Wachtwoord uitgelekt? dit doe je nu direct

Je hebt net een melding gekregen. Een e-mail van HaveIBeenPwned. Een waarschuwing van je browser. Een bericht van een collega. Of je hebt zelf gecontroleerd en ziet dat een zakelijk e-mailadres voorkomt in een datalek.

Het eerste gevoel is vaak verwarring, gevolgd door een vaag onbehagen. Wat betekent dit precies? Wat moet ik nu doen? Is het al te laat?

Het antwoord op die laatste vraag hangt volledig af van hoe snel je handelt. Een uitgelekt wachtwoord is geen ramp, als je de juiste stappen snel zet. Wacht je te lang, dan vergroot je de kans dat een aanvaller er al gebruik van heeft gemaakt.

Dit is het stappenplan. Volg het in volgorde.

Stap 1, stel vast wat er precies is uitgelekt

Niet elk datalek is even ernstig. Voordat je actie onderneemt, is het belangrijk te weten wat er precies is blootgesteld.

Wat is uitgelekt? Sommige datalekken bevatten alleen e-mailadressen. Andere bevatten e-mailadressen gecombineerd met wachtwoorden. Weer andere bevatten ook telefoonnummers, adressen of betaalgegevens. De ernst van de situatie hangt af van wat er precies in het lek zit.

Bij welk platform is het lek ontstaan? Een uitgelekt wachtwoord van een forum waar je je tien jaar geleden hebt geregistreerd is anders dan een uitgelekt wachtwoord van jouw zakelijke e-mailaccount. Controleer via de melding of via HaveIBeenPwned.com bij welk platform het lek is ontstaan.

Is het wachtwoord ook elders gebruikt? Dit is de cruciale vraag. Als het gelekte wachtwoord ook wordt gebruikt voor andere accounts, zakelijk of privé, zijn die accounts nu ook kwetsbaar. Maak direct een overzicht van alle accounts waar hetzelfde wachtwoord is gebruikt.

Stap 2, wijzig het gelekte wachtwoord direct

Zodra je weet welk wachtwoord is uitgelekt, wijzig je dat wachtwoord als eerste, op het platform waar het lek heeft plaatsgevonden.

Gebruik een nieuw wachtwoord dat voldoet aan de volgende eisen:

  • Minimaal 16 tekens
  • Volledig willekeurig, geen namen, woorden of patronen
  • Nooit eerder gebruikt op een ander account

Als je een zakelijke wachtwoord manager gebruikt, genereer je het nieuwe wachtwoord daarmee. Zo ben je zeker van een sterk, uniek wachtwoord zonder dat je er zelf over na hoeft te denken.

Doe dit ook voor alle andere accounts waar hetzelfde wachtwoord werd gebruikt. Elk account met hetzelfde wachtwoord is nu even kwetsbaar als het account waaruit het lek afkomstig is. Wissel ze allemaal zonder uitzondering.

Stap 3, controleer op ongeautoriseerde activiteit

Een uitgelekt wachtwoord betekent niet automatisch dat er al misbruik heeft plaatsgevonden maar het risico is reëel. Controleer de getroffen accounts direct op verdachte activiteit.

Wat je controleert:

Bij e-mailaccounts: bekijk de verzonden items op e-mails die jij niet hebt verstuurd. Controleer de instellingen op doorstuurregels die je niet zelf hebt aangemaakt, een veelgebruikte tactiek waarbij aanvallers inkomende e-mails ongemerkt naar een extern adres doorsturen.

Bij zakelijke softwareaccounts: controleer de logingeschiedenis op inlogpogingen of succesvolle logins vanaf onbekende locaties of apparaten. De meeste platforms tonen dit onder “Beveiliging” of “Accountactiviteit”.

Bij financiële accounts: controleer transactiehistorie op onbekende of ongeautoriseerde betalingen.

Bij cloudopslag: controleer of bestanden zijn geopend, gedownload of gewijzigd op tijdstippen waarop jij niet actief was.

Zie je verdachte activiteit? Noteer wat je ziet, tijdstippen, IP-adressen, acties, voordat je verder gaat. Die informatie is nodig voor de volgende stappen.

Stap 4, schakel tweestapsverificatie in

Nu het wachtwoord is gewijzigd, is het moment om de tweede beveiligingslaag toe te voegen: tweestapsverificatie.

