Eurail datalek: paspoortgegevens van 300.000+ reizigers opgedoken op dark web
TL;DR
Eurail B.V., het in Utrecht gevestigde bedrijf dat Eurail- en Interrail-treinpassen verkoopt, bevestigde in januari 2026 een beveiligingsincident dat sindsdien gestaag groter is geworden. Meldingen bij Amerikaanse staten begin april 2026 bevestigen ten minste 308.777 getroffen reizigers, met paspoortnummers en vervaldata onder de gelekte gegevens. De inbraak zelf vond al plaats in december 2024. Medio februari stond gestolen data te koop op het dark web en verscheen er een sample op Telegram.
Incidentrespons DraaiboekUitklappen
- Bevestig de inbraak en sluit de blootstelling. In SaaS- en cloudomgevingen betekent dat: tokens intrekken, sleutels rouleren en toegangsbeleid aanscherpen, niet alleen een IP blokkeren.
- Zorg dat cloud auditlogs (AWS CloudTrail, Zendesk audit, GitLab audit en equivalenten) worden veiliggesteld voordat retentievensters verlopen.
- Reconstrueer de tijdlijn van de aanvaller in alle omgevingen waartoe toegang wordt geclaimd.
- Identificeer alle gecompromitteerde credentials, access keys en service-identiteiten. Rouleren en intrekken.
- Voer gestructureerd forensisch bewijsonderzoek uit in de getroffen cloudomgeving.
- Bepaal de werkelijke omvang van de geëxfiltreerde records tegenover wat de aanvaller claimt.
- Markeer categorieën die aparte behandeling vragen: paspoortnummers, scans van identiteitsbewijs, IBAN en eventuele gezondheidsgegevens.
- Meld binnen 72 uur bij de Autoriteit Persoonsgegevens onder de AVG, en bij equivalenten in andere rechtsgebieden.
- Informeer de Europese Commissie waar DiscoverEU-data in het geding is.
- Informeer getroffen reizigers met specifieke instructies.
- Monitor leak-sites, Telegram-kanalen en darkwebfora.
- Evaluatie achteraf, gericht op cloudconfiguratie, de levenscyclus van access keys en het detectiegat tussen inbraak en ontdekking.
Het Eurail datalek, bijgewerkt
Eurail B.V., gevestigd in Utrecht, verkoopt Eurail- en Interrail-passen namens een consortium van Europese spoorwegmaatschappijen. Daarnaast verzorgt Eurail de ticketkant van DiscoverEU, het Erasmus+-programma dat jonge Europeanen gratis Interrail-passen geeft. Die mix van klantgroepen komt later terug.
Het Eurail datalek werd op 10 januari 2026 publiek bekendgemaakt. Op dat moment sprak het bedrijf over beperkte blootstelling: namen, contactgegevens, geboortedata en mogelijk paspoortgegevens. Op 16 februari 2026 berichtten meerdere media waaronder Dutch IT Leaders dat gestolen Eurail-data op het dark web te koop werd aangeboden, met een sample op Telegram. Begin april 2026 diende Eurail meldingen in bij Amerikaanse staten. Eén van die meldingen, gerapporteerd door Treinenweb en overgenomen door ITdaily en Help Net Security, bevestigt minstens 308.777 getroffen reizigers en noemt paspoortnummers en vervaldata onder de gelekte velden.
De inbraak zelf vond volgens diezelfde meldingen plaats in december 2024. Het gat tussen toegang en publieke melding is bijna 13 maanden.
Wat er is gebeurd
Volgens berichtgeving van Help Net Security, ICTMagazine en ITdaily claimen de aanvallers toegang tot de AWS S3-opslag, de Zendesk-klantenserviceomgeving en de GitLab-repositories van Eurail. Ze claimen verder over data van "miljoenen" reizigers te beschikken. Het bevestigde aantal op basis van toezichthoudermeldingen is 308.777, en dat kan nog groeien.
Eurail heeft de precieze aanvalsroute niet bevestigd. Speculatie over verkeerd geconfigureerde AWS S3-buckets doet op de gebruikelijke plekken de ronde; Eurail heeft dat niet onderschreven, en wij gaan het ook niet onderschrijven. Wel vaststaat dat op 16 februari de gestolen data op het dark web werd aangeboden en een sample openbaar was.
Eurail heeft melding gedaan bij de Autoriteit Persoonsgegevens onder de AVG en bij toezichthouders buiten de EU.
Gelekte gegevens, in detail
Voor de algemene groep van circa 308.777 getroffen reizigers zijn de bevestigde velden: bestel- en reserveringsinformatie, contactgegevens, geboortedata, paspoortnummers en vervaldata van paspoorten.
Specifiek voor DiscoverEU-deelnemers heeft de Europese Commissie aangegeven dat aanvullende gegevens kunnen zijn blootgesteld, waaronder IBAN, kopieën van paspoort of identiteitsbewijs, en beperkte gezondheidsgerelateerde gegevens. Dat is een wezenlijk andere melding dan die voor algemene reizigers, en het maakt uit voor het herstel. Gescande identiteitsbewijzen zijn voor fraudeurs ordes van grootte meer waard dan alleen een paspoortnummer.
Wie zijn getroffen
Twee doelgroepen zijn relevant, en de tweede verdient specifiek de aandacht van SecDesk's lezers.
Jonge DiscoverEU-reizigers dragen het zwaarst van de consumentenkant. Blootstelling van IBAN, scans van identiteitsbewijzen en gezondheidsgerelateerde gegevens voor een populatie die grotendeels tussen de 18 en 20 jaar oud is, is een serieuze schade.
Zakelijke reizigers van wie het zakelijke e-mailadres in de dataset zit, zijn het punt waarop dit rechtstreeks relevant wordt voor Nederlandse en Europese organisaties. Een aanvaller met een kloppend paspoortnummer, een kloppende vervaldatum, een kloppend recent reisoverzicht en een geverifieerd zakelijk e-mailadres kan spearphishingberichten opstellen die niet te onderscheiden zijn van echte communicatie van grensautoriteiten, reisoperators of de eigen HR- of travel-afdeling.
Wat dit betekent voor uw organisatie
De phishingsequentie komt eraan. Verwacht de komende zes tot twaalf maanden een golf berichten die echte gestolen Eurail-data als haak gebruiken. Die berichten zullen er niet uitzien als phishing. Ze zullen er uitzien als een follow-up op een treinreis die een medewerker daadwerkelijk heeft gemaakt, met een kloppend paspoortnummer en vervaldatum in de mail.
Informeer uw travel desk en HR. Iedereen die boekingswijzigingen, reisbevestigingen of paspoortcontroles verwerkt, hoort op de hoogte te zijn van deze specifieke dataset.
Herzie de inhoud van uw phishingtraining. Training die leunt op duidelijke signalen (typefouten, rare afzenders, vreemde urgentie) gaat snel verouderen. De volgende golf phishing met datalekdata als deze wordt taalkundig schoon, persoonlijk kloppend en contextueel plausibel.
Leun niet op perimeterverdediging. Tegen een phishingmail met kloppende persoonsgegevens helpt geen firewallregel. De verdediging zijn mensen, getraind op de specifieke patronen die dit soort datasets mogelijk maakt.
Organisaties die phishingsimulatie en awareness-training willen die is afgestemd op de werkelijke dreiging, inclusief lokmiddelen gebaseerd op echte gestolen data zoals nu in omloop, kunnen terecht bij SecDesk's phishing-campaign programma. Getrainde medewerkers zijn aantoonbaar moeilijker te compromitteren.
Bespreek dit met een senior responder over dit onderwerp.
Plan een response-gesprekIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team
