De week in Breach-nieuws

Deze week: Voor de tweede week op rij halen gelekte gebruikersgegevens de krantenkoppen, nu er in diverse sectoren nog steeds enorme hoeveelheden persoonlijke gegevens uitlekken. Naar verluidt zijn bijna 1 miljard gebruikersrecords gelekt bij drie grote cyberincidenten waarbij de Canadese retailgigant Canadian Tire, de Europese doe-het-zelfketen ManoMano en het Amerikaanse automarktplatform CarGurus betrokken waren.

De week in Breach-nieuws

Noord-Amerika

Canadian Tire

Sector: Detailhandel Misbruik: Hacking

Naar verluidt zouden meer dan 42 miljoen gebruikersaccounts zijn getroffen tijdens het datalek in oktober 2025 bij de Canadese retailgigant Canadian Tire.

Het incident kwam op 2 oktober 2025 aan het licht, toen het bedrijf onbevoegde toegang tot zijn e-commercedatabase constateerde. Dit was een van de grootste datalekken in de detailhandel in Canada. Canadian Tire verklaarde destijds dat de gelekte gegevens namen, e-mailadressen, geboortedata, versleutelde wachtwoorden en, in sommige gevallen, gedeeltelijke creditcardnummers omvatten. Vorige week heeft de website voor datalekmeldingen Have I Been Pwned de bijbehorende dataset bijgewerkt en gemeld dat meer dan 42 miljoen records bij het incident waren getroffen, waaronder meer dan 38 miljoen unieke e-mailadressen.

Volgens de website bevatten de gelekte gegevens, naast wat het bedrijf aanvankelijk had bekendgemaakt, ook adressen, telefoonnummers en informatie over het geslacht. Canadian Tire heeft het bijgewerkte aantal getroffen personen nog niet publiekelijk bevestigd.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Het openbaar maken van een dergelijke omvangrijke dataset vormt een vruchtbare voedingsbodem voor phishing- en social-engineeringcampagnes, aangezien aanvallers geverifieerde namen, e-mailadressen en persoonlijke gegevens kunnen gebruiken om zeer gerichte berichten op te stellen. Bedrijven moeten het bewustzijn van hun gebruikers vergroten, zodat klanten en medewerkers beter in staat zijn om verdachte benaderingen te herkennen en te melden, voordat inloggegevens of financiële informatie in verkeerde handen vallen.

Europa

ManoMano

Sector: Detailhandel Beveiligingslek: datalek bij een derde partij

Bij weer een cyberincident waarbij een enorme hoeveelheid gebruikersgegevens is gelekt, zijn waarschijnlijk zo’n 38 miljoen mensen getroffen door een datalek bij de Europese doe-het-zelfketen ManoMano.

De aanval, die in januari plaatsvond, kwam deze week aan het licht toen ManoMano begon met het informeren van mogelijk getroffen klanten. Het bedrijf verklaarde dat het lek te wijten was aan een gehackte onderaannemer binnen de klantenserviceafdeling. Hoewel ManoMano niet heeft aangegeven welk platform precies was getroffen, wijzen berichten erop dat de aanvallers toegang hebben gekregen tot de Zendesk-omgeving die wordt gebruikt voor klantenondersteuning.

Ondertussen heeft een cybercrimineel met de naam Indra op het hackforum BreachForums de verantwoordelijkheid opgeëist en verklaard dat er ongeveer 43 GB aan gegevens is gestolen. De cybercrimineel beweert dat de gegevens informatie bevatten die verband houdt met 37,8 miljoen gebruikersaccounts, meer dan 900.000 servicetickets en ruim 13.000 bijlagen.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Winkelketens blijven aantrekkelijke doelwitten omdat ze enorme hoeveelheden klantgegevens opslaan, waaronder contactgegevens, aankoopgeschiedenis en ondersteuningsgegevens. Om het risico te beperken, moeten organisaties strenge toegangscontroles voor derden hanteren, de beveiligingspraktijken van leveranciers regelmatig controleren en de toegang tot gevoelige systemen beperken op basis van functie en noodzaak. Voortdurende monitoring en duidelijke rampenplannen kunnen ook helpen om de schade te beperken als een onderaannemer of een platform van een derde partij wordt gehackt.

Noord-Amerika

CarGurus

Sector: Zakelijke dienstverlening Kwetsbaarheid: Ransomware en malware

Gelekte gebruikersgegevens blijven het thema van de week, aangezien de persoonlijke en financiële gegevens van miljoenen CarGurus-gebruikers mogelijk openbaar zijn gemaakt nadat een groep cybercriminelen een enorme dataset heeft gepubliceerd die naar verluidt is gestolen van de in de VS gevestigde automarktplaats.

