Windows93 lekt 46.000 e-mailadressen en wachtwoorden in datalek

  • Home
  • >
  • Blog
  • >
  • Nieuws
  • >
  • Windows93 lekt 46.000 e-mailadressen en wachtwoorden in datalek

Amsterdam, 21 mei 2026 07:31 

Een oud lek bij Myspace93 laat zien hoe riskant leesbare wachtwoorden blijven, ook op speelse internetplatforms.

Windows93 werd deze week toegevoegd aan Have I Been Pwned met 46.000 e-mailadressen, IP-adressen, gebruikersnamen en platte-tekst wachtwoorden. De gegevens kwamen uit Myspace93, een subsite van de parodiesite, en stammen uit een inbraak in 2021; 70 procent stond al in de database.

Dit incident valt niet op door zijn omvang, maar door het soort site en de manier waarop wachtwoorden waren opgeslagen. Myspace93 was onderdeel van een parodie op oude internetomgevingen, maar de accounts waren echt. Daardoor kan een speels platform toch schade veroorzaken als gebruikers hetzelfde wachtwoord ook op andere plekken gebruikten.

Leesbare wachtwoorden veranderen de schade

Het belangrijkste detail is dat de wachtwoorden in platte tekst waren opgeslagen. Dat betekent dat ze leesbaar waren zonder eerst een hash te kraken. Bij veel moderne diensten worden wachtwoorden juist omgezet in een moeilijk terug te rekenen code. Als die extra laag ontbreekt, is het gestolen wachtwoord meteen bruikbaar.

Dat maakt dit lek anders dan een lijst met alleen e-mailadressen of gebruikersnamen. Een oud Myspace93-account kan op zichzelf weinig waard lijken, maar hetzelfde wachtwoord kan ook zijn gebruikt voor mail, game-accounts of sociale media. Juist bij kleine of grappige sites kiezen gebruikers vaak een makkelijk wachtwoord, omdat de dienst onbelangrijk voelt.

Een parodie met echte accounts

Windows93 is een parodiesite, en Myspace93 speelt met de vorm van het oude sociale web. Die context maakt de beveiligingsvraag scherper. Gebruikers verwachten misschien geen harde beveiliging bij een nostalgisch project, maar zodra een site accounts, IP-adressen en wachtwoorden verzamelt, gelden dezelfde technische risico’s als bij een serieuzere dienst.

De bron noemt geen dadergroep, aanvalsmethode of oorzaak. Daardoor blijft onduidelijk of het ging om een fout in de website, zwakke serverbeveiliging of een andere route. Wel laat de inhoud van de buit zien dat Myspace93 meer bewaarde dan alleen openbare profielnamen. Ook IP-adressen kwamen mee, wat iets kan zeggen over waar iemand inlogde.

Oude data krijgt nieuwe waarde

De inbraak vond plaats in 2021, maar de registratie bij Have I Been Pwned komt nu pas naar buiten. Dat tijdsverschil is belangrijk. Wie het account lang vergeten was, heeft mogelijk nooit een wachtwoord gewijzigd. Bij oude, kleine diensten ontbreekt vaak ook een duidelijke melding aan gebruikers, zeker als de site later minder actief werd.

Opvallend is dat 70 procent van de getroffen e-mailadressen al in Have I Been Pwned voorkwam. Dat wijst op gebruikers die eerder in andere datalekken zaten. Voor hen is vooral de combinatie met een leesbaar wachtwoord relevant. De open vraag blijft daarom niet alleen wie Myspace93 in 2021 binnendrong, maar waarom de wachtwoorden leesbaar klaar lagen.


Over Michael

Hoi, ik ben Michael – schrijver, onderzoeker en nieuwsgierige geest achter CyberInsider.nl. Ik hou me bezig met de manier waarop technologie onze veiligheid beïnvloedt, en vooral: hoe we onszelf online weerbaar kunnen maken. Van slimme beveiligingstools tot digitale dreigingen, ik duik graag in de wereld achter de schermen.

{"email":"Email address invalid","url":"Website address invalid","required":"Required field missing"}

Misschien ook interessant

>