3min Security

ING meldt ook datalek via externe logistieke partner

Zelfde partij als bij Bol.com en De Bijenkorf?

ING meldt ook datalek via externe logistieke partner

ING is geïnformeerd over een cyberincident bij een logistieke partner die fysieke bestellingen via de ING Rentepuntenwinkel opslaat en bezorgt. Onbevoegden kregen mogelijk toegang tot naam-, adres-, telefoon- en e-mailgegevens van klanten. Het lijkt te gaan om dezelfde externe partij, als het datalek bij Bol.com en de Bijenkorf. De eigen banksystemen en financiële gegevens blijven volgens ING buiten schot.

De bank kreeg te horen dat er bij een externe partij is ingebroken. Die partij verzorgt voor de ING Winkel de opslag en bezorging van een deel van de fysieke artikelen. Uit onderzoek van de logistieke partner blijkt dat onbevoegden mogelijk toegang hebben gekregen tot gegevens van een groep ING-klanten.

Het gaat om klanten die via de ING Rentepuntenwinkel een fysiek product lieten thuisbezorgen. Mogelijk zijn zijn naam-, adres-, telefoon- en e-mailgegevens ingezien, evenals informatie over wat er besteld is. Klanten die uitsluitend digitale producten hebben gekocht in de digitale winkels, zoals vouchers, cadeaubonnen of e-tickets, vallen buiten dit incident. Bankrekeningen, betaalgegevens, spaargelden en inloggegevens voor de bank maken volgens ING geen onderdeel uit van het incident.

Maatregelen en melding bij toezichthouder

Na de ontdekking nam de logistieke partner direct maatregelen om de ongeautoriseerde toegang te stoppen. Ook zijn cybersecurityspecialisten ingeschakeld om de oorzaak en omvang te onderzoeken. ING heeft uit voorzorg de uitwisseling van gegevens met de partner stopgezet, iets wat we ook het geval was bij het incident bij Bol.com. Die wordt pas hervat als is vastgesteld dat dit veilig kan.

Omdat mogelijk persoonsgegevens zijn geraakt, heeft de ING een melding bij de Autoriteit Persoonsgegevens gedaan. Volgens de bank zijn er op dit moment geen aanwijzingen dat klanten direct actie moeten ondernemen. Wel adviseert ING alert te blijven op verdachte e-mails, sms-, WhatsApp-berichten of telefoontjes die vragen om gegevens, codes of inloggegevens.

Logistieke keten opnieuw het zwakke punt

Het incident staat niet op zichzelf. Eerder deze week werd bekend dat ook Bol en De Bijenkorf klanten waarschuwen na een cyberaanval bij logistiek dienstverlener CEVA Logistics. Daarbij zouden vergelijkbare gegevens zijn buitgemaakt, waaronder namen, adressen en bestelinformatie. Ook daar bleven de eigen systemen en betaalgegevens buiten schot. De ING noemt de naam van de partner niet, maar het lijkt zeer waarschijnlijk ook te gaan om CEVA Logistics. ING kreeg vorig jaar in Duitsland ook al te maken met een datalek via datadienstverlener Majorel, dat samenhing met de wereldwijde aanval op de MOVEit-software.

Het onderzoek naar de exacte omvang van het incident loopt nog, net als bij de andere genoemde partijen. Zodra er meer bekend is, worden betrokken klanten verder geïnformeerd.