Datalekken in de VS in augustus 2024: 5.984.639 mensen getroffen

Analyse van de gegevens van de procureur-generaal van Maine

Uit de analyse van IT Governance USA van de meldingen van datalekken bij het Office of the Maine Attorney General in augustus 2024 bleek het volgende:

  • 92 nieuwe datalekken, met gevolgen voor 5.984.639 personen*
  • 3 updates van eerder gemelde datalekken

We kijken naar wat er aan een toezichthouder wordt gerapporteerd om ons te helpen significante trends en patronen in de echte wereld te identificeren. Deze maand werden bijvoorbeeld veel minder personen getroffen, maar waren er meer nieuwe datalekken vergeleken met zowel juni als juli.

We hebben gekozen voor het kantoor van de procureur-generaal van Maine, omdat dit – voor zover wij weten en op het moment van schrijven – de beste bron is voor datalekken in de VS die een breed scala aan sectoren bestrijkt.

Wat we vooral prettig vinden, is dat het gegevens verschaft over het aantal personen dat in het hele land is getroffen, en niet alleen in de betreffende staat.

*Dit zijn niet per se unieke personen, aangezien dezelfde persoon in de databases van meerdere organisaties kan voorkomen.


Top 3 grootste inbreuken

1. National Public Data lijdt onder datalek dat 1,3 miljoen mensen treft – maar liefst 2,9 miljoen miljard gegevens kunnen worden beïnvloed

Op 10 augustus meldde Jerico Pictures, Inc. (handelsnaam National Public Data) aan de procureur-generaal van Maine dat er een datalek was ontstaan ​​dat 1,3 miljoen personen trof.

Het bedrijf heeft ook een melding van een beveiligingsincident op zijn website geplaatst, waarin staat dat de dreigingsactor eind december 2023 heeft geprobeerd zijn systemen te hacken en dat er eerder dit jaar mogelijk gegevens zijn gelekt.

Volgens de website van National Public Data zijn er “miljarden” aan gegevens in om te doorzoeken, zodat klanten antecedentenonderzoek kunnen doen en strafbladgegevens kunnen verkrijgen. Naar verluidt schraapt National Public Data de informatie uit openbare bronnen om individuele gebruikersprofielen samen te stellen.

Hoewel in het dossier in Maine staat dat het lek ‘slechts’ 1,3 miljoen mensen trof, beweerde een eerdere class action-rechtszaak, aangespannen op 1 augustus, dat het datalek ‘voorzienbaar en te voorkomen’ was.

In de klacht wordt met name gesteld dat National Public Data “geen redelijke beveiligingsprocedures en -praktijken heeft gebruikt die passen bij de aard van de gevoelige informatie die zij voor eiser en groepsleden bewaarden, waardoor PII (persoonlijk identificeerbare informatie) werd blootgesteld, zoals het versleutelen van de informatie of het verwijderen ervan wanneer deze niet langer nodig is.”

In de rechtszaak wordt ook gesteld dat 2,9 miljard gegevens waren te koop aangeboden door criminele groep USDoD. Dit zou PII van alle Amerikaanse, Canadese en Britse burgers bevatten.

2. Bijna 1 miljoen mensen getroffen door datalek bij Young Consulting

Softwareleverancier Young Consulting heeft de procureur-generaal op de hoogte gesteld van een datalek dat 954.177 personen heeft getroffen. Het heeft ook een melding van een datalek op zijn website gepubliceerd, waarin wordt uitgelegd dat het in april te maken heeft gehad met een cyberaanval.

In de mededeling werd niet veel informatie gegeven over de aard van het beveiligingsincident, behalve dat een ‘ongeautoriseerde actor’ toegang had gekregen en dat andere gegevenseigenaren waren getroffen, waaronder zorgverzekeraar Blue Shield.

