
250 dollar voor drie miljoen nep-klantgegevens
Op een hackersforum op het darknet biedt iemand 3,45 miljoen vermeende klantgegevens van Digitec Galaxus aan. Voor 250 dollar. De herkomst van de gegevens is volledig verzonnen.
Een logo, een prijs, één contactpersoon voor vragen: de advertentie op het darknet lijkt op een aanbiedingspagina op een online marktplaats zoals eBay, Ricardo of Tutti. Alleen gaat het hier niet om een tweedehands koffiezetapparaat. Er werden 3,45 miljoen klantcontacten aangeboden, zogenaamd afkomstig van Galaxus en Digitec. Prijs: 250 dollar, te betalen in cryptovaluta.
David Capela van Hackstle, een beveiligingsbedrijf dat relevante forums doorzoekt op gestolen bedrijfsgegevens, heeft ons op de aanbieding gewezen. Capela stuurde een collega van ons beveiligingsteam een privébericht op LinkedIn. Nog diezelfde dag startten we het interne onderzoek: zodra iemand een mogelijk beveiligingsincident meldt, controleert een speciaal samengesteld team de melding en beslist wat er moet gebeuren.
De insider die er nooit was
Capela deed zich tegenover de aanbieder voor als een geïnteresseerde koper en vroeg via een Telegram-chat in darknet-forumjargon naar de herkomst van de gegevens. Het antwoord kwam meteen: men had via een insider toegang gekregen tot een ontwikkelaarsinterface, en de gegevens gingen door tot september 2026. Toen er werd gevraagd om welke database het ging, verduidelijkte de verkoper: het ging om een centrale interne klantendatabase.

Een geloofwaardig verhaal, zou je denken. Er zit alleen één addertje onder het gras: je kunt het controleren.
Wat het voorbeeld onthult
Om de gegevens aantrekkelijk te maken, zette de aanbieder een voorbeeld online, dus een handvol regels uit de dataset. Daarin staan bijvoorbeeld namen, e-mail- en postadressen, klantnummers of het totaalbedrag van de aankopen van de afgelopen twaalf maanden. Uit onze vergelijking bleek al snel dat de gegevens verzonnen zijn: «We hebben bij klantnummers, registratiedata en bestelgegevens geen enkele overeenkomst met onze gegevens gevonden», zegt Martin Wrona, Security Engineer bij Digitec Galaxus.
Het wordt het duidelijkst bij de details: Volgens het voorbeeld liet iemand in juni 2026 een bestelling bezorgen bij een PickMup-box, dus bij een afhaalpunt van Migros. Maar: die bezorgoptie bieden we sinds 2024 niet meer aan. De zogenaamde bestelling liep dus via een kanaal dat bij ons op dat moment helemaal niet meer bestond. Ook de productcategorieën kloppen niet: in het document wordt gesproken over «Wonen & Tuin» of «Computers & Laptops». Bij ons heten de categorieën anders. Vanaf het moment dat het bekend werd tot het moment dat het alarm werd opgeheven, had het team rond Martin daarom maar anderhalf uur nodig.
«Voor buitenstaanders kunnen de gegevens aannemelijk lijken», zegt Martin. «Zodra het gaat om gegevens die alleen wij kunnen hebben, klopt er niets meer van.» Van een export uit onze klantendatabase is dus geen sprake. «Voor onze klanten is er dus geen directe reden tot actie.»
Er zitten echter wel e-mailadressen in de steekproef die ook bij ons geregistreerd staan. Dat klinkt in eerste instantie alarmerend, maar als je naar de omvang kijkt, valt het wel mee: bij Galaxus en Digitec zijn de afgelopen 25 jaar meer dan vijf miljoen klantaccounts geopend. «Het verbaast me niet dat sommige van deze adressen ook bij ons in de boeken staan», zegt Martin. «Waarschijnlijk gaat het om een verzameling uit oudere lekken met Zwitserse adressen, aangevuld met verzonnen gegevens die van ons hadden kunnen komen.»
Toch blijven zulke lijsten bruikbaar voor criminelen. Een verzameling echte Zwitserse e-mailadressen is genoeg om heel realistisch ogende phishing-mails te versturen. Daar heb je geen klantnummers of bestelgeschiedenis voor nodig. «Daarom waarschuwen we regelmatig voor zulke trucs», zegt Martin.
Sterke merken verkopen beter
Maar waarom sieren zogenaamde hackers hun dataset juist met onze naam? «Een datapakket heeft een merk nodig, anders verkoopt het slecht», zegt Martin. Een lijst met een bekende naam levert meer op dan een lijst die zogenaamd afkomstig is van honderd kleine winkeltjes of samengesteld is uit oude lekken.
Deze zaak past in een reeks soortgelijke gevallen met bekende Zwitserse merken. Begin september bleek een Comparis-dataset met 190.000 contacten nep te zijn, en daarvoor was er al een met zogenaamd 2,8 miljoen Betty-Bossi-klantgegevens. «Oplichters bedriegen oplichters, dat gebeurt al sinds het internet bestaat», zegt Martin. Omdat de gegevens niet van Digitec Galaxus komen, zien we af van aangifte en melden we het niet bij het Federale Bureau voor Cyberveiligheid.
Voor iedereen die het kort en bondig wil: bij Digitec Galaxus was er geen cyberincident en ook geen datalek. Wat er op het hackerforum te koop staat, heeft niets met ons te maken.
Bij digitec en Galaxus ben ik verantwoordelijk voor de uitwisseling met journalisten en bloggers. Goede verhalen zijn mijn passie; daarom ben ik altijd bij de tijd.
Nieuws over functies in de winkel, informatie van marketing of logistiek en nog veel meer.
Alles tonen














