De Nederlandse online retailer Bol heeft te maken met leveringsverstoringen en een mogelijke blootstelling van klantinformatie nadat hackers toegang kregen tot systemen van een van zijn magazijnlogistieke leveranciers. Volgens het bedrijf is de eigen technologische infrastructuur van Bol niet gecompromitteerd.
Bol kwam op 1 augustus op de hoogte van het beveiligingsincident, toen werd geïnformeerd dat een ongeautoriseerde partij toegang had gehad tot twee IT-systemen van de externe provider. De getroffen systemen bevatten informatie die werd gebruikt om klantbestellingen te verwerken en te bezorgen.
De retailer reageerde door de gegevensoverdracht aan het logistieke bedrijf op te schorten terwijl het incident werd onderzocht. Toegang door de ongeautoriseerde partij werd geblokkeerd en externe cybersecurityspecialisten werden ingeschakeld om te bepalen hoe de inbraak heeft plaatsgevonden en de omvang van de compromis vast te stellen.
Het incident heeft al enkele klanten op operationeel niveau getroffen. Bestellingen die via het getroffen magazijn werden verwerkt, kunnen te laat zijn aangekomen of geannuleerd worden terwijl de bedrijven op de aanval reageerden.
Belangrijker nog, onderzoekers bepaalden dat informatie die nodig was voor het verwerken van die orders mogelijk was geraadpleegd of gekopieerd. Bol behandelt het incident daarom als een datalek en heeft de Autoriteit voor Gegevensbescherming op de hoogte gebracht.
De mogelijk gecompromitteerde gegevens omvatten klantnamen, bezorgadressen, telefoonnummers, bestelinformatie en traceerdetails. Bol zei dat er momenteel geen aanwijzingen zijn dat accountwachtwoorden, klantinloggegevens of betalingsinformatie betrokken waren.
Het aantal getroffen mensen blijft onbekend. In plaats van de gehele klantenkring te informeren, zei Bol dat het contact heeft opgenomen met klanten van wie de informatie mogelijk aanwezig was in de gecompromitteerde systemen.
Aanvullende rapportages hebben de getroffen magazijnexploitant geïdentificeerd als CEVA Logistics. Bol noemde naar verluidt CEVA in communicatie die rechtstreeks naar getroffen klanten werd gestuurd. Nederlandse media hebben ook gemeld dat gegevens die naar verluidt uit het incident zijn verkregen, te koop zijn verschenen op het dark web. De beschikbare informatie stelt niet op zichzelf vast hoe goed de inhoud of volledigheid van de geadverteerde dataset is.
De mogelijke blootstelling creëert een extra risico, zelfs zonder dat wachtwoorden of financiële informatie worden gecompromitteerd. Details over daadwerkelijke aankopen, bezorgadressen en pakkettracking kunnen nuttige context bieden voor overtuigende phishingberichten. Een aanvaller kan zich mogelijk voordoen als een retailer of bezorgbedrijf terwijl hij verwijst naar informatie die een frauduleuze communicatie legitiem doet lijken.
Bol heeft daarom getroffen klanten geadviseerd extra voorzichtig te zijn met onverwachte e-mails, sms’jes of telefoontjes over hun bestellingen en leveringen.
De retailer heeft benadrukt dat de inbraak buiten zijn eigen IT-omgeving plaatsvond. Op basis van het onderzoek tot nu toe is er geen bewijs dat de aanvallers toegang hebben gekregen tot de systemen van bol.
Het incident lijkt ook gevolgen te hebben die verder gaan dan één enkele retailer. Het Nederlandse warenhuis De Bijenkorf maakte onlangs een afzonderlijke potentiële klantdatalek bekend waarbij een externe logistieke leverancier betrokken was. De Bijenkorf heeft dat bedrijf niet publiekelijk als CEVA Logistics geïdentificeerd, dus een verband tussen de twee incidenten kan niet alleen op basis van de publieke bekendmakingen van de bedrijven worden bevestigd.
Voor bol hebben de directe gevolgen zowel betrekking op de privacy van de klant als de logistiek. Het onderzoek moet nog bepalen hoeveel klanten zijn getroffen, welke informatie precies is gekopieerd en of de data die naar verluidt circuleert op cybercrimemarkten afkomstig is van de gecompromitteerde magazijnsystemen.