Met tweestapsverificatie is een wachtwoord alleen niet meer voldoende om in te loggen. De gebruiker moet ook een tijdelijke code invoeren uit een authenticator-app, een sms-code of een fysieke beveiligingssleutel. Zelfs als een aanvaller het nieuwe wachtwoord weet te achterhalen, heeft hij zonder die tweede factor geen toegang.

Schakel tweestapsverificatie in op alle getroffen accounts en meteen ook op alle andere zakelijke accounts waar het nog niet actief was. Een incident als dit is het ideale moment om de beveiliging structureel te versterken.

Gebruik bij voorkeur een authenticator-app (zoals Google Authenticator of Microsoft Authenticator) in plaats van sms-codes. Sms-gebaseerde codes zijn minder veilig, aanvallers kunnen via sim-swapping toegang krijgen tot telefoonnummers.

Stap 5, informeer de juiste mensen

Afhankelijk van de situatie moet je anderen op de hoogte stellen. Doe dit snel en transparant, niet uit angst voor reputatieschade uitstellen.

Informeer jouw IT-verantwoordelijke of IT-leverancier. Zij kunnen de getroffen accounts en systemen nader onderzoeken, controleren of er verdere besmetting heeft plaatsgevonden en aanvullende maatregelen treffen.

Informeer medewerkers als het om een zakelijk account gaat. Als het gelekte account toegang had tot gedeelde systemen of klantgegevens, moeten medewerkers weten wat er is gebeurd zodat zij ook hun eigen wachtwoorden kunnen controleren en verdachte activiteit kunnen melden.

Informeer klanten als hun gegevens betrokken zijn. Als er aanwijzingen zijn dat via het gecompromitteerde account klantgegevens zijn ingezien of gestolen, informeer dan actief, eerlijk, duidelijk en zonder juridisch jargon. Klanten waarderen transparantie aanzienlijk meer dan het later ontdekken dat je het wist maar niets hebt gezegd.

Stap 6, beoordeel de meldplicht

Als via het gecompromitteerde account persoonsgegevens van klanten of medewerkers zijn ingezien, gestolen of mogelijk blootgesteld, kan er sprake zijn van een datalek in de zin van de AVG.

In dat geval geldt een meldplicht bij de Autoriteit Persoonsgegevens, binnen 72 uur na het moment waarop je het incident hebt ontdekt. Die termijn gaat in op het moment van ontdekking, niet op het moment van het oorspronkelijke lek.

De melding moet in ieder geval bevatten:

  • De aard van het datalek
  • Welke categorieën persoonsgegevens zijn betrokken
  • Het geschatte aantal betrokken personen
  • De maatregelen die zijn genomen

Twijfel je of de meldplicht van toepassing is? Neem dan direct contact op met een juridisch adviseur of neem contact op met de Autoriteit Persoonsgegevens zelf, zij bieden ook een informatielijn aan.

Belangrijk: het niet melden van een meldplichtig datalek kan leiden tot aanzienlijke boetes. Meld bij twijfel liever wel dan niet.

Stap 7, voorkom herhaling

Een uitgelekt wachtwoord is een moment van waarheid. De vraag is niet alleen hoe je de schade nu beperkt maar hoe je voorkomt dat dit opnieuw gebeurt.

Gebruik unieke wachtwoorden voor elk account. Als elk account een eigen wachtwoord heeft, heeft een toekomstig lek bij platform A geen gevolgen voor platform B. Dit is de meest effectieve enkelvoudige maatregel.

Implementeer een zakelijke wachtwoord manager. De enige realistische manier om unieke, sterke wachtwoorden bij te houden voor tientallen of honderden accounts is met een wachtwoord manager. Die genereert, bewaart en vult automatisch in. Lees meer over onze zakelijke wachtwoord manager →

Activeer continue monitoring. Als je eerder had geweten dat dit wachtwoord was uitgelekt, had je eerder kunnen handelen. Continue dark web monitoring waarschuwt je zodra zakelijke inloggegevens in een nieuw lek opduiken zodat jij altijd als eerste weet het. Lees meer over onze dienst Gelekte Wachtwoorden →

Wat als het al te laat is en er misbruik heeft plaatsgevonden?

