Datalek BCD Travel: ShinyHunters zette de gegevens online na de losgelddeadline
TL;DR
Zakenreisbureau BCD Travel, gevestigd in Utrecht, werd eind mei 2026 getroffen door afpersersgroep ShinyHunters. De groep claimde meer dan 30 gigabyte en ruim 700.000 Salesforce-records, stelde een betalen-of-lekken-deadline van 1 juni, en publiceerde de data op het dark web toen er niet werd betaald. Have I Been Pwned verifieerde 396.313 unieke e-mailadressen, naast namen, fysieke adressen, telefoonnummers, functietitels en supporttickets. BCD bevestigde verdachte activiteit op een intern account en zei dat de dienstverlening niet was verstoord.
Incidentrespons DraaiboekUitklappen
- Bepaal wat de aanvaller daadwerkelijk heeft. Scheid geverifieerde data, zoals wat in Have I Been Pwned verschijnt, van de eigen claims van de groep.
- Achterhaal het bronsysteem. Was een cloud-CRM als Salesforce of een SharePoint-omgeving de bron, controleer dan de toegangslogs en gekoppelde apps.
- Trek in en roteer. Reset inloggegevens, beëindig actieve sessies en verwijder verdachte OAuth- of app-koppelingen bij het misbruikte account.
- Forceer phishingbestendige MFA op het getroffen platform en op elk account dat toegang kan goedkeuren.
- Bewaar bewijs vóór opschoning: authenticatielogs, exportgegevens en de communicatie van de afpersers.
- Stel omvang en verblijfsduur vast met gestructureerd forensisch onderzoek. Bepaal wanneer de toegang begon en wat er is geëxporteerd.
- Informeer juridisch adviseur en verzekeraar. Laat contact met de aanvaller via gespecialiseerde advocaten lopen.
- Bij persoonsgegevens: meld binnen 72 uur bij de Autoriteit Persoonsgegevens en informeer de betrokkenen.
- Doe aangifte bij de politie (Team Cybercrime) en meld bij het NCSC waar dat van toepassing is.
- Omdat de data openbaar is, ga uit van geen verwijdering. Waarschuw klanten en personeel dat het lek gerichte, persoonlijke fraude voedt.
- Brief je servicedesk en reisdesk dat er imitatiepogingen komen die verwijzen naar echte boekingen en tickethistorie.
- Monitor dark-webbronnen op blootgestelde data van je organisatie en op hergebruik van de gelekte gegevens.
Waarom gestolen reisdata meer waard is dan een e-maillijst
Het datalek bij BCD Travel laat goed zien dat de waarde van gestolen data afhangt van wat het beschrijft, niet alleen van het aantal regels. Eind mei 2026 claimde afpersersgroep ShinyHunters meer dan 30 gigabyte te hebben buitgemaakt bij BCD Travel, het in Utrecht gevestigde bedrijf dat zakenreizen regelt voor grote werkgevers: vluchten, hotels, vergaderingen. De database van een reismanager is geen gewone adressenlijst. Er staat in wie reist, waarheen, wanneer en op wiens rekening. Dat is precies wat een fraudeur nodig heeft voor een geloofwaardig bericht. Toen de losgelddeadline verstreek en de data openbaar werd, veranderde die registratie van zakelijke bewegingen van een intern bezit in een blijvende bron voor iedereen die hem wil gebruiken.
Wat er gebeurde
ShinyHunters claimde de aanval op 29 mei 2026 en stelde een deadline van 1 juni: betalen, of de data komt op straat. BCD betaalde niet, en begin juni verscheen de data op het dark web. De groep sprak over meer dan 700.000 Salesforce-records, samen met interne SharePoint-omgevingen, contracten en interne documenten. BCD is voorzichtig met wat het bevestigt. Volgens DutchNews zei het bedrijf dat het verdachte activiteit op een intern account had opgemerkt en externe specialisten had ingeschakeld om de omvang te beoordelen. De dienstverlening zou niet zijn verstoord en de IT-systemen bleven normaal werken. De omvang van de diefstal en de losgeldeis bevestigde het niet.
Het onafhankelijke beeld kwam later. Op 5 juni werd het datalek opgenomen in Have I Been Pwned, dat het aantal unieke e-mailadressen op 396.313 zette. Dat is de geverifieerde ondergrens, los van de eigen claim van ShinyHunters over ruim 700.000 records. De twee getallen tellen verschillende dingen, en het kleinere is het gecontroleerde getal. Moederbedrijf BCD Group boekte vorig jaar 24,4 miljard dollar aan omzet, wat mede verklaart waarom zo'n database een groep aantrekt die zich toelegt op het afpersen van grote organisaties.
