Week in Breach – Speciale uitgave: Wat we hebben geleerd van de grote cyberincidenten in 2025

Deze week: Welkom bij de speciale editie van ‘This Week in Breach’. We blikken terug op vijf baanbrekende cyberincidenten uit 2025 en de lessen die we daaruit hebben geleerd, waaronder het beveiligingslek in het Salesforce-ecosysteem dat wereldwijd honderden organisaties trof en de duurste cyberaanval in de geschiedenis van het Verenigd Koninkrijk, naast andere opmerkelijke aanvallen.

Week in Breach – Speciale uitgave: Wat we hebben geleerd van de grote cyberincidenten in 2025

Noord-Amerika

Salesforce-ecosysteem

Sector: Technologie Beveiligingslek: datalek bij een derde partij

In een van de meest ingrijpende cyberdreigingen van 2025 werd het Salesforce-ecosysteem het doelwit van een grootschalig datalek bij een derde partij, wat wereldwijd voor grote opschudding zorgde in diverse sectoren. Door het datalek kwamen meer dan 1 miljard records van tientallen internationale ondernemingen in het openbaar. De aanval verliep in meerdere fasen en richtte zich bewust op de zwakste schakels in het ecosysteem: menselijke gebruikers en integraties van derde partijen.

Cruciaal is dat er geen sprake was van een directe inbreuk op de kerninfrastructuur van Salesforce. In plaats daarvan maakten cybercriminelen misbruik van menselijke fouten en de toegang van vertrouwde derde partijen om individuele Salesforce-instanties van klanten te compromitteren. De aanval volgde een duidelijk, herhaalbaar patroon:

  • Ten eerste maakten de aanvallers gebruik van social engineering en voice phishing (vishing) om zich voor te doen als IT-medewerkers en werknemers ertoe te verleiden toegang te verlenen.
  • Vervolgens werden slachtoffers misleid om toestemming te verlenen voor kwaadaardige Connected Apps — zoals valse versies van Salesforce Data Loader — of om OAuth-tokens vrij te geven die gekoppeld waren aan legitieme tools zoals Salesloft, Drift en Gainsight. Deze tokens gaven aanvallers permanente toegang via de applicatieprogrammeerinterface (API) en omzeilden vaak de meervoudige authenticatie (MFA).
  • Ten slotte maakten de aanvallers gebruik van Salesforce-API’s om grote hoeveelheden gegevens te exporteren, op zoek naar inloggegevens, accountgegevens en gevoelige persoonlijke informatie.

De gevolgen van de aanval waren groot. Tot de getroffen organisaties behoorden luchtvaartmaatschappijen zoals Air France–KLM, Qantas en Vietnam Airlines, retailmerken zoals IKEA, Adidas en Chanel, en andere grote bedrijven, waaronder Google, TransUnion, Toyota en Disney.

De hack werd opgeëist door een hackersgroep die bekendstaat als Scattered LAPSUS$ Hunters, die een ‘dark website’ had opgezet om voorbeelden van gestolen gegevens te publiceren. De groep dreigde Salesforce en zijn klanten met het openbaar maken van nog meer gegevens, tenzij er losgeld zou worden betaald. Salesforce weigerde publiekelijk aan de losgeld eisen tegemoet te komen en trok daarmee een duidelijke grens tegen afpersing.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Dit incident maakte duidelijk dat zelfs robuuste beveiligingsplatforms kunnen worden gecompromitteerd wanneer aanvallers misbruik maken van zwakke schakels, zoals gebruikersfouten en integraties met vertrouwde derde partijen. In plaats van Salesforce rechtstreeks aan te vallen, richtten cybercriminelen zich op personen en toegangsrechten die zich al binnen het ecosysteem bevonden.

Daarnaast werd benadrukt hoe door AI aangestuurde social engineering de lat voor cybercriminaliteit steeds hoger legt. Door AI in te zetten om overtuigender berichten op te stellen en zich voor anderen uit te geven, kunnen cybercriminelen gebruikers gemakkelijk misleiden om toegang te verlenen of kwaadaardige acties goed te keuren. Daarom is het voor organisaties van cruciaal belang om het bewustzijn van gebruikers te vergroten en de toegang van derden, gekoppelde apps en gegevensmachtigingen nauwlettend in de gaten te houden.

Verenigd Koninkrijk

Jaguar Land Rover (JLR)

Sector: Productie Kwetsbaarheid: Ransomware en malware

Eind augustus 2025 werd Jaguar Land Rover getroffen door een cyberaanval die uitgroeide tot het economisch schadelijkste cyberincident in de geschiedenis van het Verenigd Koninkrijk. Hierdoor moesten de systemen in alle productielocaties wereldwijd worden stilgelegd, wat leidde tot een geschatte schade van 1,9 miljard pond.

De inbreuk begon op 31 augustus en escaleerde al snel tot een ernstige operationele crisis. De productie in alle fabrieken van JLR lag bijna vijf weken stil, en meer dan 5.000 partners in de toeleveringsketen werden hierdoor getroffen; sommige leveranciers kregen te maken met kredietproblemen die tot wel zes maanden konden aanhouden.

