
Hackers Van der Valk: wat gebeurde en hoe bescherm je jezelf
Een reserveringsbevestiging van een bekend hotel, een vriendelijk verzoek om je gegevens te controleren — het klinkt vertrouwd, tot blijkt dat oplichters achter die mail zitten. In augustus 2025 sloegen hackers toe bij Van der Valk via een doeltreffende phishingaanval, waarna de persoonsgegevens van 302 gasten buitgemaakt werden.
Getroffen gasten: 302 ·
Datum eerste inbraak: augustus 2025 ·
Aanvalsmethode: phishing (nep-inlogpagina) ·
Gemelde incidenten bij politie: ja
Overzicht
- Hackers kraakten het reserveringssysteem (Tweakers)
- Gegevens van 302 gasten gestolen (Tweakers)
- Gasten opgelicht via telefoon en e-mail (Misset Horeca)
- Phishingaanval met nep-inlogpagina (Techzine)
- Medewerker klikte op link (Misset Horeca)
- Hackers kregen toegang tot systeem (Security.NL)
- Controleer of je berichten van ‘Van der Valk’ hebt ontvangen (Nederland Digitaal)
- Neem contact op met het hotel (BusinessWise)
- Wijzig wachtwoorden en wees alert op phishing (Security.NL)
- Misset Horeca (horecavakblad)
- Tweakers (technieuws)
- Security.NL (beveiligingsnieuws)
- Techzine (it-vakblad)
Wat is er aan de hand bij Van der Valk?
Op vrijdag 29 augustus 2025 kreeg een partij via phishing toegang tot een beperkt deel van het lokale reserveringssysteem van Van der Valk, zo meldde Tweakers (technieuwsredactie). De aanval werd pas ontdekt nadat gasten melding maakten van verdachte telefoontjes en e-mails van oplichters die zich voordeden als het hotel.
Achtergrond van de hack
- Het datalek werd mede mogelijk gemaakt door de overstap naar een nieuw boekingssysteem voor een deel van de hotels, aldus Tweakers.
- Volgens Misset Horeca (horecavakblad) klikten medewerkers op een phishinglink, waarna aanvallers toegang kregen tot persoonsgegevens van gasten.
- Van der Valk meldde dat de gegevens van 302 gasten onbevoegd zijn ingezien (Tweakers).
Het patroon: een overgangsperiode in de software bleek een kwetsbaar venster waar hackers op inspeelden.
Betrokken hotels
De aanval trof niet alleen één hotel maar uiteindelijk hotels in Amsterdam en Almere, zo rapporteerde Security.NL (beveiligingssite). Van der Valk sloot op dat moment uit dat bij andere hotels gegevens waren gestolen, aldus Techzine (it-vakblad).
De aanval bleef beperkt tot een lokaal systeem, maar de gevolgen troffen tientallen gasten die hun data aan het hotel hadden toevertrouwd. Het patroon: een menselijke fout met een grote schaduw.
Is Van der Valk gehackt?
Ja — Van der Valk heeft bevestigd dat er een datalek heeft plaatsgevonden, nadat het bedrijf meldingen kreeg van opgelichte gasten. De hotelketen zei dat het probleem inmiddels volledig onder controle is, meldde BusinessWise (it-zakennieuws).
Bevestiging door het bedrijf
- Van der Valk maakte via een woordvoerder bekend dat de hack plaatsvond op 29 augustus 2025 (Tweakers).
- Volgens ANP Persportaal (algemeen persbureau) zijn er schadegevallen bekend van gasten die vooruit hadden betaald naar een verkeerd banknummer, en Van der Valk gaf aan dat deze schade volledig wordt vergoed.
- Het bedrijf heeft aangifte gedaan bij de politie (Security.NL).
Reactie van de directie
Een directeur van Van der Valk liet in de Telegraaf (landelijk dagblad) optekenen: “Ik maak me geen illusies dat het bij één gedupeerde blijft.”
Hoe zijn de hackers binnen gekomen bij Van der Valk?
De aanval begon met een eenvoudige maar effectieve truc: een phishingmail met een nagemaakte inlogpagina voor personeel die sterk leek op het echte systeem, zoals Techzine (it-vakblad) beschreef.