De ransomwaregroep ShinyHunters heeft CarGurus toegevoegd aan haar op Tor gebaseerde lekwebsite en beweert dat zij persoonlijk identificeerbare informatie (PII) en interne bedrijfsgegevens heeft gestolen. Hoewel de groep aanvankelijk verklaarde 1,7 miljoen records te hebben buitgemaakt, heeft zij later een archief van 6,1 GB vrijgegeven dat naar verluidt gegevens bevat die verband houden met ongeveer 12,4 miljoen accounts. De gelekte informatie zou onder meer bestaan uit e-mailadressen, IP-adressen, volledige namen, telefoonnummers, fysieke adressen, gebruikersaccount-ID's, gegevens over financiële prekwalificaties, resultaten van financieringsaanvragen, accountgegevens van dealers en abonnementsinformatie.

CarGurus heeft het incident inmiddels bevestigd en is een onderzoek gestart met de hulp van een toonaangevend onafhankelijk cyberbeveiligingsbedrijf.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Het toenemende aantal aanvallen gericht op gebruikersgegevens onderstreept de noodzaak om klantenservice- en ondersteuningsplatforms te beschouwen als kritieke infrastructuur in plaats van als randapparatuur. Organisaties moeten de toegang tot deze platforms beperken en controleren, strenge authenticatiemaatregelen handhaven en integraties met derde partijen regelmatig controleren om het risico op grootschalige gegevenslekken te verminderen.

Verenigde Staten

TWU Afdeling 100

Sector: Overheid en publieke sector Kwetsbaarheid: Ransomware en malware

De ransomwaregroep Qilin heeft de afdeling Local 100 van de Transport Workers Union of America (TWU) toegevoegd aan haar website voor gelekte gegevens. De groep beweert dat ze de organisatie heeft gehackt en alle gestolen gegevens op het dark web heeft gepubliceerd.

TWU Local 100 vertegenwoordigt tienduizenden werknemers in de vervoerssector in en rond New York City. Hoewel de ransomwaregroep geen informatie heeft vrijgegeven over de omvang of het soort gestolen gegevens, wijzen berichten erop dat het incident mogelijk gevolgen heeft gehad voor de persoonlijk identificeerbare informatie (PII) en de beschermde gezondheidsinformatie (PHI) van ongeveer 67.000 actieve en gepensioneerde leden.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Zoals eerder besproken, moeten mensen alert blijven op zeer overtuigende phishing-e-mails waarmee wordt geprobeerd hen ertoe te verleiden hun inloggegevens vrij te geven of frauduleuze transacties goed te keuren. Bedrijven kunnen het risico verder verminderen door gebruik te maken van monitoringtools voor het dark web om gelekte inloggegevens en gevoelige gegevens in een vroeg stadium op te sporen, waardoor ze kunnen helpen voorkomen dat accounts worden gehackt en verdere bedreigingen kunnen beperken.

Verenigde Staten

Hennessy Advisors, Inc.

Sector: Financiën Exploit: Hacking

Hennessy Advisors, Inc., een in Californië gevestigde beleggingsmaatschappij, heeft een cyberbeveiligingsincident gemeld waarbij de persoonsgegevens van meer dan 12.000 personen zijn getroffen.

Volgens een aangifte bij het kantoor van de procureur-generaal van Maine vond het incident plaats op 30 maart 2025 als gevolg van een inbreuk op een extern systeem. Tijdens het incident heeft een onbevoegde persoon toegang verkregen tot het netwerk van het bedrijf en mogelijk gegevens verkregen die persoonlijk identificeerbare informatie (PII) bevatten, waaronder namen in combinatie met rijbewijsnummers en financiële rekeninggegevens.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Dit soort incidenten onderstrepen het toenemende belang van het beveiligen van klantgegevens als een van de belangrijkste prioriteiten van een bedrijf. Naast wettelijke verplichtingen is het beschermen van gevoelige informatie van essentieel belang om financiële verliezen te voorkomen, kostbare herstelmaatregelen te vermijden en het vertrouwen van klanten te behouden – een vertrouwen dat na een datalek vaak moeilijk te herstellen is.

Vind je dit leuk om te lezen?

Schrijf je nu in om elke week nieuws en informatie over beveiliging in je inbox te ontvangen

Aankomende webinars

Sluit je aan bij andere IT-professionals om contacten te leggen, bij te leren en je vaardigheden te verbeteren. Krijg inzicht in de nieuwste trends en technologieën op het gebied van cyberbeveiliging.

Autotask kwartaaloverzicht van productinnovaties

Autotask kwartaaloverzicht van productinnovaties

Lees meer
Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Lees meer
Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Lees meer