De week in Breach-nieuws

Deze week: Een geautomatiseerde kwaadaardige campagne met de naam „Megalodon“ heeft meer dan 5.000 GitHub-repositories getroffen, wat wereldwijd tot ernstige bezorgdheid leidt onder ontwikkelaars en in CI/CD-omgevingen. Ondertussen hebben Duitse universitaire ziekenhuizen te maken met een grootschalig datalek waarbij patiëntgegevens zijn gelekt, terwijl aanvallen op de Amerikaanse gezondheidszorg- en verzekeringssector ertoe blijven leiden dat gevoelige klantgegevens openbaar worden gemaakt.

De week in Breach-nieuws

Noord-Amerika

GitHub-repositories

Sector: Technologie Beveiligingslek: Aanval op de toeleveringsketen

Meer dan 5.000 GitHub-repositories werden getroffen door een geautomatiseerde kwaadaardige campagne met de naam „Megalodon”, waarbij valse pull-verzoeken werden gebruikt om gevoelige informatie te stelen.

Het aantal aanvallen via de toeleveringsketen op open-source JavaScript- en Python-repositories blijft sterk toenemen. Naar aanleiding van een recent incident waarschuwde GitHub, dat eigendom is van Microsoft, dat aanvallers ongeveer 3.800 interne repositories hadden gestolen nadat een ontwikkelaar een besmette Visual Studio Code-extensie had geïnstalleerd. De hackgroep TeamPCP, die zich via de toeleveringsketen bezighoudt met aanvallen, heeft de verantwoordelijkheid voor de aanval opgeëist.

In plaats van de applicatiecode rechtstreeks te wijzigen, voegde de Megalodon-campagne via GitHub Actions – het cloudgebaseerde CI/CD-platform van GitHub voor het bouwen, testen en implementeren van software – een kwaadaardig workflowbestand toe aan repositories. In totaal zou de Megalodon-campagne binnen zes uur 5.718 kwaadaardige commits hebben uitgevoerd in 5.561 repositories.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Zodra een repository-eigenaar een kwaadaardige commit samenvoegt, kan de malware binnen de CI/CD-pijplijn worden uitgevoerd en zich mogelijk verder verspreiden naar gekoppelde omgevingen. Aangezien aanvallen via de toeleveringsketen steeds vaker voorkomen, moeten organisaties hun codereviewprocessen aanscherpen, afhankelijkheden van derden controleren en ontwikkelingspijplijnen voortdurend monitoren op verdachte activiteiten en ongeautoriseerde wijzigingen in de workflow.

Europa

Unimed

Sector: Gezondheidszorg Beveiligingslek: datalek bij een derde partij

Duitse universitaire ziekenhuizen hebben te maken met een grootschalig datalek waarbij patiëntgegevens zijn gelekt, nadat onbekende hackers een externe facturatiedienstverlener hadden aangevallen die door medische centra in het hele land wordt gebruikt.

Het datalek zou Unimed hebben getroffen, een bedrijf dat namens talrijke Duitse ziekenhuizen de facturering verzorgt voor particulier verzekerde en zelfbetalende patiënten. Volgens berichten vond de aanval half april plaats en trof deze tienduizenden patiënten die verbonden zijn aan universitaire ziekenhuizen in Keulen, Freiburg, Ulm, Heidelberg en Tübingen.

De gelekte gegevens zouden onder meer namen, adressen, gegevens over artsen, medische correspondentie met de factureringsdienstverlener en de bank, en betalingsgegevens omvatten.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Bij dit soort datalekken in de gezondheidszorg kunnen zeer gevoelige persoonlijk identificeerbare gegevens (PII) en beschermde gezondheidsinformatie (PHI) openbaar worden, waardoor het risico op identiteitsdiefstal, verzekeringsfraude en gerichte phishingaanvallen toeneemt. Organisaties in de gezondheidszorg moeten het toezicht op de beveiliging bij derde partijen versterken, strenge toegangscontroles handhaven, voortdurend toezicht houden op verdachte activiteiten en ervoor zorgen dat gevoelige patiëntgegevens worden versleuteld en veilig gesegmenteerd.

Noord-Amerika

Beacon Mutual Verzekeringsmaatschappij

Sector: Verzekeringen Kwetsbaarheid: Ransomware en malware

Beacon Mutual Insurance Company, een toonaangevende verzekeraar op het gebied van arbeidsongevallenverzekeringen met hoofdkantoor in Rhode Island, is begonnen met het informeren van personen van wie de persoonsgegevens bij een recente ransomware-aanval zijn gelekt.

Het bedrijf ontdekte de aanval op 14 januari 2026, en uit een later onderzoek bleek dat de aanvallers tussen 7 en 14 januari toegang hadden gehad tot bepaalde systemen. In die periode zouden de aanvallers gegevensbestanden hebben gekopieerd die gevoelige informatie bevatten, zoals namen, burgerservicenummers, rijbewijsnummers, financiële rekeninggegevens, gegevens over ziektekostenverzekeringen en medische behandelingsdossiers.

