswagen en Audi zaken mee doen, zijn de persoonsgegevens van meer dan 3,3 miljoen klanten bemachtigd. Daarbij gaat het niet alleen om NAW-gegevens, maar ook om privacygevoelige informatie zoals kentekenplaat en aantekeningen over de financiële draagkracht van klanten. De autofabrikant doet er momenteel alles om de onderste steen boven te krijgen en de omvang van de schade in kaart te brengen.
Dat vertelt een woordvoerder tegenover TechCrunch.
Leverancier bewaarde data twee jaar lang onbeveiligd op internet
In een brief aan de gedupeerden schrijft Volkswagen dat het bedrijf op 10 maart erop werd geattendeerd dat onbevoegden mogelijk toegang hadden verkregen tot vertrouwelijke informatie van haar klanten. Daarop lanceerde de automaker een onderzoek naar de aard en omvang van deze ongeautoriseerde toegang. Dat wees uit dat een onbekende de hand had weten te leggen op ‘beperkte persoonlijke informatie’ van Volkswagen- en Audi-klanten in de VS en Canada.
Een leverancier verzamelde tussen 2014 en 2019 klantgegevens voor verkoop- en marketingdoeleinden. Deze data werd van augustus 2019 tot en met mei 2021 onbeveiligd opgeslagen op het internet. Zodoende zijn de gegevens van ruim 3,3 miljoen klanten op straat beland.
Persoonlijke en financiële gegevens liggen op straat
Volgens Volkswagen is er bij het datalek veel persoonlijke informatie buitgemaakt. In de brief aan de slachtoffers zegt de autofabrikant dat voor- en achternamen, postadressen, e-mailadressen en telefoonnummers zijn bemachtigd. Bij meer dan 95 procent van de gedupeerden werd ook kentekengegevens gestolen.
Bij 90.000 klanten is tevens uiterst gevoelige informatie bemachtigd, waaronder financiële gegevens die zijn verstrekt om te kijken of een klant in aanmerking komt voor een lening of leaseplan. Bij sommigen zijn ook geboortedata, identificatienummers en uitgebreide details over hun voertuig uitgelekt, waaronder het Vehicle Identification Number (VIN), model, bouwjaar, kleur en accessoirespakket.
Volkswagen waarschuwt voor phishingberichten
Volkswagen zegt dat ze het incident uiterst serieus neemt. Handhavings- en opsporingsdiensten en toezichthouders zijn op de hoogte gebracht van het datalek. Het bedrijf zegt nauw samen te werken met cybersecurityexperts van buitenaf en stappen te hebben genomen tegen de leverancier waar het lek plaatsvond. Slachtoffers van identiteitsfraude als gevolg van het datalek kunnen bij Volkswagen aankloppen. Het bedrijf heeft hiervoor een verzekering afgesloten die schade tot één miljoen dollar dekt en vergoedt.
Tot slot waarschuwt Volkswagen haar klanten om alert te zijn voor phishing. Daarbij proberen cybercriminelen slachtoffers te maken door klanten te benaderen om hen zogenaamd te helpen met een probleem. Daarvoor moeten ze echter aanvullende gegevens aanreiken, die de oplichters vervolgens kunnen misbruiken om hun slachtoffers bijvoorbeeld financieel uit te kleden.
Volkswagen vraagt gedupeerden om uit te kijken voor spammails en andere berichten waarin naar persoonlijke informatie wordt gevraagd, zoals creditcardgegevens, burgerservicenummer of wachtwoorden. Ook vraagt het bedrijf om voorzichtig om te springen met e-mails die bijlagen of een verdachte URL bevatten. “Ongevraagde e-mails kunnen computervirussen of andere vormen van malware bevatten”, zo waarschuwt Volkswagen.
