De week in Breach-nieuws

Deze week: Een interne dreiging leidt tot het uitlekken van gegevens van bijna 700.000 klanten van FinWise, een smishing-campagne richt zich op belastingbetalers in Michigan en door een datalek bij een externe partij van Stellantis komen contactgegevens van klanten openbaar.

De week in Breach-nieuws

Noord-Amerika

FinWise Bank

Sector: FinanciënKwetsbaarheid: Kwaadwillende insider

Niet elke aanval komt van buitenaf. Naast de sterke toename van bedreigingen van binnenuit in de afgelopen maanden heeft het Amerikaanse fintech-bedrijf FinWise Bank gewaarschuwd dat de gegevens van zijn klanten mogelijk zijn gelekt als gevolg van een kwaadwillige aanval door een medewerker.

FinWise Bank, een bedrijf dat bankdiensten en technologische oplossingen levert aan financiële instellingen, heeft bekendgemaakt dat een voormalige medewerker mogelijk toegang heeft gehad tot of de klantgegevens van het bedrijf heeft verkregen nadat hij het bedrijf had verlaten. Het in Utah gevestigde bedrijf heeft bevestigd dat de persoonsgegevens van 689.000 klanten, waaronder informatie zoals volledige namen en andere niet nader genoemde gegevenselementen, mogelijk zijn gelekt. Een deel van de gelekte gegevens was afkomstig van American First Finance (AFF), een kredietverstrekker voor klanten met een slechte kredietwaardigheid die samenwerkt met FinWise om leningen op afbetaling aan te bieden.

Volgens een aangifte bij het kantoor van de procureur-generaal van Maine vond het incident plaats op 31 mei 2024, maar werd het pas op 18 juni van dit jaar ontdekt. Naar aanleiding hiervan biedt FinWise alle getroffen klanten 12 maanden gratis kredietbewaking en bescherming tegen identiteitsdiefstal aan.

Dit is het nieuwste voorbeeld in een groeiende reeks kwaadwillige aanvallen door insiders met grote gevolgen. Eerder in mei werd Coinbase Global, Inc., een Amerikaanse cryptovaluta-beurs, ook getroffen door een soortgelijk incident, toen een buitenlandse medewerker van de klantenservice een steekpenning aannam en gegevens van bijna 70.000 klanten stal.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Bedreigingen van binnenuit kunnen net zo schadelijk zijn als aanvallen van buitenaf. Het is van cruciaal belang om strenge toegangsbeperkingen toe te passen en de beveiliging in lagen op te bouwen met maatregelen zoals meervoudige authenticatie (MFA), om ongeoorloofde toegang te voorkomen en het risico van bedreigingen van binnenuit te verminderen.

Noord-Amerika

Ministerie van Financiën van Michigan

Sector: Overheid en publieke sectorAanval: Phishing

Het Ministerie van Financiën van Michigan heeft inwoners opgeroepen om ongevraagde sms-berichten te negeren van cybercriminelen die zich voordoen als het ministerie en om persoonlijke bankgegevens vragen.

Op 15 september 2025 bevestigde het ministerie dat er in de hele staat een grootschalige smishing-campagne gaande was. In de frauduleuze sms-berichten, die afkomstig lijken te zijn van het ministerie, wordt beweerd dat er een terugbetaling is verwerkt en wordt van belastingbetalers geëist dat zij de juiste betalingsgegevens verstrekken, anders lopen zij het risico de terugbetaling mis te lopen. Ambtenaren benadrukten dat het ministerie van Financiën uitsluitend via officiële brieven, verzonden via de Amerikaanse postdienst, met belastingbetalers communiceert, en adviseerden inwoners om dergelijke sms-berichten onmiddellijk te verwijderen.

Dit is niet het eerste geval van smishing waarbij overheidsinstanties in Michigan het doelwit zijn. In april waarschuwde het Ministerie van Verkeer al voor frauduleuze sms-berichten waarin de afzenders zich voordeden als E-ZPass en andere tolsystemen, waarbij ze betaling eisten en om creditcardgegevens vroegen.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Smishing is een veelgebruikte phishing-tactiek geworden, en bedrijven worden steeds vaker het doelwit. Aanvallers kunnen zich voordoen als technische ondersteuning en uw eindgebruikers ertoe verleiden hun toegangsgegevens prijs te geven door te beweren dat er een probleem is met hun apparaat of account. Het vergroten van het bewustzijn bij gebruikers is essentieel om dergelijke oplichting te voorkomen.

Noord-Amerika

Beveiligingslek bij leverancier van Stellantis (moederbedrijf van Jeep/Chrysler)

Sector: Transport en logistiekBeveiligingslek: datalek bij een derde partij

Stellantis heeft op 21 september 2025 bekendgemaakt dat er ongeoorloofde toegang is verkregen tot een externe dienstverlener die de klantenserviceactiviteiten van het bedrijf in Noord-Amerika ondersteunt. Uit de eerste bevindingen blijkt dat basisgegevens van klanten (zoals namen, e-mailadressen en telefoonnummers) zijn blootgesteld; Stellantis zegt dat er naar het schijnt geen financiële gegevens, identiteitsnummers of andere zeer gevoelige persoonsgegevens zijn gelekt. Het bedrijf heeft incidentresponsprocedures in gang gezet, de getroffen klanten en toezichthouders op de hoogte gebracht en klanten gewaarschuwd om waakzaam te zijn voor mogelijke phishing- of social-engineering-pogingen. Het onderzoek en de herstelmaatregelen door de leverancier zijn nog gaande.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Zelfs een beperkte blootstelling van gegevens kan aanleiding geven tot phishing- en identiteitsfraude-aanvallen. Transportbedrijven en hun MSP-partners moeten het toezicht op leveranciers aanscherpen en klanten eraan herinneren alert te blijven op verdachte e-mails of telefoontjes.

