Probleem · Direct handelen
Wachtwoord gestolen: dit doet u nu, in deze volgorde
Wijzig het gestolen wachtwoord meteen: eerst bij het getroffen account, daarna bij elk account waar u dezelfde combinatie gebruikt. Zet vervolgens tweestapsverificatie aan, om te beginnen bij uw e-mail. Hieronder staan de stappen in de juiste volgorde; preventie komt daarna.
Wat doet u nu meteen?
Wijzig het wachtwoord eerst bij het account waar het is buitgemaakt, en meteen daarna bij elk ander account waar u dezelfde combinatie gebruikt. Dat tweede deel is geen bijzaak. Gestolen paren van e-mailadres en wachtwoord worden geautomatiseerd bij andere diensten uitgeprobeerd, in de hoop dat ze daar ook passen. 1
Werk in deze volgorde:
- Uw e-mailaccount eerst. Wie in uw mailbox komt, kan via "wachtwoord vergeten" bijna elk ander account overnemen. Denkt u dat de mailbox zelf is gekaapt, volg dan eerst e-mail gehackt: wat nu.
- Dan het gekraakte account zelf. Kies een nieuw wachtwoord dat u nergens anders gebruikt en dat geen variant is van het oude.
- Daarna elk account met hetzelfde wachtwoord. Sla ook de oude accounts niet over die u zelden opent. Zolang u daar niets wijzigt, blijft het gestolen wachtwoord er gewoon geldig.
- Zet tweestapsverificatie aan. Het Nationaal Cyber Security Centrum adviseert inloggen in twee stappen voor bedrijfsapplicaties, in elk geval voor zakelijke e-mail. 2 Voor uw privéaccounts geldt dezelfde logica: met een tweede stap is een gestolen wachtwoord op zichzelf niet meer genoeg om binnen te komen.
- Loop de accountinstellingen na. Controleer bij de getroffen dienst de gekoppelde betaalmethoden, doorstuurregels en ingelogde apparaten, en meld verdachte afschrijvingen bij uw bank.
Hoe weet u of uw wachtwoord in een datalek zit?
Dat controleert u gratis met Pwned Passwords van Have I Been Pwned, een doorzoekbare verzameling wachtwoorden uit bekende datalekken. 3 Staat uw wachtwoord ertussen, behandel het dan als publiek bekend en gebruik het nooit meer, nergens.
De controle is veiliger dan hij klinkt. Uw wachtwoord verlaat uw apparaat niet: het wordt lokaal gehasht en alleen de eerste vijf tekens van die hash gaan naar de server. 3 Een schone uitslag is trouwens geen vrijbrief. De verzameling bevat alleen lekken die openbaar zijn geworden. Wat nog niet ontdekt is, staat er ook niet in.
Waarom één gestolen wachtwoord meer accounts opent
Criminelen voeren gestolen inloggegevens geautomatiseerd in op de inlogpagina's van tal van andere sites, in de hoop dat dezelfde combinatie daar ook werkt. Die techniek heet credential stuffing. OWASP omschrijft haar als het geautomatiseerd invoeren van gestolen gebruikersnaam-wachtwoordparen in inlogformulieren om accounts over te nemen. 1
Het hele idee draait op hergebruik. Wie hetzelfde wachtwoord bij tien diensten gebruikt, maakt van één datalek in het slechtste geval tien overgenomen accounts. 1 Daarom weegt stap drie hierboven het zwaarst, hoe vervelend het klusje ook is.
Voorkomen dat dit opnieuw gebeurt
Het enige dat credential stuffing echt breekt, is een uniek wachtwoord per dienst. Onthouden hoeft u ze niet: een wachtwoordmanager verzint en bewaart ze voor u. Wat zo'n manager precies doet, leest u in wat is een wachtwoordmanager.
Onze keuze hiervoor is Proton Pass, en daar hebben wij goede redenen voor. De kluis is end-to-end versleuteld, wat betekent dat alleen u de inhoud kunt ontsleutelen. 4 De gratis versie bewaart onbeperkt inloggegevens, notities en betaalkaarten, en waarschuwt u actief zodra u een zwak of hergebruikt wachtwoord invoert. 4 Belangrijker nog: de broncode van de apps en browserextensies is openbaar, en beveiligingsbedrijf Cure53 controleerde die in mei en juni 2023. Dat rapport kunt u zelf nalezen. 5
De gratis versie geeft daarnaast tien e-mailaliassen. 4 Gebruikt u per dienst een eigen alias, dan verschilt niet alleen uw wachtwoord maar ook uw inlognaam per site, en past een gelekt paar helemaal nergens anders.
Waar Proton Pass minder sterk is
Geen enkele keuze is zonder haken. De ingebouwde generator voor tweestapscodes zit bij Proton Pass in de betaalde laag, niet in de gratis versie. 4 En de controle door Cure53 is een momentopname uit 2023, geen doorlopende garantie. 5 Wilt u een rijper product, of wilt u Pass naast Bitwarden en 1Password leggen inclusief de punten waarop die winnen, dan vergelijken wij ze eerlijk in beste wachtwoordmanager.
Bronnen
-
OWASP: definitie van credential stuffing, het geautomatiseerd invoeren van gestolen gebruikersnaam-wachtwoordparen in inlogformulieren; de techniek werkt doordat veel gebruikers wachtwoorden hergebruiken owasp.org / attacks/Credential_stuffing · gecontroleerd 10 juli 2026
-
NCSC (Nationaal Cyber Security Centrum): uitleg tweefactorauthenticatie; adviseert inloggen in twee stappen aan te zetten voor bedrijfsapplicaties, in elk geval zakelijke e-mail ncsc.nl / wat-is-tweefactorauthenticatie · gecontroleerd 10 juli 2026
-
Have I Been Pwned, Pwned Passwords: gratis controle of een wachtwoord in bekende datalekken voorkomt; het wachtwoord wordt lokaal gehasht en alleen de eerste vijf tekens van de hash gaan naar de server haveibeenpwned.com / Passwords · gecontroleerd 10 juli 2026
-
Proton, productpagina Proton Pass: end-to-end versleuteld; gratis versie met onbeperkt inloggegevens, notities en betaalkaarten en tien e-mailaliassen; waarschuwingen voor zwakke en hergebruikte wachtwoorden; ingebouwde 2FA-codegenerator in het betaalde Plus-abonnement proton.me / pass · gecontroleerd 10 juli 2026
-
Proton: Proton Pass is open source (browserextensies, iOS- en Android-apps) en in mei en juni 2023 geauditeerd door Cure53; het auditrapport is openbaar proton.me / blog/pass-open-source-security-audit · gecontroleerd 10 juli 2026