Een Recordbrekende Blootstelling: 24 Miljard Inloggegevens Onbeschermd Aangetroffen

In juni 2026 stuitten beveiligingsonderzoekers op iets dat bijna elk ander datalek van het jaar in perspectief plaatste: een openbaar toegankelijke database met meer dan 24 miljard gestolen inloggegevens. Er stond geen wachtwoord, geen inlogmuur en geen versleuteling tussen het internet en de gegevens. Iedereen die de blootgestelde server vond, had er vrij doorheen kunnen bladeren.

Om duidelijk te zijn: 24 miljard records betekent niet 24 miljard unieke personen. Databases zoals deze zijn doorgaans compilaties, verzamelingen inloggegevens die zijn geschraapt en gecombineerd uit jaren van eerdere datalekken, malwarelogs en gelekte wachtwoorddumps, allemaal samengevoegd in één enorm bestand. Dubbele vermeldingen komen vaak voor, en hetzelfde e-mailadres kan tientallen keren voorkomen, gekoppeld aan verschillende wachtwoorden die op verschillende momenten zijn gestolen. Toch illustreert de enorme omvang van de blootstelling een probleem dat in 2026 routine is geworden: enorme hoeveelheden eerder gestolen gegevens duiken steeds weer op, onbeveiligd, op nieuwe locaties.

Dit soort blootstelling is vooral gevaarlijk omdat het de toetredingsdrempel voor cybercriminelen verlaagt. In plaats van te betalen voor toegang tot een samengestelde dataset van een datalek op een darkwebforum, kunnen aanvallers eenvoudig inloggegevens uit een open database halen en deze via geautomatiseerde "credential stuffing"-aanvallen testen tegen bankwebsites, e-mailproviders en bedrijfslogins.

Kodak Voegt Zich bij de Lijst van DatalekSlachtoffers van 2026

Dezelfde maand bracht een tweede, gerichter incident. Kodak bevestigde een datalek nadat een hackergroep beweerde ongeveer 2,2 miljoen klant- en bedrijfsgegevens te hebben gestolen. De groep plaatste Kodak op een darkweb-leaksite, een tactiek die standaardpraktijk is geworden voor afpersingsgerichte hackerteams die een bedrijf onder druk willen zetten om te betalen voordat de gestolen gegevens worden gepubliceerd of verkocht.

Deze aanpak weerspiegelt wat het hele jaar door bij andere organisaties is gebeurd. Groepen zoals CMD hebben het afpersingsdraaiboek verder doorgevoerd door gestolen gegevens rechtstreeks te veilen in plaats van simpelweg te dreigen met publicatie, terwijl DARK PROJECT zijn leaksite heeft gebruikt om meerdere slachtoffers tegelijk te noemen om de druk te maximaliseren. Of Kodaks aanvallers hun dreiging om de volledige dataset te publiceren nu hebben uitgevoerd of niet, het patroon is hetzelfde: eerst stelen, dan publieke blootstelling gebruiken als hefboom.

Onderdeel van een Groter Patroon in 2026

Noch de blootstelling van 24 miljard inloggegevens, noch het Kodak-datalek vond geïsoleerd plaats. 2026 heeft een gestage stroom van grootschalige incidenten gezien in verschillende sectoren en regio's. Overheidssystemen zijn ook niet gespaard gebleven; datalekken bij de Britse en Zwitserse overheid verstoorden de operaties begin augustus, wat laat zien dat publieke organisaties dezelfde blootstellingsrisico's lopen als private bedrijven. Aan de consumentenkant beweert een rechtszaak die is aangespannen naar aanleiding van een datalek in juni dat maar liefst 2,4 miljard TikTok-gebruikers hun gegevens hebben blootgesteld gezien, een claim die, als deze accuraat is, tot de grootste ooit gerapporteerde datalekken zou behoren.

Wat deze incidenten verbindt, is niet één enkele oorzaak, maar een gedeelde set onderliggende zwakheden: onbeveiligde databases die openstaan voor het internet, inloggegevens die opnieuw worden gebruikt voor meerdere diensten, en aanvallers die gestolen gegevens steeds meer behandelen als een grondstof om te veilen, lekken of los te laten, in plaats van simpelweg te hamsteren.

Wat Dit Voor Jou Betekent

De meeste mensen zullen nooit met zekerheid weten of hun specifieke inloggegevens in die database van 24 miljard records zaten, en Kodak heeft geen volledige lijst gepubliceerd van wie er door het datalek is getroffen. Die onzekerheid is deels waarom datalekken in 2026 ertoe doen voor gewone gebruikers, niet alleen voor IT-afdelingen. Als je e-mail- en wachtwoordcombinatie in een eerder datalek is verschenen — en er zijn er veel geweest — is er een reële kans dat het nu deel uitmaakt van een grotere samengevoegde dataset die op dit moment circuleert.

De praktische reactie vereist geen paniek. Het vereist basis hygiëne die de meest voorkomende aanvalspaden afsluit: unieke wachtwoorden per account, multifactorauthenticatie waar het wordt aangeboden, en periodieke controles of je e-mailadres in bekende datalekken is verschenen.

Praktische Aanbevelingen

  • Gebruik een wachtwoordmanager om unieke wachtwoorden voor elk account te genereren en op te slaan, zodat een gelekt inloggegeven uit één datalek andere accounts niet kan ontgrendelen.
  • Schakel multifactorauthenticatie in voor e-mail, bankzaken en elk account met gevoelige persoonlijke of financiële gegevens.
  • Controleer regelmatig datalekmonitoringsdiensten om te zien of je e-mailadres in een bekend lek is verschenen, inclusief grote samengevoegde databases zoals die in juni is ontdekt.
  • Behandel onverwachte e-mails voor wachtwoordherstel of inlogmeldingen als een signaal om onmiddellijk je wachtwoord te wijzigen, zelfs als je niet kunt bevestigen welk datalek ze heeft veroorzaakt.
  • Blijf op de hoogte van lopende datalekken in 2026 die bedrijven treffen waarmee je zaken doet, aangezien meldingen van datalekken vaak weken of maanden na het daadwerkelijke incident arriveren.

Datalekken op deze schaal zullen in 2026 waarschijnlijk niet vertragen. Voorop blijven lopen gaat niet over het vermijden van elk risico, het gaat erom ervoor te zorgen dat wanneer een lek plaatsvindt, het niet verandert in een gecompromitteerd account of gestolen identiteit.