Ga naar inhoud
Incident Blog

Incident Blog

Analyse van recente beveiligingsincidenten, aanvalstrends en geleerde lessen.

Hack van de Maand

Bedrijven die gehackt zijn, en wat je ervan kunt leren.

Breach7 min leestijddata-breachretailphishingsupply-chain

Datalek Lidl: klantgegevens webshop gestolen bij een IT-dienstverlener

Op 10 juli 2026 mailde Lidl webshopklanten dat hun gegevens zijn gestolen, niet uit de systemen van Lidl zelf, maar uit een bestand bij een IT-dienstverlener. Namen, geboortedata, telefoonnummers en klantnummers zijn weg. Wachtwoorden en betaalgegevens niet. Hoeveel klanten getroffen zijn, maakte Lidl niet bekend.

Lees meer
Breach6 min leestijddata-breachzero-daysupply-chainincident-response

Ministerie van Financiën gehackt: een zero-day in toegangssoftware, en waarom patchen je hier niet redt

Het ministerie van Financiën werd in maart 2026 gehackt via een zero-day in toegangssoftware van een leverancier, op 18 juni in detail naar buiten gebracht. Er was geen patch beschikbaar. Wat de schade beperkte, was een securityteam dat de inbraak vroeg opmerkte.

Lees meer
Breach7 min leestijdcredential-exposurefortinetvpnvulnerability

FortiBleed: hoe gelekte Fortinet-wachtwoorden ook Nederlandse organisaties raken

Op 13 juni 2026 vond onderzoeker Volodymyr Diachenko een open server vol werkende inloggegevens voor Fortinet-firewalls. Op 19 juni stond de teller op 86.644 apparaten in 194 landen. De wachtwoorden waren gecontroleerd en werkend, waardoor een aanvaller kan inloggen als jij, zonder één stukje malware.

Lees meer
Breach6 min leestijddata-breachprivacytrackingavg

Datalek Belastingdienst Adobe Analytics: als je eigen tracking het lek wordt

Een datalek heeft geen hacker nodig. Begin juni 2026 meldde de Belastingdienst er een nadat Adobe Analytics zonder toestemming bezoekersgedrag naar de VS stuurde, op betaalpagina's en een hersteloperatiesite. De data liep naar buiten via code die de organisatie zelf had geplaatst.

Lees meer
Breach7 min leestijddata-breachshinyhuntersdark-webextortion

Datalek BCD Travel: ShinyHunters zette de gegevens online na de losgelddeadline

Eind mei 2026 claimde afpersersgroep ShinyHunters meer dan 30 gigabyte bij BCD Travel, het in Utrecht gevestigde zakenreisbureau. Toen de losgelddeadline van 1 juni verstreek, kwam de data op straat. Have I Been Pwned telt 396.313 unieke e-mailadressen, naast namen, adressen, telefoonnummers en functietitels.

Lees meer
Breach7 min leestijddata-breachhorecaphishingsupply-chain

Datalek Nederlandse hotels: gestolen reserveringen worden binnen dagen valse betaalverzoeken

Een datalek in reserveringssoftware trof zeker 100 Nederlandse hotels, plus hotels in België en Ierland. Binnen enkele dagen kregen gasten met een lopende boeking overtuigende valse betaalverzoeken die hun echte reservering aanhaalden. Het datalek werd tot fraude gemaakt voordat de gasten hadden ingecheckt.

Lees meer
Breach6 min leestijddata-breachshinyhuntersonderwijsphishing

Datalek Canvas: hoe de ShinyHunters-aanval op Instructure Nederlandse universiteiten raakte

Eind april 2026 hackte afpersersgroep ShinyHunters leerplatform Canvas via het Free-For-Teacher-programma. Namen, e-mailadressen, studentnummers en privéberichten lagen op straat, en 44 Nederlandse instellingen werden geraakt. De wachtwoorden hielden stand. De phishing-brandstof niet.

Lees meer
Breach7 min leestijddata-breachransomwarezorgsupply-chain

Datalek ChipSoft: hoe een ransomware-aanval bijna de hele ziekenhuissector raakte

Op 7 april 2026 trof ransomware ChipSoft, het bedrijf achter de patiëntdossiers waar de meeste Nederlandse ziekenhuizen op draaien. De groep Embargo stal ongeveer 100 gigabyte, waaronder medische gegevens. Eén gecompromitteerde leverancier werd een datalek door bijna de hele sector.

Lees meer
Breach8 min leestijddatalekbasic-fitexfiltratie

Basic-Fit datalek treft ongeveer één miljoen leden in zes landen

Basic-Fit detecteerde de inbraak binnen enkele minuten en sloot de toegang af. De aanvallers vertrokken alsnog met ledengegevens van ongeveer één miljoen personen in zes landen. Detectie werkte. Containment werkte. De data was al weg.

Lees meer
Breach9 min leestijddatalekodidoBSNdark-web

Odido datalek: Kamerbrief bevestigt dat BSN-lek groter is dan eerst gemeld

Een Kamerbrief bevestigt dat burgerservicenummers in de Odido-dataset zitten, in tegenspraak met eerdere uitspraken van het bedrijf. 6,2 miljoen accounts getroffen, data gepubliceerd op het dark web. De disclosure-fouten wegen even zwaar als het lek zelf.

Lees meer
Breach9 min leestijddatalekeurailpaspoortdark-web

Eurail datalek: paspoortgegevens van 300.000+ reizigers opgedoken op dark web

Wat in januari begon als een voorzichtige melding over basale contactgegevens is uitgegroeid tot 308.777 bevestigde getroffen reizigers met paspoortnummers op het dark web. De inbraak dateert van december 2024, een gat van 13 maanden.

Lees meer

Inzichten & Draaiboeken

Technieken, trends en responsstrategieën uit de praktijk.

Noodlijn088 SECDESK
Bel direct