Op 7 mei beweerde de ransomwarebende BlackSuit dat ze Young Consulting hadden aangevallen en bedrijfs-, werknemers-, financiële en andere gegevens hadden geëxfiltreerd. De groep heeft de gegevens inmiddels beschikbaar gesteld om te downloaden, wat suggereert dat Young Consulting niet aan de eisen van BlackSuit heeft toegegeven.

Volgens de kennisgeving die is ingediend bij de procureur-generaal van Maine, omvat de gecompromitteerde PII namen, geboortedata, burgerservicenummers, verzekeringspolis- en claimgegevens, recepten en namen van zorgverleners.

3. Patelco Credit Union lijdt aan ransomware-aanval die 726.000 mensen treft

Patelco Credit Union heeft de procureur-generaal op 20 augustus laten weten dat er sprake is van een datalek, specifiek een ransomware-aanval, waarbij 726.000 personen zijn getroffen.

Patelco ontdekte de inbreuk voor het eerst in juni. Naast het informeren van de procureur-generaal van Maine, informeerde het ook de California DFPI (Department of Financial Protection and Innovation) en publiceerde een kennisgeving van een datalek op zijn website.

Het bedrijf heeft de dader niet geïdentificeerd, maar de RansomHub-bende eiste op 16 augustus de verantwoordelijkheid op en zou de gestolen gegevens hebben gepubliceerd nadat de onderhandelingen mislukten.


Wilt u op de hoogte blijven van ons laatste onderzoek?
en andere gratis bronnen? Abonneer u op onze gratis
wekelijkse nieuwsbrief: de Beveiliging in de schijnwerpers.