Phishingaanval op medewerkers
- Hackers stuurden phishingmails naar medewerkers met een verzoek om in te loggen via een valse pagina (Misset Horeca).
- Een medewerker klikte op de link, waardoor de hackers toegang kregen tot het reserveringssysteem (Misset Horeca).
- Security.NL (beveiligingssite) beschreef de aanval als een ‘veelvoorkomende truc’ waarbij criminelen inloggegevens aftappen.
Nagemaakte inlogpagina
De nagemaakte inlogpagina leek sprekend op het echte systeem, waardoor het voor medewerkers lastig te herkennen was. De aanval wordt door Techzine getypeerd als een ‘social engineering’-aanval waarbij hackers inspelen op vertrouwen en routine.
Deze truc werkt bij elk bedrijf met een online inlogsysteem. Voor hotelgasten: wees extra alert op berichten die om betaling of herbevestiging vragen, ook als ze persoonlijke details bevatten — die kunnen afkomstig zijn uit het gekraakte systeem.
Welke gegevens zijn er gestolen bij Van der Valk?
De buitgemaakte gegevens omvatten in elk geval reserveringsgegevens, telefoonnummers en adressen, aldus Security.NL (beveiligingssite).
Soorten gegevens
- Gestolen gegevens omvatten namen, adressen, e-mailadressen en telefoonnummers (Security.NL).
- In sommige gevallen ook reserveringsgegevens en betalingsinformatie, meldde Nederland Digitaal (overheidsprogramma digitale veiligheid).
- Of de gestolen gegevens ook creditcardinformatie bevatten, is volgens Security.NL nog onduidelijk.
Gevolgen voor gasten
Gasten werden gebeld of geappt door oplichters die zich voordeden als Van der Valk, met het verzoek boekingen te bevestigen en creditcardgegevens opnieuw in te vullen, zo meldde BusinessWise (it-zakennieuws). Een slachtoffer vertelde aan Security.NL dat zij 200 euro kwijtraakte na het opnieuw invullen van creditcardgegevens.
De fraude werkte juist omdat de berichten details uit het Van der Valk-systeem bevatten en daardoor betrouwbaar leken (Nederland Digitaal). Hoe persoonlijker het bericht, hoe gevaarlijker het is.
Hoe kan je checken of je gehackt bent?
Als je bij een Van der Valk hotel hebt geboekt en je hebt ongebruikelijke berichten ontvangen, zijn er een paar stappen die je kunt zetten om te controleren of jouw gegevens zijn misbruikt.
Controleren op verdachte e-mails
- Controleer of je ongebruikelijke e-mails, appjes of telefoontjes hebt ontvangen waarin om betaling of herbevestiging van gegevens wordt gevraagd (Nederland Digitaal).
- Let op kleine afwijkingen in e-mailadressen en links, zoals typefouten of vreemde domeinen (Techzine).
- De fraude werkt omdat berichten details uit het Van der Valk-systeem bevatten — vertrouw niet blind op persoonlijke informatie in een mail (Nederland Digitaal).
Stappen bij verdenking
- Neem direct contact op met het hotel via het officiële telefoonnummer dat op de website van Van der Valk staat — niet via het nummer in de verdachte e-mail of app (ANP Persportaal).
- Wijzig wachtwoorden van je e-mailaccount en andere online diensten waar je hetzelfde wachtwoord gebruikt (Security.NL).
- Neem voorzorgsmaatregelen: meld verdachte berichten bij het hotel en eventueel bij de politie (Security.NL).
Contact met Van der Valk
Van der Valk publiceerde een pagina over nepacties en waarschuwde dat consumenten alleen contactgegevens van officiële websites moeten gebruiken, aldus ANP Persportaal (algemeen persbureau).
Bevestigde feiten en wat nog onduidelijk is
Bevestigde feiten
- Er heeft een datalek plaatsgevonden bij Van der Valk in augustus 2025 (Tweakers).
- Hackers gebruikten een phishingmail met een nagemaakte inlogpagina (Techzine).
- 302 gasten zijn geïdentificeerd als gedupeerden (Tweakers).
- Er is aangifte gedaan bij de politie (Security.NL).
