Computable.nl
  • Thema’s
    • Carrière
    • IT Strategy & Governance
    • Cloud & Infrastructure
    • Data & AI
    • Security & Risk
    • Software & Development
    • Digitale werkplek
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Stem nu!
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Home » Security & Risk

Drie miljard wachtwoorden online te vinden

Wachtwoord
01 september 2026 - 07:159 minuten leestijdSecurity & RiskEPZLVNLMinisterie van Buitenlandse ZakenMinisterie van DefensieShell
Vincent Verweij
Vincent Verweij

Ruim drie miljard gelekte wachtwoorden op een openbaar toegankelijke website, waaronder die van Nederlandse ministers, militairen, diplomaten, medewerkers van een kerncentrale en banken. Computable ontdekte deze astronomisch grote dataset op een Amerikaanse webserver. De data verschenen vijf jaar geleden voor het eerst op een hackersforum, werden toen door de FBI van het internet verwijderd, maar staan nu weer op een andere plek online.

De afgelopen maanden werden Odido, Basic-Fit, Booking en Chipsoft slachtoffer van hacks. Miljoenen gegevens van klanten werden buitgemaakt. Maar het kan nog erger. Op 2 februari 2021 logt een anonieme gebruiker met de naam Singularity0x01 in bij RaidForums, een beruchte website die door cybercriminelen wordt gebruikt om gelekte gegevens te delen. De hacker uploadt een bestand van 19 gigabyte, getiteld ‘Compilation of Many Breaches’ (COMB). Het bevat gebruikersnamen en wachtwoorden van een duizelingwekkend aantal internetgebruikers: maar liefst 3,2 miljard unieke combinaties. Door betaling van een klein bedrag, kunnen de data worden gedownload. Bij Odido ging het om persoonsgegevens zonder wachtwoorden, maar in de COMB-data zitten de wachtwoorden er gewoon bij.

De dataset blijkt te zijn samengesteld uit de gegevens van meerdere hacks uit voorgaande jaren. Inloggegevens die eerder werden gestolen bij onder andere LinkedIn, Netflix, Zoom, Yahoo en andere diensten. Van LinkedIn is bekend dat het bedrijf meerdere keren getroffen werd door hacks waarbij veel gegevens zijn buitgemaakt. In april 2021 kwamen de data van 500 miljoen gebruikers op straat te liggen. En twee maanden later was het weer raak: 700 miljoen LinkedIn-gebruikers werden getroffen.

De COMB-data waren dus niet nieuw. Singularity0x01 verzamelde de eerder gehackte bestanden en schoonde ze op waardoor alleen mailadressen en wachtwoorden overbleven. Vervolgens bood hij de dataset te koop aan voor het luttele bedrag van 2 dollar per download.

Een jaar lang werd het databestand op RaidForums door de opsporingsdiensten ongemoeid gelaten, samen met andere gehackte databases. In 2022 ondernam de FBI eindelijk actie: het hackersforum werd uit de lucht gehaald, waardoor de gestolen gegevens daar niet meer konden worden verhandeld. Uit forensisch onderzoek bleek dat RaidForums ruim een half miljoen geregistreerde gebruikers had. De beheerder bleek een 21-jarige Portugese man te zijn, Diogo Santos Coelho. Hij werd gearresteerd in het Verenigd Koninkrijk en sindsdien vragen de Amerikaanse en Portugese autoriteiten om zijn uitlevering.

Have I been Pwnd

De data waren intussen zo vaak gedownload, dat er kopieën opdoken in andere duistere uithoeken van het internet, zoals BitTorrent en het Dark Web. Wie er genoeg moeite voor deed, kon ze vinden. Zo ook de Australische security-onderzoeker Troy Hunt. Hij is de oprichter van Have I Been Pwned, waar internetgebruikers kunnen opzoeken of hun gegevens ooit zijn gelekt. Hunt voegde de e-mailadressen toe aan zijn zoekmachine. De wachtwoorden worden niet getoond, alleen de waarschuwing als iemands gegevens op straat liggen. ‘Oh no — pwned!‘´’, laat de website dan zien, met een lijst van bedrijven waar het mailadres ooit is buitgemaakt. LinkedIn bijvoorbeeld, of Adobe. In feite een dringend advies het wachtwoord van die dienst onmiddellijk te veranderen.

Maar behalve bij Have I Been Pwnd, dat bedoeld is om mensen te waarschuwen, verschenen de data ook op een website die vooral tot doel lijkt te hebben om hackers te helpen. Een anonieme cybercrimineel maakte een zoekmachine waarbij ook de wachtwoorden worden getoond. En die staat nog altijd online. Open en bloot, voor iedereen gratis doorzoekbaar, op naam, mailadres of wachtwoord. Er is zelfs een api beschikbaar om de data te benaderen, waarmee 100 requests per minuut kunnen worden gedaan.