Hoe de aanval werkte
ShinyHunters is geen klassieke ransomwaregroep. De groep steelt data en perst af, zonder per se iets te versleutelen, en doet dat al meer dan zes jaar tegen doelwitten als Ticketmaster. De gebruikelijke ingang is de mens, niet de software. In gedocumenteerde zaken gebruikte de groep social engineering en voice phishing om een medewerker toegang te laten geven of een gekoppelde applicatie te laten goedkeuren, om vervolgens data rechtstreeks uit clouddiensten als Salesforce te trekken.
Dat patroon is hier relevant, want dezelfde groep zat achter de aanval op het Nederlandse telecombedrijf Odido in februari 2026, de grootste hack uit de Nederlandse geschiedenis, waarbij medewerkers werden verleid tot het prijsgeven van inloggegevens en de data van meer dan zes miljoen klanten op straat kwam. ShinyHunters was ook verantwoordelijk voor het datalek bij leerplatform Canvas via moederbedrijf Instructure, waarover we eerder op dit blog schreven. BCD heeft niet toegelicht hoe de indringer bij het gemelde interne account kwam, dus de eerste toegang is hier niet bevestigd. Wat wel terugkomt, is het doelwit: bedrijfsdata in een cloud-CRM, bereikt via een vertrouwd account in plaats van een doorbroken firewall.
Wie zijn er getroffen
De geverifieerde blootstelling betreft 396.313 e-mailadressen, en juist de velden eromheen maken dit datalek gevaarlijk. Have I Been Pwned noemt namen, fysieke adressen, telefoonnummers, functietitels, werkgevers en supporttickets. Dat is een profiel, geen inlognaam. Bij een zakenreisbureau zijn de mensen in die database vooral zakelijke reizigers en de medewerkers die voor hen boeken, waardoor het lek doorwerkt naar honderden klantorganisaties en niet alleen naar BCD zelf.
Het praktische risico is gerichte fraude. Iemand met een echte naam, een echte werkgever, een functietitel en een supporthistorie kan zich met ongemakkelijke precisie voordoen als reisdesk of collega. "Je vlucht naar München volgende week is omgeboekt, bevestig hier" leest heel anders wanneer de afzender al weet dat je reist. En omdat dit een betalen-of-lekken-afpersing was en de data nu openbaar is, is er geen deadline die opnieuw begint en geen onderhandelde verwijdering om op te wachten. De informatie is buiten, en blijft buiten.
Wat dit betekent voor jouw organisatie
Een paar dingen om mee te nemen, of je nu ooit via BCD hebt geboekt of niet.
Je blootstelling zit niet alleen in je eigen systemen. Bewaart een leverancier de reisgegevens van je medewerkers, dan wordt diens datalek jouw fraudeprobleem. Breng in kaart welke derden data over je mensen en hun bewegingen bewaren, en behandel een reis- of boekingsleverancier als een serieuze verwerker, niet als een gemak.
Het aanvalsoppervlak is je personeel, niet alleen je perimeter. ShinyHunters blijft slagen omdat het de mensen aanvalt die toegang kunnen goedkeuren. Voice phishing en misbruik van toestemmingsschermen lopen langs de meeste technische maatregelen heen. De verdediging is dus getraind personeel en strakke grenzen aan wat één account in een cloudplatform kan bereiken.
Gelekte data kent geen houdbaarheidsdatum. Zodra een betalen-of-lekken-dataset openbaar is, verschuift de nuttige reactie van voorkomen naar weten wat er buiten ligt en letten op hoe het wordt gebruikt. Aanvallers combineren lekken, dus een adres en functietitel uit dit datalek kunnen worden gekoppeld aan een wachtwoord uit een ander.
Dat laatste punt is waar continue monitoring zijn waarde bewijst. Weten welke gegevens en inloggegevens van je organisatie zijn opgedoken op dark-webbronnen, en een seintje krijgen zodra er nieuwe verschijnen, is precies waarvoor de Threat Exposure Management van SecDesk is gebouwd. Zodra je data op het dark web staat, is de vraag niet meer of het lekte, maar wat er is blootgesteld en wat een aanvaller ermee kan.
Bespreek dit met een senior responder over dit onderwerp.
Plan een response-gesprekIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team