Als je bij stap 3 verdachte activiteit hebt gevonden, is er mogelijk al misbruik geweest. In dat geval zijn er aanvullende stappen nodig.

Documenteer alles. Maak screenshots van verdachte activiteit, noteer tijdstippen en bewaar alle informatie die je vindt. Dit is nodig voor aangifte en voor eventuele meldingen.

Doe aangifte bij de politie. Ongeautoriseerde toegang tot een account is strafbaar. Aangifte via politie.nl legt het incident vast en draagt bij aan het bredere opsporingsonderzoek naar cybercriminaliteit.

Schakel professionele hulp in. Als er aanwijzingen zijn van verdere besmetting, malware op apparaten, ongeautoriseerde wijzigingen in systemen, verdachte transacties, schakel dan direct een specialist in. Wij helpen je bij het in kaart brengen van de schade en het herstellen van de beveiliging.

Veelgestelde vragen over een uitgelekt wachtwoord

Hoe weet ik of een melding van een datalek legitiem is?

Legitieme meldingen komen van diensten als HaveIBeenPwned.com, van de beveiligingsinstellingen van grote platforms (Google, Microsoft) of van een monitoringsdienst zoals die van Orange Warriors. Wees voorzichtig met e-mails die beweren dat jouw wachtwoord is uitgelekt en om actie vragen via een link, dat kan zelf phishing zijn. Navigeer altijd direct naar de officiële website van de dienst in plaats van op een link in een e-mail te klikken.

Mijn wachtwoord is uitgelekt maar het account is niet misbruikt. Hoef ik dan toch alles te doen?

Ja. Het feit dat er nog geen zichtbaar misbruik is, betekent niet dat de gegevens niet in handen zijn van aanvallers. Ze worden mogelijk nog verwerkt of zijn doorverkocht. Handel altijd alsof misbruik imminent is, dat is de veiligste aanname.

Hoe lang heeft een aanvaller al toegang kunnen hebben?

Het gat tussen het moment van een datalek en de publieke bekendmaking bedraagt gemiddeld meer dan tweehonderd dagen. In theorie heeft een aanvaller die de gegevens heeft gekocht al maandenlang toegang kunnen hebben zonder dat jij het wist. Dat is waarom het controleren op verdachte activiteit zo belangrijk is.

Moet ik ook wachtwoorden wijzigen van accounts die ik al lang niet meer gebruik?

Ja of sluit die accounts. Slapende accounts worden regelmatig misbruikt als springplank voor verdere aanvallen. Als je een account niet meer nodig hebt, verwijder het dan. Als je het wilt bewaren, wijzig dan het wachtwoord en schakel tweestapsverificatie in.

het Orange Warriors team

Cybersecurity voor het MKB

Wij begeleiden MKB-bedrijven bij het afhandelen van datalekken en het voorkomen van vervolgschade. Vermoed je dat zakelijke gegevens zijn uitgelekt? Neem direct contact op.

Verder lezen

Meer uit dit onderwerp

Leestijd 6 minuten

Wat is het dark web en wat heeft jouw bedrijf ermee te maken?

Het dark web klinkt ver weg, maar gestolen bedrijfsgegevens belanden er dagelijks op. Wij leggen uit wat het is, hoe het werkt en wat het risico voor jou betekent.

Lees artikel

Leestijd 6 minuten

Hoe herken je een datalek in jouw bedrijf? de signalen die je niet mag missen

De meeste datalekken worden te laat ontdekt. Wij leggen uit welke signalen wijzen op een datalek, wat je direct moet doen en wanneer de meldplicht geldt.

Lees artikel

Leestijd 5 minuten

HaveIBeenPwned: wat is het en hoe gebruik je het voor jouw bedrijf?

HaveIBeenPwned controleert of jouw e-mailadres in een datalek voorkomt. Wij leggen uit hoe het werkt, wat de beperkingen zijn en wanneer je meer nodig hebt.

Lees artikel

Gratis dark web scan

Wil je nooit meer te laat weten dat een wachtwoord is uitgelekt?

Met continue dark web monitoring van Orange Warriors ben jij altijd als eerste op de hoogte en weet je precies wat je moet doen.

Lees meer over onze dienst Gelekte Wachtwoorden