Om veiligheidsredenen noemt Computable de naam en locatie van deze zoekmachine niet. Het domein waarop hij staat, is geregistreerd in Amerika waarbij de eigenaar wordt afgeschermd met een anoniem pseudo-adres in IJsland. De hosting gebeurt door Akamai Connected Cloud in Miami. Op de website worden ook andere hacker tools aangeboden zoals manieren om ip-adressen af te schermen en poorten te scannen.

Nederlandse slachtoffers

De COMB-dataset bevat veel landgenoten en Nederlandse organisaties. Er zitten honderdduizenden e-mailadressen in die eindigen op .nl maar ook Gmail, Yahoo en Hotmail adressen die door Nederlanders gebruikt worden, als we tenminste letten op de voor- en achternamen.

In de gelekte gegevens staan ook tal van vaderlandse prominenten. En dat zijn niet de minsten. Zo komen we drie ministers uit het kabinet Jetten tegen. Eelco Heinen, de minister van financiën, staat in de database met een privé-mailadres en wachtwoord. Zijn woordvoerder wil niet reageren: ‘Gezien dit geen MinFin mailadres betreft, kunnen wij hier niet op ingaan.’ Maar er staan ook 23 ambtenaren van zijn ministerie met een wachtwoord in de database.

Heleen Herbert, de minister van Economische Zaken en Klimaat, komt voor met een mailadres van haar vroegere werkgever, de Nederlandse Spoorwegen en een zwak wachtwoord, een veelgebruikte term zonder speciale tekens of cijfers. Maar volgens het departement is er geen risico dat Herbert dat wachtwoord nog steeds gebruikt: ‘Het ministerie kent een wachtwoordbeleid met wachtwoordconventies en geldigheidsduur die voldoen aan de huidige veiligheidsstandaarden.’

👉🏼 Lees het achtergrondverhaal over de COMB-breach in het e-zine Cybersecurity & ai. Hoe gevaarlijk is deze dataset?

Meerdere ministeries melden dat hun ict-afdeling actief controleert ‘of zakelijke e-mailadressen van het ministerie voorkomen in bekende openbaar geworden datasets. Wanneer een hit wordt geconstateerd en betrokkene nog in dienst is, wordt hiervan melding bij de medewerker gedaan met het advies het betreffende wachtwoord te wijzigen en waar mogelijk twee factor-authenticatie te activeren’.

Dat gebeurt ook bij het ministerie van LVVN (o.a. landbouw). De minister, Jaimi van Essen, staat in de COMB-database met twee privé-adressen inclusief wachtwoorden. Vanaf een van die privé-adressen laat hij aan Computable weten: ‘Ik krijg meldingen vanuit Apple over potentiële datalekken waardoor ik met regelmaat mijn wachtwoorden verander en tweestaps-verificatie aan heb staan. Ik gebruik dit mailadres niet voor werkgerelateerde zaken’.

Ook Femke Halsema, de burgemeester van Amsterdam, komt twee keer voor in de database. Zoals zo veel mensen, gebruikte Halsema haar kinderen als inspiratie voor haar wachtwoorden. Halsema heeft een tweeling. Hun geboortedatum stelde ze in als wachtwoord bij de ene dienst. En de naam van haar zoon bij de andere. Misschien niet de meest veilige keuze. Haar woordvoerder bezweert dat Halsema deze wachtwoorden niet op de systemen van de gemeente Amsterdam gebruikt: ´Elke medewerker en bestuurder is verplicht om regelmatig zijn wachtwoorden aan te passen´.

De dataverzameling bevat ook de mailadressen en wachtwoorden van verschillende BN’ers. TV-presentatoren, journalisten en sportmensen. Zoals voetbaltrainer Dick Advocaat, presentator Jaap Jongbloed en journalist Joost Vullings, die werkt voor EenVandaag en Buitenhof. Als we hem bellen en zijn wachtwoord noemen, reageert hij niet echt verbaasd: ‘Dat wachtwoord klopt. Ik had dit wel verwacht, want ik was door Apple al eens gewaarschuwd dat mijn gegevens gelekt waren. Ik wist alleen niet welk wachtwoord en hoe dat op straat is komen te liggen’.

Overheid

De Nederlandse overheid is ruim vertegenwoordigd in de gelekte data. Er zitten ambtenaren van alle ministeries in de database. Van Buitenlandse Zaken bijvoorbeeld, treffen we 254 mailadressen aan. Zoals een diplomaat die als eerste secretaris bij de ambassade in Zuid-Sudan werkt. En een topambtenaar bij de Europese Commissie die zich bezighoudt met financiële steun aan o.a. Oekraïne.

Verder zien we 236 ambtenaren met een mailadres bij het Ministerie van Defensie. Onder wie een contractmanager van de marine. Een senior adviseur bij de directie materieel en organisatie. En een stafofficier die plaatsvervangend hoofd ceremonieel is. Op zijn LinkedIn profielfoto poseert hij samen met koning Willem-Alexander.