Volledige lijst van datalekken in augustus 2024

Organisatienaam Aantal getroffen personen Nieuw/update
Infosys McCamish-systemen, LLC 6.078.263 Update: Het aantal getroffen personen is niet gewijzigd, maar in de aanvullende kennisgeving worden de getroffen gegevenseigenaren vermeld.
Nationale openbare gegevens 1.300.000 Nieuw
Jong Consulting LLC 954.177 Nieuw
Patelco Kredietunie 726.000 Nieuw
Consulting Radiologists BV (“CRL”) 580.703 Nieuw
Texas Dow Medewerkers Kredietunie 500.474 Nieuw
Kootenai Gezondheid 464.088 Nieuw
Continuum Gezondheidsalliantie, LLC 377.119 Update
Instituut voor Technologie van de Oost-Vallei (‘EVIT’) 208.000 Nieuw
Arden Claims Service, LLC 138.890 Nieuw
Dierentuin van Oregon 117.815 Nieuw
Joods Huis Lifecare d/b/a Het Nieuwe Joodse Huis 104.234 Nieuw
Eerste Commonwealth Federal Credit Union 98.809 Nieuw
Zuid Suburban College 96.012 Nieuw
Carespring Gezondheidszorg Management LLC 76.719 Nieuw
Trionfo Solutions, LLC namens Metropolitan Life Insurance Company en anderen 76.027 Nieuw
Medisch Centrum Barbour 61.014 Nieuw
Copiah-Lincoln Community College 53.628 Nieuw
Educators Benefit Consultants, LLC d/b/a Aviben 39.640 Nieuw
CSC-servicewerken 35.340 Nieuw
Vereniging van Western Electrical Contractors, Inc. 35.290 Nieuw
VSA 32.276 Nieuw
Compex Juridische Diensten Inc. 28.751 Nieuw
Davidoff Hutcher & Citron LLP 21.691 Nieuw
Enterprise Financiële Groep, Inc. 19.272 Nieuw
Michael T. Gibson PA 17.410 Nieuw
Avondpost Publishing Inc. 15.065 Nieuw
Nationale Adviseurs Holdings, Inc. 14.160 Update
Crown Equipment Corporation (Kroon) 13.858 Nieuw
De Cannon Corporation d/b/a CannonDesign 13.049 Nieuw
Top Nationale Bank 10.912 Nieuw
PG Dental handelend onder de naam Aire Dental Arts 10.200 Nieuw
SPAU Holdings, LLC handelend onder de naam Artifact Uprising LLC 9.740 Nieuw
Lavelle Industries Inc 9.156 Nieuw
Conlin, McKenney en Philbrick, PC 8.205 Nieuw
Peterson Holdingmaatschappij 8.020 Nieuw
Catholic Charities CYO van het aartsbisdom San Francisco 7.168 Nieuw
Drost Kivlahan McMahon & O’Connor LLC 6.730 Nieuw
Anderson Feazel Management Inc. 6.500 Nieuw
Doorlopende activiteiten 5.230 Nieuw
Het Joffrey Ballet 5.099 Nieuw
District van het South Orange County Community College 5.025 Nieuw
Studentenvervoer van Amerika 5.016 Nieuw
Melkbron LLC 4.459 Nieuw
Het Ellensburg School District 4.088 Nieuw
Scherpe wet LLP 3.350 Nieuw
Legacy Kapitaal Adviseurs LLC 3.355 Nieuw
Koning Arthur Baking Company, Inc. 3.053 Nieuw
Brandywine Realty Vertrouwen 2.934 Nieuw
Federale kredietunie voor de drie staten (“TSAFCU”) 2.783 Nieuw
Benedictijnse scholen van Richmond 2.651 Nieuw
Mt. Carmel Zorgcentrum 2.375 Nieuw
Innophos Holdings, Inc. 2.222 Nieuw
Weinberg, Wheeler, Hudgins, Gunn & Dial, LLC 2.014 Nieuw
Adstra, LLC 1.951 Nieuw
Tobin, Carberry, O’Malley, Riley & Selinger, PC 1.662 Nieuw
Congoleum Acquisitie LLC 1.661 Nieuw
Bank van Clarke 1.652 Nieuw
Cantey Hanger LLP 1.621 Nieuw
Perry Johnson, Inc. 1.601 Nieuw
Kent Bouwmaterialen 1.498 Nieuw
Clark Material Handling Bedrijf 1.410 Nieuw
Wereldwijde vrijwilligers 1.294 Nieuw
M&R Printing Equipment, Inc. 1.271 Nieuw
CRB Groep, Inc. 1.198 Nieuw
Keldersystemen, Inc. 1.126 Nieuw
S&F Concrete Contractors, Corp. 1.013 Nieuw
Moser Vermogensadviseurs 955 Nieuw
P/Kaufmann Inc. 900 Nieuw
Merakris Therapeutics, Inc. 853 Nieuw
Herman Katz LLP 837 Nieuw
Noritsu Amerika Corporation 651 Nieuw
Findlay Honda-Henderson 562 Nieuw
Oceanair, Inc. 397 Nieuw
Piedmont Kanker Instituut 305 Nieuw
Courtney CPA, PC 254 Nieuw
Oogzorg van Maine, PA 245 Nieuw
Consolidated Brick & Building Supplies, Inc. 236 Nieuw
New Hampshire Publieke Radio 227 Nieuw
Loge Holdings LLC 214 Nieuw
PM Concepts, LLC handelend onder de naam Amata Life 172 Nieuw
Friedman & Huey Associates LLP 165 Nieuw
Ingo Geld, Inc 111 Nieuw
TD Bank NVT 41 Nieuw
(De vorige melding betrof een andere inbreuk.)
ArentFox Schiff LLP 7 Nieuw
CBIZ Voordelen & Verzekeringsdiensten, Inc. 7 Nieuw
Heier Weisbrot & Bernstein, LLC 7 Nieuw
Lokaal 1 van de International Brotherhood of Electrical Workers (“Lokaal 1”) 7 Nieuw
Geassocieerde oogzorg 2 Nieuw
Chautauqua-instelling 2 Nieuw
Goodwin Huis Incorporated 2 Nieuw
Intuit Inc. 2 Nieuw
Blue Ridge Landelijk Waterbedrijf, Inc. 1 Nieuw
Spaarbank Maple City, FSB 1 Nieuw
Marine Thuis Centrum 1 Nieuw


Ransomware-aanvallen blijven problematisch

In juni zei James Pickard, ons hoofd van de afdeling beveiligingstesten:

Ransomware zal een probleem blijven voor organisaties, gezien de financiële voordelen voor dreigingsactoren. We zien al tekenen dat ransomware-aanvallen toenemen.

