Vrijwel elke vraag is inmiddels hierboven wel beantwoord. Paar aanvullingen:
Hoe kan de bad actor mijn e-mail adres hebben gevonden?
Dat hoeft dus niet per-se het geval te zijn. Maar een niet besproken mogelijkheid is nog dat het e-mailadres door je (webmail) aanbieder in de URL wordt gezet. Is dat het geval? Dan kan het op die manier nog lekken (bv. referer-headers, je browser die checks doet (plugins), etc.).
Dat kun je overigens zelf controleren door even op F12 te drukken in je browser, en te kijken of bij netwerk requests die gedaan worden ergens je mailadres in headers staat. Check ook als je op een linkje klikt en let vooral op de 'referer' header.
Snoopen/lezen ze de verbindingen van de VPN af en is zo mijn e-mail adres gevonden?
Tenzij je VPN doet in plain text (als dat uberhoubt mogelijk is) dus onmogelijk. Maar je VPN provider heeft natuurlijk wel inzicht in al je HTTP verkeer (dus niet https, dan alleen domeinnamen).
Is het mogelijk dat de SPAM overspringt (!) van een e-mailadres naar een ander e-mailadres?
Magie bestaat niet :)
Meest cruciale vraag: worden de e-mailadressen zelf niet afgeschermd bij het inloggen op (eind)servers?
Deze vraag is mij niet helemaal duidelijk. Op zich gebeurt niets 'vanzelf', dus beheerders van websites moeten wel hun maatregelen nemen. B.v. HTTPS.
Door Briolet: Door Anoniem: Hoe groot is de kans dat iemand het gewoon gokt?
Begint te spammen bij @a.se en eindigd bij @xxx.se, op basis van lijsten zoals crt.sh etc.
Dat zullen spammers (nooit) doen. Dan weet je zeker dat de mail ook in spamtraps terecht zal komen.
Toch is dat ook exact het gedrag dat ik in mijn maillogs van m'n domein-mailserver zie. Totaal willekeurige e-mailadressen worden geprobeerd. Weet niet wat Anoniem bedoelt, maar bij mij mikken ze op adressen (niet bestaand bij mij, maar vaak wel bij anderen) zoals info@, admin@ etc. Op andere domeinen zie ik ze paar minuten later dan ook voorbij komen.
Spamtraps die zelfs zo heten spamtrap@ worden trouwens ook gemaild, zolang dat mailadres maar ergens is ingevuld ooit ;).
Idee: check je mailadres eens op Have I Been Pwnd, soms kom je er dan achter dat een de partijen het dan toch echt in een datalek heeft laten lekken.
Overigens meldt niet elk bedrijf die je e-mailadres heeft gelekt dit netjes bij je. Recent kreeg ik spam op bedrijfsnaam@mijndomein.abc, haalde ik even verhaal bij dat bedrijf en kreeg ik netjes terug dat ze inderdaad een datalek hadden gehad. Blijkbaar hoeven ze dat in Nederland alleen bij mogelijk ernstige schade aan jouw te melden (vindt ik slechte zaak overigens).