Er zijn mogelijk ongeveer 162.000 personen getroffen, waaronder meer dan 131.000 inwoners van Rhode Island. Beacon Mutual heeft laten weten dat het de getroffen personen op de hoogte stelt en dringt er bij iedereen die denkt mogelijk getroffen te zijn op aan om contact op te nemen met het bedrijf.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Het openbaar worden van financiële, medische en identiteitsgerelateerde gegevens kan het risico op fraude, identiteitsdiefstal en gerichte phishingaanvallen aanzienlijk vergroten. Organisaties die met gevoelige klantgegevens werken, moeten hun netwerkmonitoring versterken, strenge controles op de toegang tot gegevens handhaven en versleutelde, gesegmenteerde opslagomgevingen in stand houden om de gevolgen van inbreuken te beperken.

Noord-Amerika

American Lending Center

Sector: Financiën Kwetsbaarheid: Ransomware en malware

American Lending Center, een in Californië gevestigde niet-bancaire kredietverstrekker die gespecialiseerd is in leningen voor kleine bedrijven en start-ups, heeft melding gemaakt van een ransomware-aanval waarbij gevoelige persoonsgegevens van 123.158 personen zijn gelekt.

Het beveiligingslek werd op 27 juli 2025 ontdekt, en uit een later onderzoek bleek dat aanvallers tussen 24 en 30 juli 2025 toegang hadden gehad tot bestanden. De gelekte gegevens kunnen namen, geboortedata en burgerservicenummers bevatten. Het forensisch onderzoek werd pas op 8 april 2026 afgerond, bijna negen maanden nadat het incident voor het eerst was vastgesteld.

Geen enkele bekende ransomwaregroep heeft publiekelijk de verantwoordelijkheid voor de aanval opgeëist, wat erop wijst dat er ofwel losgeld is betaald, ofwel dat de verantwoordelijke daders geen openbare lekwebsite beheren.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Het betalen van losgeld biedt geen garantie dat aanvallers zich aan hun woord houden of gestolen gegevens definitief verwijderen; daarom zijn preventie en voorbereiding op herstel van cruciaal belang. Organisaties moeten investeren in proactieve monitoring van bedreigingen, versleutelde en regelmatig geteste back-ups bijhouden en ervoor zorgen dat ze beschikken over een gedegen plan voor bedrijfscontinuïteit en noodherstel (BCDR), zodat ze snel kunnen herstellen zonder afhankelijk te zijn van aanvallers.

Noord-Amerika

Grafana Labs

Sector: Technologie Beveiligingslek: Aanval op de toeleveringsketen

Grafana Labs, het bedrijf achter het door AI aangestuurde analyse- en visualisatieplatform Grafana, heeft bekendgemaakt dat een cybercrimineel misbruik heeft gemaakt van een verkeerd geconfigureerde GitHub Actions-workflow, ook wel bekend als een „Pwn Request”, om een GitHub App-token met verhoogde rechten te stelen. Naar verluidt kon de aanvaller hierdoor vertrouwelijke broncode buitmaken en pogingen ondernemen om het bedrijf te chanteren.

In een reeks berichten op X (voorheen Twitter) heeft Grafana Labs gemeld dat een onbevoegde partij een token in handen heeft gekregen waarmee toegang tot de GitHub-omgeving werd verkregen en broncode kon worden gedownload. Een „Pwn Request” is een CI/CD-kwetsbaarheid in GitHub Actions-workflows waarbij onbetrouwbare code van externe bijdragers automatisch wordt uitgevoerd, waardoor geheimen van repositories mogelijk worden blootgesteld en aanvallers schrijfrechten kunnen verkrijgen.

De aanslag werd publiekelijk opgeëist door Coinbase Cartel, een groep die zich bezighoudt met gegevensdiefstal en afpersing en die naar verluidt banden heeft met het SLSH-ecosysteem. Volgens berichten eiste de groep losgeld, maar Grafana Labs weigerde dit te betalen, daarbij verwijzend naar richtlijnen van de FBI waarin staat dat het betalen van losgeld geen garantie biedt voor de teruggave of verwijdering van gestolen gegevens.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Verkeerd geconfigureerde CI/CD-workflows kunnen aanvallers directe toegang geven tot gevoelige repositories, geheimen en ontwikkelomgevingen. Organisaties moeten de machtigingen voor GitHub Actions controleren, de uitvoering van onbetrouwbare code beperken, CI/CD-pijplijnen continu monitoren en toegangsbeperkingen op basis van het ‘minimale-rechtenprincipe’ handhaven om het risico op inbreuken in de toeleveringsketen te verminderen.

Vind je dit leuk om te lezen?

Schrijf je nu in om elke week nieuws en informatie over beveiliging in je inbox te ontvangen

Aankomende webinars

Sluit je aan bij andere IT-professionals om contacten te leggen, bij te leren en je vaardigheden te verbeteren. Krijg inzicht in de nieuwste trends en technologieën op het gebied van cyberbeveiliging.

Autotask kwartaaloverzicht van productinnovaties

Autotask kwartaaloverzicht van productinnovaties

Lees meer
Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Lees meer
Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Lees meer