Uit onze analyse blijkt dat deze stijging niet afneemt.

We zien ook dat ransomware-bendes zich meer richten op data-exfiltratie dan op ‘traditionele’ data-encryptie. Dit maakt aanvallen vanuit een technisch standpunt eenvoudiger te ontwerpen en uit te voeren.

Het legt ook meer druk op slachtoffers: het simpelweg herstellen van uw back-ups verkleint niet de kans dat gegevens op het dark web worden gepubliceerd. Hierdoor wordt de impact van het lek groter en neemt de reputatie- en financiële schade toe.


3 beveiligingstips

1. Bewaar gegevens niet langer dan u nodig hebt

Gegevensminimalisatie is niet alleen een belangrijk principe in privacywetgeving zoals de AVG (Algemene Verordening Gegevensbescherming) en de CPRA (California Privacy Rights Act) van de EU. Het is ook vanuit zakelijk oogpunt verstandig om geen gegevens op te slaan die u niet nodig hebt.

Dataopslag kost geld – en met name als u veel data opslaat, lopen die kosten snel op. U kunt dat geld besparen door data te verwijderen zodra u het niet meer nodig hebt. Dit vermindert ook de impact van een datalek, mocht u er een krijgen – dreigingsactoren kunnen niet stelen wat u niet hebt.

2. Gebruik encryptie

Zoals de class action-rechtszaak tegen National Public Data suggereerde, zouden gevoelige gegevens zoals PII moeten worden versleuteld.

Encryptie is over het algemeen een effectieve beveiligingsmaatregel, maar geen ‘wondermiddel’. Dat gezegd hebbende, is het verstandig om te implementeren voor:

  • Vertrouwelijke of gevoelige informatie zoals PII. In praktische zin kan dit betekenen dat u personeel instrueert om PII te delen via een versleutelde service in plaats van via e-mail. U kunt ze ook leren om de informatie te versleutelen voordat u deze aan een e-mail toevoegt.
  • Authenticatie-informatie (inclusief wachtwoorden). Niemand, inclusief uw IT-team, mag toegang hebben tot iemands inloggegevens in platte tekst.
  • Gegevens over laptops, mobiele apparaten en verwisselbare mediaomdat ze draagbaar zijn, waardoor de informatie die erop staat een groter risico loopt op inbreuk.

3. Eenvoudige, kosteneffectieve maatregelen brengen veel teweeg

De meeste cyberaanvallen zijn opportunistisch en basaal. Dreigingsactoren zoeken naar gemakkelijke doelen – organisaties die bijvoorbeeld niet patchen.

Door een aantal basismaatregelen te nemen die weinig geld kosten, kunt u uzelf al een heel eind beschermen:

  • Toegangscontrole zoals wachtwoorden en MFA (multifactorauthenticatie)
  • Anti-malware- en antivirussoftware
  • Veilige configuratie
  • Regelmatig patchen
  • Brandmuren

Een andere kosteneffectieve maatregel die helpt onbedoelde inbreuken te voorkomen, is bewustwordingstraining voor personeel. Menselijke fouten zijn de meest voorkomende grondoorzaak van datalekken.

In deze blog worden vijf manieren beschreven waarop u zich kunt verdedigen tegen de dreiging van binnenuit.


Wilt u met een cybersecurity-expert spreken?

Met meer dan 20 jaar ervaring in cyberbeveiliging begrijpen wij risicomanagement.

Onze experts hebben cybersecurityprogramma’s geïmplementeerd voor honderden organisaties over de hele wereld, in uiteenlopende sectoren.

