Smarthomewebshop ROBBshop is getroffen door een cyberaanval waarbij persoonsgegevens van klanten zijn buitgemaakt. Volgens de eigenaar ging het om zo’n 14MB aan data. De aanvallers kwamen binnen via een kwetsbaarheid in e-commerceplatform Shopware. Het datalek is gemeld bij de Autoriteit Persoonsgegevens.
De Nederlandse webshop ROBBshop, gespecialiseerd in smarthome-apparatuur, heeft klanten per e-mail over het incident geïnformeerd en vooralsnog is er op de website niks te vinden over het nieuws. Namen, adressen, e-mailadressen en bestelgeschiedenis zijn daardoor uitgelekt, maar hoeveel klanten precies zijn geraakt, is niet bekend.
Eigenaar Rob van Brunschot heeft laten weten dat er ongeveer 14MB aan gegevens is gestolen. Dat zou neerkomen op zo’n 30.000 e-mailadressen, al blijft onduidelijk welke gegevens er per klant precies zijn buitgemaakt.
De lijst met mogelijk gestolen data is breder dan alleen contactgegevens. Naast volledige naam, klantnummer, adres en telefoonnummer gaat het ook om geboortedatum, btw-nummer, bestelgeschiedenis en wachtwoordhashes.
Wachtwoorden gehasht met bcrypt
Die wachtwoorden zijn volgens de webwinkel gehasht met bcrypt en bovendien voorzien van een salt. Hashen zet gegevens via een algoritme eenzijdig om in een niet-herleidbare waarde met vaste lengte. Salten voegt daar een unieke waarde aan toe, waardoor identieke wachtwoorden na hashing toch een andere output opleveren.
De wachtwoorden zouden daardoor niet te herleiden zijn. Toch adviseert ROBBshop klanten om uit voorzorg hun wachtwoord te wijzigen. Financiële gegevens zoals rekeningnummers en creditcardgegevens zijn volgens de webshop niet buitgemaakt.
Aanval via Shopware
De aanval verliep volgens Van Brunschot via e-commerceplatform Shopware. Bij een recente update zou een kritiek beveiligingslek zijn geïntroduceerd, dat vanaf zondag 30 augustus werd uitgebuit. Inmiddels is het lek volgens hem gedicht.
Shopware kende dit jaar vaker beveiligingsproblemen. In augustus 2025 waarschuwde de Amerikaanse cyberdienst CISA nog voor twee kwetsbaarheden in Shopware 6. Eerder in 2025 doken er SQL-injectie- en informatielekken op in Shopware-componenten.
De aanvallers waren volgens de ondernemer vermoedelijk amateurs. “Wij zagen tijdens ons werk in de backend gegevens live veranderen. Zo kwamen we erachter.” Ze probeerden een payment skimmer te installeren om betaalgegevens af te vangen, maar dat zou niet zijn gelukt.
Melding bij toezichthouder
ROBBshop heeft het datalek gemeld bij de Autoriteit Persoonsgegevens. Die melding is verplicht bij incidenten met een dergelijke impact, en moet binnen 72 uur na ontdekking gebeuren. Het aantal meldingen bij de toezichthouder blijft stijgen. In 2025 ontving de AP 39.407 datalekmeldingen, tegenover 37.839 een jaar eerder.