Noord-Amerika

Tiffany & Co.

Sector: DetailhandelMisbruik: Hacking

De Amerikaanse luxe-juwelenfabrikant Tiffany & Co. heeft meer dan 2.500 klanten in de VS en Canada laten weten dat hackers hun persoonlijke gegevens hebben gestolen.

Volgens de mededeling van het bedrijf heeft een cybercrimineel op of rond 12 mei 2025 ongeoorloofde toegang verkregen tot de systemen van Tiffany. Uit het onderzoek is gebleken dat de aanvaller de hand heeft weten te leggen op gegevens met betrekking tot Tiffany-cadeaubonnen, waaronder namen, e-mailadressen, postadressen, telefoonnummers, aankoopgegevens, cadeaubonnummers en pincodes.

Tiffany maakt deel uit van de Franse luxegigant LVMH, die ook eigenaar is van merken als Louis Vuitton, Dior en Givenchy. Verschillende merken van LVMH, waaronder Louis Vuitton, Dior en Tiffany, waren onlangs het slachtoffer van een inbraakcampagne gericht op Salesforce. Het is nog onduidelijk of het deze week bekendgemaakte datalek verband houdt met die campagne of dat het om een afzonderlijke inbraak gaat.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Cybercriminelen richten zich steeds vaker op retailmerken om aan klantgegevens te komen. Bedrijven moeten zich bewust zijn van de risico’s die gepaard gaan met het omgaan met gevoelige klantgegevens en moeten een meerlaagse beveiliging invoeren om kostbare datalekken te voorkomen.

Noord-Amerika

De gemeente Bluffton, South Carolina

Sector: Overheid en publieke sectorAanval: Phishing

De gemeente Bluffton heeft de inwoners en bedrijven op haar mailinglijsten gewaarschuwd voor een phishingaanval die op vrijdag 12 september heeft plaatsgevonden.

Veel ontvangers meldden dat ze een kwaadaardige e-mail hadden ontvangen met als onderwerp „Town of Bluffton“. De e-mail bevatte een bijlage en spoorde gebruikers aan om een toegangscode in te voeren op een valse inlogpagina van Microsoft Outlook. De gemeente heeft duidelijk gemaakt dat zij nooit e-mails verstuurt waarin om toegangscodes wordt gevraagd.

Gelukkig heeft het IT-team van de gemeente snel ingegrepen om de aanval in te dammen. Hoewel de e-mail was verzonden vanaf een vervalst e-mailadres van de gemeente, kon de IT-afdeling het bericht terugroepen en de gevolgen tot een minimum beperken.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Het aantal phishingaanvallen blijft toenemen; cybercriminelen maken gebruik van zorgvuldig opgestelde, vervalste e-mails om gebruikers ertoe te verleiden hun inloggegevens prijs te geven of malware te downloaden. Bedrijven moeten hun e-mailbeveiliging versterken en hun medewerkers leren verdachte berichten te herkennen en te melden voordat er schade ontstaat.

Noord-Amerika

Pollard & Associates, Inc.

Sector: VerzekeringenBeveiligingslek: datalek bij een derde partij

Pollard & Associates, Inc., een extern administratiekantoor dat gespecialiseerd is in onafhankelijke pensioenregelingen, heeft bevestigd dat er een datalek heeft plaatsgevonden waarbij duizenden personen zijn getroffen.

Het bedrijf meldde dat er op of rond 15 mei 2025 verdachte activiteiten op zijn netwerk waren geconstateerd. Uit een later onderzoek bleek dat een onbevoegde persoon op of rond 8 april 2025 bestanden had gekopieerd. Uit een daaropvolgend onderzoek werd op 15 juli vastgesteld dat bij het datalek gevoelige persoonlijke en financiële gegevens van ten minste 17.907 personen waren gelekt. De gelekte gegevens omvatten namen, burgerservicenummers en financiële rekeninggegevens.

Op 16 september is het bedrijf begonnen met het versturen van kennisgevingen naar de betrokken personen. Het datalek is ook gemeld bij de procureurs-generaal van Maine, Montana, Massachusetts en Vermont.

Bron

Welke gevolgen dit voor uw bedrijf zou kunnen hebben

Door het verwerken van financiële en persoonsgegevens zijn bedrijven een belangrijk doelwit voor cybercriminelen. Dit soort incidenten onderstrepen het belang van strenge maatregelen op het gebied van gegevensbescherming, voortdurende monitoring en een snelle reactie op incidenten om de gevolgen tot een minimum te beperken.

Vind je dit leuk om te lezen?

Schrijf je nu in om elke week nieuws en informatie over beveiliging in je inbox te ontvangen

Aankomende webinars

Sluit je aan bij andere IT-professionals om contacten te leggen, bij te leren en je vaardigheden te verbeteren. Krijg inzicht in de nieuwste trends en technologieën op het gebied van cyberbeveiliging.

Autotask kwartaaloverzicht van productinnovaties

Autotask kwartaaloverzicht van productinnovaties

Lees meer
Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Autotask Tech Jam: Leer de Accounting Hub voor QuickBooks Online onder de knie krijgen

Lees meer
Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Compliance as a Service: de inkomstenbron voor MSP’s waar klanten niet omheen kunnen

Lees meer