De aanval hield verband met Scattered LAPSUS$ Hunters, dezelfde groep die in verband wordt gebracht met het beveiligingslek in het Salesforce-ecosysteem en andere incidenten uit 2025.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Cybercriminelen richten zich steeds vaker op de bedrijfscontinuïteit, en niet alleen op gegevens. Een solide strategie voor bedrijfscontinuïteit en noodherstel (BCDR) helpt de uitvaltijd te beperken en de domino-effecten bij partners en klanten te verminderen.

Verenigde Staten

Amerikaanse universiteiten

Sector: Onderwijs Misbruik: Hacking

Het aantal cyberaanvallen op Amerikaanse onderwijsinstellingen nam in 2025 een hoge vlucht. Hierdoor werden grote universiteiten, waaronder de Universiteit van Pennsylvania en Princeton University, getroffen en kwamen miljoenen gegevensrecords van studenten, alumni, medewerkers en aan de instellingen gelieerde personen in het openbaar terecht.

Bij Penn kwam de aanval op 31 oktober aan het licht via e-mails die afkomstig leken te zijn van de Graduate School of Education; daarbij waren systemen die verband hielden met fondsenwerving en alumni-activiteiten gehackt, waarbij onder meer enkele bankgegevens waren buitgemaakt. Het afzonderlijke datalek bij Princeton, dat enkele weken later bekend werd gemaakt, bleef beperkt tot namen, contactgegevens, adressen en een overzicht van donaties.

Naast grootschalige netwerkinbraken voerden aanvallers ook gerichte campagnes tegen universiteitsmedewerkers, waaronder een door Microsoft ontdekte „payroll pirate“-campagne, waarbij cybercriminelen inbraken in HR-platforms zoals Workday om de salarissen van medewerkers te kapen.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Aanvallen op basis van social engineering worden steeds vaker ingezet om in te breken bij onderwijsinstellingen, als eerste stap op weg naar gegevensdiefstal of ransomware. Instellingen hebben sterkere beveiligingslagen nodig, waaronder geavanceerde detectie van bedreigingen en betrouwbare back-up- en herstelprocessen.

Australië

Western Sydney University

Sector: Onderwijs Misbruik: Hacking

De Western Sydney University kreeg in 2025 te maken met een reeks cyberincidenten, die tot de ernstigste inbreuken behoorden die dat jaar in de onderwijssector werden gemeld.

De universiteit constateerde op 6 en 11 augustus ongebruikelijke activiteiten met betrekking tot een studentenbeheersysteem dat wordt gehost door een externe cloudprovider. Uit onderzoek bleek dat de aanvaller misbruik had gemaakt van een keten van onderling verbonden leveranciers en via systemen van derde en vierde partijen toegang had verkregen om gegevens te stelen.

Tot de gestolen gegevens behoorden belastingnummers, paspoortgegevens en persoonlijke gegevens over gezondheid en arbeidsongeschiktheid. In december werd een voormalige student van de Western Sydney University in verband met de aanvallen in staat van beschuldiging gesteld.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Niet alle cyberdreigingen zijn afkomstig van grote ransomwaregroepen of actoren die namens staten opereren; een bloeiende ondergrondse markt voor malwarekits en ransomware-as-a-service (RaaS) verlaagt de drempel om hiermee aan de slag te gaan. Organisaties hebben behoefte aan een gelaagde beveiliging die bestaat uit continue monitoring, strenge toegangscontroles en versleutelde back-ups.

Noord-Amerika

Red Hat

Sector: Technologie Exploit: Hacking

Op 2 oktober bevestigde Red Hat een cyberaanval op zijn GitLab-instantie voor adviesdiensten, waarbij naar verluidt gegevens van meer dan 800 organisaties zijn getroffen. Een dag eerder had een groep die zichzelf Crimson Collective noemt het datalek openbaar gemaakt en beweerde 570 GB aan gecomprimeerde gegevens te hebben gestolen uit meer dan 28.000 repositories, waaronder gevoelige rapporten over klantcontacten.

Red Hat heeft bevestigd dat er ongeoorloofde toegang is verkregen tot een zelfgehoste GitLab-instantie die wordt gebruikt voor interne samenwerking binnen Red Hat Consulting. Deze instantie bevatte projectspecificaties, voorbeeldcodefragmenten, interne communicatie en een beperkte hoeveelheid zakelijke contactgegevens. Het bedrijf verklaarde dat het incident geen gevolgen had voor zijn kernproducten of productiesystemen, hoewel uit berichten blijkt dat de gestolen gegevens bijna 3,5 miljoen bestanden omvatten die verband hielden met netwerken in de bank-, telecom- en overheidssector.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Aanvallers richten zich steeds vaker op leveranciers, consultants en gedeelde platforms die vertrouwde toegang hebben tot meerdere organisaties. Organisaties moeten de toegang van derden beschouwen als onderdeel van hun eigen beveiligingsperimeter, de toegang van leveranciers beperken en controleren op ongebruikelijke activiteiten.

Vind je dit leuk om te lezen?

Schrijf je nu in om elke week nieuws en informatie over beveiliging in je inbox te ontvangen

Aankomende webinars

Sluit je aan bij andere IT-professionals om contacten te leggen, bij te leren en je vaardigheden te verbeteren. Krijg inzicht in de nieuwste trends en technologieën op het gebied van cyberbeveiliging.

Autotask kwartaaloverzicht van productinnovaties

Autotask kwartaaloverzicht van productinnovaties

Lees meer
Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Lees meer
Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Lees meer