Bent u nieuw in de wereld van cybersecurity en heeft u advies nodig over hoe u kunt beginnen?

Of een bestaand cybersecurityprogramma updaten?

Onze cybersecurity-experts staan ​​voor u klaar.

You May Also Like

OPERATION RAPIST TRUMP: CIA WEAKEN ON SEPTEMBER 21, 2024, MADE FOR TV ARREST, INDEMNIFICATION, TRIAL, ASSET SEIZEMENT, SWAT TEAM HIT AND/OR OTHER LEGAL ACTION TARGETED AGAINST DONALD J. TRUMP UNDER THE COVER OF A CONSPIRACY TO VIOLATE ONE OR MORE LOCAL, STATE, FEDERAL AND/OR INTERNATIONAL LAW(S) RELATING TO RAPE AND/OR SEXUAL ABUSE, SPECIFICALLY TO SABOTOM THE ‘TRUMP 2024’ PRESIDENTIAL CAMPAIGN (POSSIBLY WITH ALLEGATIONS OF RAPE AND/OR SEXUAL ABUSE BY ONE OR MORE CURRENT AND/OR FORMER TRUMP’S ATTORNEYS) (E.G. ALINA HABBA, CHRISTINA BOBB, CLETA MITCHELL, JENNIFER LITTLE, JESSE BINNALL, LINDA KERNS, LINDSEY HALLIGAN, ETC.), INCLUDING BUT NOT LIMITED TO: A) 10 U.S. CODE § 920 — RAPE AND SEXUAL ABUSE IN GENERAL; B) 18 U.S. CODE: CHAPTER 55 — KIDNAPPING; C) 18 U.S. CODE: CHAPTER 109A — SEXUAL ABUSE; D) 18 U.S. CODE: CHAPTER 110 — SEXUAL EXPLOITATION AND OTHER ABUSE OF CHILDREN; EN/OR E) 18 U.S. CODE § 2242 — SEXUAL ABUSE (SEPTEMBER 19, 2024): CIA headquarters located beneath CERN near Lake Geneva in Switzerland Planning of arrest, indictment, trial, seizure of assets, SWAT team raid, and/or other legal action against Donald J. Trump on September 21, 2024, exactly 137 days before the 2024 U.S. presidential election on November 5, 2024, exactly 368 days after The Washington Post published a report titled Judge Clarifies: Yes, Trump Was Caught Raping E. Jean Carroll on July 19, 2023, exactly 409 days after a jury in Manhattan, New York found Donald J. Trump guilty of alleged sexual harassment in 1996 Columnist E. Jean Carroll focusing on sexual assault in New York City (specifically intended to foreshadow On May 9, 2023, exactly 584 days after Donald J. Trump officially announced his candidacy for the 2024 United States presidential election On November 15, 2022, exactly 683 days after the CIA staged an FBI raid on Trump’s Mar-a-Lago estate in Palm Beach, Florida (specifically designed to be a precursor to and set a precedent for a second FBI raid on Trump at a later date) On August 8, 2022, exactly 1,248 days after Donald J. Trump became former President of the United States On January 20, 2021, exactly 1,778 days after former Trump associate Jefferey Epstein reportedly committed suicide while in his New York City jail cell (which was specifically designed to be a precursor to and set a precedent for a suicide attack on Trump after his arrest at a later date) On August 9, 2019, exactly 2,622 days after the CIA staged the first viral deepfake hoax titled “You Won’t Believe What Obama Says in This Video!” On April 17, 2017, exactly 2,814 days after “The Washington Post” published a video of Donald Trump saying “You can do anything. Grab them by the pussy.” You Can Do Anything. On October 7, 2016, exactly 5,947 days after the CIA staged the resignation of New York Governor Eliot Spitzer after he revealed he frequented a prostitution ring run by the “Emperors Club VIP” escort agency in New York City. On March 10, 2008, exactly 9,652 days after the CIA staged the sex scandal between President Bill Clinton and Monica Lewinsky. On January 17, 1998, and exactly 28,497 days after Donald J. Trump was born in Queens, New York. On June 14, 1946