- Van der Valk vergoedt schade aan gedupeerden (Techzine).
Wat onduidelijk is
- Of er meer dan twee hotels zijn getroffen.
- Of de gestolen gegevens ook creditcardinformatie bevatten (Security.NL).
- Hoeveel gasten daadwerkelijk geld zijn kwijtgeraakt.
- Of er een verband is met eerdere incidenten bij Van der Valk.
Tijdlijn van de hack
- — Hackers kraken reserveringssysteem Van der Valk via phishing (Tweakers).
- — Gasten worden opgebeld door oplichters die zich voordoen als het hotel (Misset Horeca).
- — Telegraaf bericht over hack bij Van der Valk, 302 gasten getroffen (Telegraaf).
- — Nu.nl en Security.nl publiceren details over phishingaanval en datalek (Security.NL).
- — Misset Horeca meldt dat hackers het reserveringssysteem kraakten (Misset Horeca).
De snelheid waarmee de gestolen data werd ingezet, toont hoe geautomatiseerd deze phishingcampagne was.
Binnen een week na de eerste inbraak werden al gasten benaderd door oplichters. De snelheid waarmee de gestolen data werd ingezet, toont hoe geautomatiseerd deze phishingcampagne was.
Wat zeggen experts en betrokkenen?
Ik maak me geen illusies dat het bij één gedupeerde blijft.
— Directeur Van der Valk, in de Telegraaf
Hackers zijn bij Van der Valk binnengekomen door middel van een phishingaanval.
— Security.NL
De cybercriminelen kraakten het reserveringssysteem van de hotelketen.
— Misset Horeca
linkedin.com, vandervalkhotelgroup.com, facebook.com, valkexclusief.nl, media.ccc.de
Veelgestelde vragen over de hack bij Van der Valk
Wat moet ik doen als ik een e-mail van Van der Valk ontvang waarvan ik denk dat het phishing is?
Open geen links en download geen bijlagen. Bel het hotel via het officiële telefoonnummer op de website van Van der Valk (ANP Persportaal).
Kan ik mijn reservering bij Van der Valk nog vertrouwen?
Ja, het probleem is inmiddels onder controle, aldus BusinessWise. Neem bij twijfel contact op met het hotel via de officiële kanalen.
Hoe herken ik een phishingmail van een hotel?
Let op kleine afwijkingen in e-mailadressen, typefouten, en ongebruikelijke verzoeken om betaling of herbevestiging (Techzine). Echte hotels vragen nooit per e-mail om creditcardgegevens.
Is mijn persoonlijke gegevens veilig als ik in een Van der Valk hotel heb geboekt?
Alleen gasten van de getroffen hotels in Amsterdam en Almere zijn mogelijk getroffen (Security.NL). Heb je elders geboekt? Dan is er geen aanleiding tot zorgen.
Wat doet Van der Valk om herhaling te voorkomen?
Van der Valk heeft aangifte gedaan en werkt samen met autoriteiten. Het bedrijf zegt het probleem volledig onder controle te hebben (BusinessWise).
Zijn er andere hotels in Nederland die met dezelfde aanval te maken hebben gehad?
Van der Valk sluit uit dat andere hotels zijn getroffen (Techzine). De aanval was gericht op een lokaal reserveringssysteem.
Waar kan ik terecht voor hulp als ik slachtoffer ben geworden?
Neem contact op met Van der Valk via de officiële website en doe aangifte bij de politie. Nederland Digitaal adviseert consumenten alleen officiële contactgegevens te gebruiken.
Gerelateerde lectuur
- Van der Valk Lunchbuffet: Prijzen, Tijden & Wat Zit Er In
- Schiphol van der Valk hotel: prijzen, restaurant en shuttle
Voor de 302 getroffen gasten en de onbekenden die nog een verdachte e-mail kunnen verwachten, is de boodschap helder: vertrouw geen onverwacht verzoek om betaling of gegevens, hoe persoonlijk het bericht ook lijkt. En voor de hotelketen zelf: de overstap naar een nieuw boekingssysteem was een kwetsbaar moment — de volgende keer met twee-factor authenticatie en een extra paar ogen op elke inlogpagina.