Het ministerie zegt desgevraagd dat militairen zich moeten houden aan strenge richtlijnen voor het gebruik van Defensie mailadressen voor privégebruik. ´Het Defensie e-mailadres mag alleen gebruikt worden voor werkgerelateerde communicatie en informatiedeling en niet voor privézaken´. Daar blijken honderden medewerkers zich dus niet aan te hebben gehouden. Het ministerie erkent het risico daarvan: ´In de meest uitzonderlijke gevallen kan het leiden tot situaties waarin een kwaadwillende de informatie gebruikt om bijvoorbeeld via phishing het defensienetwerk te infiltreren via het bewuste e-mailadres´.

Kerncentrale

In de dataset treffen we ook mailadressen en wachtwoorden aan van verschillende vitale aanbieders. Dat zijn partijen die een essentiële dienst aanbieden waarvan de continuïteit van cruciaal belang is voor de Nederlandse samenleving. Het gaat om zo’n 500 organisaties die door de overheid als ‘vitaal’ zijn aangewezen. Zoals energiebedrijven, waterschappen, spoorwegen, telecomfirma´s, ziekenhuizen en de drinkwatervoorziening.

De operaties van Shell in de Botlek bijvoorbeeld behoren tot de vitale processen. Shell heeft wereldwijd 96.000 mensen in dienst, waarvan er ruim 7000 met hun zakelijke Shell-adres in de dataset voorkomen. Maar niet alleen de fossiele industrie is goed vertegenwoordigd, we zien ook medewerkers van de kerncentrale in Borssele. Zoals een fuel cycle manager die verantwoordelijk is voor de afvoer van splijtstofstaven met radioactief plutonium en uranium. Het hoeft geen betoog dat een computerinbraak bij de kerncentrale in Borssele buitengewoon gevaarlijk kan zijn.

EPZ, de exploitant van de kerncentrale, wil bij uitzondering enkele vragen beantwoorden ‘omdat wij beseffen dat er mogelijk onrustgevoelens kunnen ontstaan als er vragen blijven hangen over onze cybersecurity.’ Het bedrijf zegt dat het bekend is met de datalekken bij Netflix en LinkedIn waarin mailadressen en wachtwoorden van medewerkers voorkomen. Die gegevens zijn opgenomen in de COMB-dataset. Aanmelden met EPZ-mailadressen voor dit soort diensten is in strijd met het veiligheidsbeleid van de kerncentrale. ‘Het gebruik van een zakelijk e-mailadres voor privé doeleinden is niet in overeenstemming met dit beleid’, zegt een woordvoerder. Verschillende medewerkers hebben die regel kennelijk overtreden. Maar een actueel risico zou er niet zijn omdat ‘er een verplichting is om wachtwoorden frequent te veranderen’.

In de dataset zitten ook medewerkers van Luchtverkeersleiding Nederland, die het vliegverkeer boven ons land regelen. We zien onder andere een verkeersleider, inkoopmanager en navigatie-expert. En zo kunnen we nog wel even doorgaan. Vrijwel alle vitale organisaties komen in de gelekte data voor. Netbeheerder Tennet, de Gasunie, ASML, de Rotterdamse haven, Euronext, medewerkers van de grote banken, van drinkwaterbedrijven, niemand lijkt aan het datalek te zijn ontsnapt. De beheerder van de zoekmachine waar de COMB-data staan, reageerde niet op een verzoek van Computable om meer informatie.

Deskundigen

Het septembernummer van het Computable-magazine heeft als thema data en ai in cybersecurity. Daarin meer informatie over dit datalek en gesprekken met deskundigen, onder wie Ronald Prins van Hunt & Hackett en Pim Takkenberg van Northwave. Welke aanvalsvectoren zouden kwaadwillenden met de COMB-data kunnen benutten? En hoe worden dit soort megabestanden gebruikt als trainingsdata voor ai-gestuurde cyberattack-tools?

👉🏼 Lees het achtergrondverhaal over de COMB-breach in het e-zine Cybersecurity & ai. Hoe gevaarlijk is deze dataset?

Meer over

Wachtwoordbeheer

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Netwerk als cruciale securitylaag

    Waarom connectiviteit een sleutelrol krijgt in moderne security

    Computable.nl

    De Nieuwe Realiteit van OT Security

    Waarom kritieke systemen om een andere securityaanpak vragen

    Computable.nl

    Videobeveiliging naar de cloud

    Ontwikkelingen in videobeveiliging en cloud-gebaseerde securityplatformen

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Meer lezen

    Security & Risk

    Big Tech luidt noodklok: ai bedreigt kritieke infrastructuur

    NIS2

    NIS2 maakt van een bekende blinde vlek een compliancerisico: OT en IoT

    Cybersec Netherlands route 7
    Security & Risk

    Hoe krijg je meer grip op supplychain-security?

    Overheid

    Meta treft miljardenschikking in zaak over verslavende apps

    Oekraïense vlag
    Security & Risk

    Nederland versterkt met Oekraïne front tegen Russische cyberaanvallen

    Beeldschermen
    Carrière

    Ai belemmert instroom junioren

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten
    • Persberichten bekijken
    • Blogwire

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs