Wie lid wordt van een sportclub, een jeugdbeweging of een bond, geeft zijn gegevens af aan mensen die het goed bedoelen. Tussen 23 september en 2 oktober 2026 ontdekte Cybercrimeinfo op een cybercrimeforum zes aanbiedingen van één en dezelfde verkoper, die zich RedStone noemt. Het gaat telkens om Belgische ledenbestanden, van een platform waarop duizenden clubs draaien tot de bonden van voetballers, judoka's, schakers, duivenmelkers en ruiters.
Bij drie ervan is inmiddels een datalek bevestigd, en een vierde bond onderzoekt de publicatie als mogelijk datalek. Bij de andere twee is er alleen de advertentie. In dit artikel zet ik op een rij wat er vaststaat, wat niet, en wat je als lid of als vrijwilliger nu kunt doen.
Zes aanbiedingen in tien dagen
Het begon op 23 september. Cybercrimeinfo ontdekte toen een aanbod van RedStone met een vermeende database van Twizzit, een Belgisch platform voor ledenbeheer waarop volgens het bedrijf meer dan 5.500 ledenorganisaties werken. Volgens de verkoper zaten er ruim anderhalf miljoen leden in, vooral uit België, Frankrijk en Nederland. Drie dagen later meldde VRT NWS een datalek bij Twizzit. Volgens Chirojeugd Vlaanderen kopieerde een onbevoegde partij via een kwetsbaarheid in het platform namen, e-mailadressen en profielfoto's van leden, mogelijk ook van minderjarigen. Wachtwoorden en bankgegevens zaten er volgens de Chiro niet bij. Ook KLJ en Koor & Stem horen bij de getroffenen, en de eigenaar van Twizzit diende een klacht in bij het Centrum voor Cybersecurity België (CCB). Of het om precies het bestand gaat dat op het forum werd aangeboden, staat niet vast.
Op 26 september ontdekte Cybercrimeinfo het volgende aanbod, nu van de Koninklijke Belgische Schaakbond. Volgens de advertentie ging het om 5.914 spelers uit 210 clubs, met 174 bankrekeningnummers erbij. De bond ontdekte diezelfde zaterdag zelf dat vertrouwelijke gegevens bij een derde partij terecht waren gekomen en daar te koop werden aangeboden. Het gaat volgens de bond om de namen, telefoonnummers en e-mailadressen van clubbestuurders en de rekeningnummers van clubs. Volgens de bond was de toegang binnen twee uur dicht, de Gegevensbeschermingsautoriteit is ingelicht en de leden kregen een waarschuwing voor verdachte berichten.
Op 29 september ontdekte Cybercrimeinfo een aanbod met een bestand van Judo Vlaanderen, volgens de advertentie met 98.000 ledenrecords en 75.000 wachtwoorden in leesbare tekst. Judo Vlaanderen meldt sinds 6 oktober op zijn website dat persoonsgegevens uit een databank ongeoorloofd zijn gekopieerd en online zijn aangeboden. Volgens de federatie gaat het om naam, e-mailadres, telefoonnummer, adres, geboortedatum, het rekeningnummer van de club en het wachtwoord van het ledenbeheer. Of die wachtwoorden werkelijk leesbaar waren, schrijft de federatie niet. Wel moet wie wil inloggen een nieuw wachtwoord van minstens zestien tekens aanmaken, en zijn het CCB en de Gegevensbeschermingsautoriteit ingelicht.
Op vrijdag 2 oktober volgden er op één dag nog drie. De verkoper bood een database aan van de Koninklijke Belgische Voetbalbond, met volgens de advertentie 346.685 unieke namen van spelers, teamleden, clubverantwoordelijken en scheidsrechters. Daarnaast een bestand van de Koninklijke Belgische Duivenbond, met volgens de verkoper 8.680 liefhebbers en meer dan drie miljoen wedstrijduitslagen uit de seizoenen 2019 tot en met 2026, inclusief de coördinaten van hun hokken. En een bestand van Equibel, de Belgische paardensportfederatie, met volgens de advertentie ruim negen miljoen records.
De Duivenbond reageerde op 3 oktober met een mededeling op zijn website. De bond behandelt de publicatie als mogelijk datalek en laat zijn IT, de functionaris voor gegevensbescherming en juristen uitzoeken welke gegevens het precies zijn, en of het gaat om informatie uit publieke bronnen of om gevoeliger gegevens zoals hokcoördinaten. De Gegevensbeschermingsautoriteit wordt ingelicht en de leden worden gewaarschuwd. Een eerdere korte storing van de server had volgens de bond een hardwareprobleem bij de provider als oorzaak, en op 3 oktober was er volgens de bond geen aanwijzing dat die storing met de publicatie te maken heeft.
Van de Voetbalbond en van Equibel vond Cybercrimeinfo tot en met 8 oktober geen openbare reactie. Voor die twee blijft het dus bij een bewering van de verkoper.
Wat een advertentie wel en niet bewijst
Een aanbod op zo'n forum is reclame van een crimineel, en reclame maakt dingen groter dan ze zijn. Neem Equibel. Negen miljoen records klinkt als negen miljoen slachtoffers, maar volgens de eigen cijfers van de verkoper staan er 55.846 personen in, van wie er 437 een e-mailadres in het bestand hebben. De rest gaat vooral over paarden, wedstrijden, inschrijvingen en uitslagen. Dat maakt het niet onschuldig, want ook een naam bij een club, een eigenaar bij een paard of een telefoonnummer blijft persoonlijke informatie. Het maakt het wel kleiner dan de kop van de advertentie.
Omgekeerd bewijst het ontbreken van een bevestiging weinig. Een bond die nog onderzoekt, kan nog niets bevestigen, en dat is geen teken van onwil. Ik heb respect voor hoe de bonden die al reageerden het aanpakten. Bij de Schaakbond vroeg een lid onder de mededeling waarom dit gemeld werd, omdat die gegevens volgens hem toch al op de clubfiches stonden. Een bestuurslid gaf toe dat dat wellicht klopte, en schreef dat melden toch hun plicht was. Dat is precies de goede reflex. Liever een keer te veel gewaarschuwd dan een keer te weinig.
Wat een reeks als deze wel laat zien, is een werkwijze. Eén verkoper, het ene Belgische ledenbestand na het andere, en bij de aanbiedingen van 2 oktober telkens een gratis proefbestand en het verzoek om een bod te doen. Hoe de verkoper aan de bestanden kwam en of er een gemeenschappelijke ingang is, is niet bekend. Daar ga ik dus ook niet naar raden.
Waarom dit verder reikt dan één bond
Wie in België voetbalt, judoot, schaakt, duiven houdt of paardrijdt, of een kind bij de Chiro heeft, kan in een van deze bestanden staan. Ook Nederlanders kunnen erin staan, want volgens de verkoper zitten er in het bestand van Twizzit ook Nederlandse leden. En Nederland kent het probleem zelf ook. Bij de KNVB sloeg in april 2023 LockBit toe, een groep die systemen gijzelt en gegevens steelt, en volgens de bond kon het onderzoek daarna niet vaststellen welke gegevens werkelijk waren buitgemaakt. Dat laat zien hoe moeilijk het voor een bond is om achteraf zekerheid te geven.
Het echte risico voor leden zit niet in de verkoop zelf, maar in wat erna komt. Een bericht dat je naam, je club en je lidnummer kent, voelt vertrouwd. Daar zit het gevaar. Chirojeugd Vlaanderen en Twizzit waarschuwden voor mails, telefoontjes en berichten die geld of bankkaartcodes proberen los te krijgen, en de Schaakbond riep op tot extra waakzaamheid, juist om te voorkomen dat iemand via een vals bericht bij geldzaken van clubs kan komen.
Bescherm jezelf
Gebruik je het wachtwoord van een clubplatform ook ergens anders, verander het daar dan vandaag. Dat raadt Judo Vlaanderen zijn leden ook aan. Een wachtwoordmanager maakt voor elke site een ander wachtwoord, zodat één lek niet je hele digitale leven openzet.
Zet tweestapsverificatie aan op je mailbox, zodat er naast je wachtwoord ook een code nodig is, bij voorkeur uit een app op je telefoon. Wie je mail heeft, kan bij veel andere accounts een nieuw wachtwoord aanvragen.
Krijg je een mail of bericht van je club, met een link om in te loggen of een verzoek om te betalen, ga dan zelf naar de website die je kent en klik niet op de link. Krijgt de penningmeester van je club een nieuw rekeningnummer door, bel dan eerst even terug op een nummer dat je al had.
Een verdachte mail stuur je in België door naar verdacht@safeonweb.be. In Nederland kun je terecht bij de Fraudehelpdesk.
Ben je vrijwilliger of bestuurder van een club, kijk dan eens wie er beheerrechten heeft op jullie ledenplatform, of tweestapsverificatie daar aanstaat, en welke gegevens jullie echt nodig hebben. Wat je niet bewaart, kan ook niet op een forum belanden.
Tot slot
Achter elke regel in zo'n bestand zit een lid, een ouder of een vrijwilliger die gewoon zijn hobby wil beoefenen. Een bond waarvan de gegevens te koop staan, is geen dader maar doelwit, en wie snel en eerlijk meldt, verdient steun. Om je te kunnen verdedigen, moet je weten hoe ze aanvallen. Samen staan we sterker dan één verkoper op een forum.
Lees ook
► Weekjournaal S03E10, van 2 oktober 2026 - Met de bevestiging van het datalek bij Twizzit en de eerste aanbiedingen van Judo Vlaanderen en de Schaakbond.
► Weekjournaal S03E09, van 26 september 2026 - De week waarin het aanbod van Twizzit nog een onbevestigde bewering was.
► De onzichtbare dreiging van het darkweb, een zorgwekkende stijging van datalekken in 2025 - Het jaaroverzicht van Cybercrimeinfo uit mei 2025 over gestolen gegevens op het darkweb.
Hoor je het pas als de valse mail van je club al binnen is? Bij Twizzit stond het aanbod al op een forum voordat het datalek in het nieuws kwam. Wat dan helpt, is op tijd zien welke organisaties in Nederland en België zijn geraakt. Dat zet de dagelijkse dreigingsupdate van de Cyber Dreigingsradar op een rij, met het actuele dreigingsniveau en wat je kunt doen.
Schrijf je gratis in voor de dagelijkse dreigingsupdate van onze partner Digiweerbaar. Van maandag tot en met zaterdag, geen kosten, opzeggen wanneer je wilt.
Kies hieronder waar je wilt luisteren
RSS feed
Gebruik je Pocket Casts, Overcast of een andere app voor podcasts? Kopieer de link hieronder en plak die in je app onder "Voeg podcast toe via URL".
Vond je dit artikel interessant of nuttig?
Powered by RedCircle