More From Author

OPERATION RAPIST TRUMP: CIA WEAKEN ON SEPTEMBER 21, 2024, MADE FOR TV ARREST, INDEMNIFICATION, TRIAL, ASSET SEIZEMENT, SWAT TEAM HIT AND/OR OTHER LEGAL ACTION TARGETED AGAINST DONALD J. TRUMP UNDER THE COVER OF A CONSPIRACY TO VIOLATE ONE OR MORE LOCAL, STATE, FEDERAL AND/OR INTERNATIONAL LAW(S) RELATING TO RAPE AND/OR SEXUAL ABUSE, SPECIFICALLY TO SABOTOM THE ‘TRUMP 2024’ PRESIDENTIAL CAMPAIGN (POSSIBLY WITH ALLEGATIONS OF RAPE AND/OR SEXUAL ABUSE BY ONE OR MORE CURRENT AND/OR FORMER TRUMP’S ATTORNEYS) (E.G. ALINA HABBA, CHRISTINA BOBB, CLETA MITCHELL, JENNIFER LITTLE, JESSE BINNALL, LINDA KERNS, LINDSEY HALLIGAN, ETC.), INCLUDING BUT NOT LIMITED TO: A) 10 U.S. CODE § 920 — RAPE AND SEXUAL ABUSE IN GENERAL; B) 18 U.S. CODE: CHAPTER 55 — KIDNAPPING; C) 18 U.S. CODE: CHAPTER 109A — SEXUAL ABUSE; D) 18 U.S. CODE: CHAPTER 110 — SEXUAL EXPLOITATION AND OTHER ABUSE OF CHILDREN; EN/OR E) 18 U.S. CODE § 2242 — SEXUAL ABUSE (SEPTEMBER 19, 2024): CIA headquarters located beneath CERN near Lake Geneva in Switzerland Planning of arrest, indictment, trial, seizure of assets, SWAT team raid, and/or other legal action against Donald J. Trump on September 21, 2024, exactly 137 days before the 2024 U.S. presidential election on November 5, 2024, exactly 368 days after The Washington Post published a report titled Judge Clarifies: Yes, Trump Was Caught Raping E. Jean Carroll on July 19, 2023, exactly 409 days after a jury in Manhattan, New York found Donald J. Trump guilty of alleged sexual harassment in 1996 Columnist E. Jean Carroll focusing on sexual assault in New York City (specifically intended to foreshadow On May 9, 2023, exactly 584 days after Donald J. Trump officially announced his candidacy for the 2024 United States presidential election On November 15, 2022, exactly 683 days after the CIA staged an FBI raid on Trump’s Mar-a-Lago estate in Palm Beach, Florida (specifically designed to be a precursor to and set a precedent for a second FBI raid on Trump at a later date) On August 8, 2022, exactly 1,248 days after Donald J. Trump became former President of the United States On January 20, 2021, exactly 1,778 days after former Trump associate Jefferey Epstein reportedly committed suicide while in his New York City jail cell (which was specifically designed to be a precursor to and set a precedent for a suicide attack on Trump after his arrest at a later date) On August 9, 2019, exactly 2,622 days after the CIA staged the first viral deepfake hoax titled “You Won’t Believe What Obama Says in This Video!” On April 17, 2017, exactly 2,814 days after “The Washington Post” published a video of Donald Trump saying “You can do anything. Grab them by the pussy.” You Can Do Anything. On October 7, 2016, exactly 5,947 days after the CIA staged the resignation of New York Governor Eliot Spitzer after he revealed he frequented a prostitution ring run by the “Emperors Club VIP” escort agency in New York City. On March 10, 2008, exactly 9,652 days after the CIA staged the sex scandal between President Bill Clinton and Monica Lewinsky. On January 17, 1998, and exactly 28,497 days after Donald J. Trump was born in Queens, New York. On June 14, 1946