Cybersecurity · 6 min lezen

Uw wachtwoord staat
al ergens.

16 miljard inloggegevens blootgesteld in één enkel lek. De vraag is niet meer «word ik getroffen?» maar «hoeveel accounts vallen tegelijk?»

GEPUBLICEERD JUNI 2026 · 6 MIN LEZEN

We hebben allemaal dezelfde gewoonte: één «sterk genoeg» wachtwoord, overal hergebruikt, omdat veertig onthouden onmogelijk is. Aanvallers rekenen precies daarop. Tegenwoordig zijn het geen genieën meer die uw wachtwoord «kraken» — het zijn bots die elders gestolen inloggegevens hergebruiken.

Waarom het onthouden wachtwoord aan zijn grenzen is gestoten — geïllustreerd met echte, recente gevallen — en wat een wachtwoordmanager in de praktijk verandert.

16 mld
inloggegevens blootgesteld in één compilatie ontdekt in juni 2025
6 167
datalekken geregistreerd door CNIL in 2025, +10% jaar op jaar
88%
van webaanvallen misbruiken gestolen inloggegevens (Verizon 2025)

01 / HET PROBLEEMHet gevaar is geen zwak wachtwoord. Het is een hergebruikt wachtwoord.

In juni 2025 ontdekten Cybernews-onderzoekers een compilatie van 16 miljard inloggegevens, samengevoegd uit ongeveer dertig verschillende databases, met Google-, Apple-, VPN-accounts en zelfs overheidswebsites. Het meest alarmerende detail: het ging niet om gerecyclede oude lekken, maar om verse, direct bruikbare gegevens, inclusief cookies en sessietokens.

En dit volume is geen uitzondering. Het CNIL-rapport 2025 somt 6 167 datalekken op, een stijging van 10% jaar op jaar. Statistisch gezien circuleren sommige van uw inloggegevens al. Zolang een wachtwoord uniek blijft voor één dienst, blijft een lek een geïsoleerd incident. Hergebruikt op tien sites wordt het een passe-partout.

Lekken «sterven» nooit: ze worden opgesplitst, verrijkt en opnieuw gecombineerd tot aanvalsklare lijsten.

02 / DE MECHANICACredential stuffing — hoe één lek er tien meer uitlokt

Vanuit het perspectief van de aanvaller is het principe verbluffend eenvoudig. Een wachtwoord gestolen op site A wordt automatisch door bots hergebruikt op honderden andere diensten: bankieren, e-mail, sociale netwerken, e-commerce. Zoals de CNIL het formuleert: één sleutel die alle deuren opent. Volgens het Verizon-rapport 2025 zijn gestolen of geforceerde inloggegevens betrokken bij 88% van webaanvallen.

Voor verdedigers is het de aanval met de beste verhouding tussen inspanning en opbrengst: geen kwetsbaarheid te vinden, geen geavanceerde exploit. Huur een goedkope lijst, lanceer bots vanaf duizenden IP's, en een klein succespercentage op miljoenen accounts volstaat om de operatie rendabel te maken.

Echt geval · 23andMe

14 000 accounts gecompromitteerd → 6,9 miljoen blootgesteld

Tussen april en september 2023 kregen aanvallers toegang tot ongeveer 14 000 accounts via credential stuffing. Via datadelingsfuncties bereikten ze 5,5 miljoen extra profielen en 1,4 miljoen stambomen. Resultaat: een schikking van $30M en faillissementsbescherming in 2025.

Echt geval · PayPal

Gevoelige gegevens afgetapt in 3 dagen

In december 2022 leed PayPal een massale credential-stuffingaanval. Volledige namen, belasting- en socialezekerheidsnummers, kaartgegevens werden blootgesteld — niet door een PayPal-fout, maar omdat hergebruikte klantinloggegevens elders al waren gelekt.

Echt geval · Île-de-France Mobilités

Parijs openbaar vervoer als doelwit

Een credential-stuffingaanval met gestolen logins kreeg frauduleus toegang tot gebruikersaccounts van de Parijse vervoersoperator — een lokaal, recent herinnering dat niemand buiten bereik is.

De mythe van het «complexe wachtwoord»

Een rapport dat meer dan een miljard door malware gestolen wachtwoorden analyseert, bevestigt het: velen overtroffen de regelgeving voor lengte en complexiteit. Tegen een infostealer die uw wachtwoord in platte tekst op uw apparaat leest, beschermt complexiteit niets. Wat telt is uniciteit en een tweede factor.

03 / HET ANTWOORDOnthouden is het probleem. Delegeren is de oplossing.

De onderliggende oorzaak is niet technisch, maar menselijk: een brein kan geen 40 unieke, willekeurige wachtwoorden genereren en onthouden. Dus hergebruiken we. Een wachtwoordmanager neemt dat compromis bij de bron weg — u onthoudt slechts één mastergeheim; de rest doet hij.

Het anti-phishingvoordeel wordt onderschat: een manager vult inloggegevens alleen in op het opgeslagen exacte domein. Op een nepsite «paypa1.com» weigert hij simpelweg — waar een haastige mens in de val zou trappen.

Een end-to-end versleutelde kluis: uw wachtwoorden blijven onder uw controle.

🧠 Menselijk geheugen

  • Wachtwoorden uit noodzaak hergebruikt
  • Raadbare variaties (Zomer2025!, Zomer2026!)
  • Geen lekdetectie
  • Phishinggevoelig: overal intypen
  • Eén lek = cascade van accounts

🔐 Wachtwoordmanager

  • Uniek willekeurig wachtwoord per site
  • Generatie van 20+ tekens in één klik
  • Waarschuwing wanneer inloggegevens in een lek verschijnen
  • Domeingebonden invullen = anti-phishing
  • Een lek blijft geïsoleerd bij één dienst

04 / IN DE PRAKTIJKUw volgende 5 minuten

Eén laatste veiligheidsreflex: als u een lekmelding voor een specifieke dienst ontvangt, klik nooit op de e-maillink. Open de app zelf of typ het adres handmatig in, en wijzig het wachtwoord van daaruit. Lekmeldingen zijn ideaal phishingaas.

De checklist die alles verandert

  • Controleer blootstelling van uw adressen op Have I Been Pwned — gratis en betrouwbaar.
  • Installeer een wachtwoordmanager en maak een lang, uniek masterwachtwoord (een wachtwoordzin is ideaal).
  • Schakel tweefactorauthenticatie (2FA/MFA) in: Microsoft schat dat het meer dan 99,9% van accountcompromitteringen blokkeert.
  • Wijzig eerst hergebruikte wachtwoorden op kritieke accounts: primair e-mail, dan bankieren.
  • Laat de manager de rest geleidelijk opnieuw genereren, één site per keer.

Dit artikel is ter informatie. De genoemde gevallen (23andMe, PayPal, Île-de-France Mobilités, Cybernews-lek juni 2025) zijn gebaseerd op vakpers en autoriteiten zoals CNIL. Volg bij een lekmelding altijd de officiële instructies van de betrokken dienst.

Stop met onthouden. Begin met beschermen.

Maak uw QubKey-kluis: genereer, bewaar en vul unieke wachtwoorden in op al uw apparaten — in minuten.

QubKey gratis downloaden