Drie datalekken in enkele dagen, bij IFAPME, Twizzit en Jims, raken samen meer dan een miljoen mensen. Het verdienmodel erachter is stiller dan ransomware, maar treft de gewone burger rechtstreeks.
Wie bij cybercriminaliteit aan Hollywood denkt, ziet een bedrijf dat plat ligt en een hacker die losgeld eist. De voorbije weken tonen een ander beeld. Bij de Waalse opleidingsinstelling IFAPME, het verenigingsplatform Twizzit en fitnessketen Jims werden in korte tijd persoonsgegevens buitgemaakt. Opgeteld gaat het om gegevens van meer dan een miljoen mensen.
De drie organisaties hebben weinig gemeen. Een opleidingscentrum, een softwareplatform voor jeugdbewegingen en sportclubs, een fitnessketen. Toch volgen de incidenten hetzelfde patroon. Het doel was niet om één bedrijf af te persen, maar om zo snel mogelijk zo veel mogelijk gegevens te verzamelen.
Gegevens als grondstof
Bij IFAPME gaat het om ongeveer 700.000 personen. Hun gegevens, waaronder rijksregisternummers en voor een deel van hen ook bankgegevens, werden opnieuw gratis verspreid op het dark web. Bij Twizzit, dat via duizenden verenigingen en federaties meer dan een miljoen gebruikers telt, kregen aanvallers toegang tot namen en e-mailadressen. Bij Jims werden gegevens van ongeveer 150.000 leden buitgemaakt en later op het dark web teruggevonden.
Losgeld is een rechtstreeks verdienmodel: ik doe u pijn en u betaalt om ervan af te raken. Hier werkt het onrechtstreeks. Gegevens zijn op zichzelf een product geworden. Ze worden verkocht, gedeeld of hergebruikt, en pas in een tweede fase omgezet in geld.
De gewone burger is het doelwit
Die tweede fase speelt zich af in de mailbox en op de smartphone van gewone mensen. Een naam, een e-mailadres, een geboortedatum of een lidmaatschap lijken onschuldig. Gecombineerd vormen ze het ruwe materiaal voor phishing op grote schaal, maar met een persoonlijk tintje.
Een bericht dat u bij naam aanspreekt, verwijst naar uw fitnessclub of de scouts van uw kinderen en enkele gegevens correct vermeldt, oogt veel geloofwaardiger dan klassieke spam. Hoe meer een oplichter over iemand weet, hoe makkelijker hij vertrouwen wint en een betaling of een code losweekt.
Daarom is het gevaar niet voorbij wanneer een organisatie de aanval heeft gestopt. Voor de betrokkenen begint het risico vaak pas daarna. De publicatie van gegevens op het dark web bij zowel IFAPME als Jims toont hoe een incident blijft doorwerken, lang nadat de systemen weer draaien.
Eén schakel, duizenden slachtoffers
De incidenten tonen ook hoe afhankelijk organisaties zijn van hun digitale partners. Twizzit produceert niets. Het is een platform dat door talloze clubs en jeugdbewegingen wordt gebruikt om leden te beheren. Wie die ene schakel treft, raakt in één beweging duizenden verenigingen en hun leden.
Ook bij Jims ging het niet om de fitnessketen als bedrijf. Een fitnessketen bezit nu eenmaal veel gegevens over veel mensen. Die concentratie maakt platformen en ketens met een grote ledenbasis aantrekkelijk, ongeacht hun omvang of sector.
Geen IT-probleem, maar een bedrijfsrisico
Voor bedrijven ontstaat zo een dubbele uitdaging. Ze moeten niet alleen hun eigen systemen beschermen, maar dragen ook verantwoordelijkheid voor de gegevens van klanten, medewerkers, leden en partners. Lekken die gegevens uit, dan kan de schade aan vertrouwen en reputatie minstens even groot zijn als de technische schade.
Toch wordt cyberveiligheid nog te vaak als een zaak van de IT-afdeling gezien. In werkelijkheid heeft een incident juridische, operationele, financiële en reputatiegevolgen. Dat maakt het een onderwerp voor de directie en de raad van bestuur.
Wat burgers kunnen doen
De belangrijkste boodschap is eenvoudig: wees extra kritisch voor berichten die verwijzen naar een organisatie waarvan u klant of lid bent. Controleer de afzender, klik niet impulsief op links en geef nooit codes, wachtwoorden of bankgegevens door via telefoon, sms of e-mail. Gebruik waar mogelijk tweestapsverificatie en een uniek wachtwoord voor belangrijke accounts.
Wat bedrijven kunnen doen
De vraag is niet langer of een organisatie ooit doelwit wordt, maar hoe goed ze voorbereid is wanneer het gebeurt. Organisaties die hun cyberrisico regelmatig evalueren, hun leveranciers kritisch opvolgen, medewerkers trainen en hun incidentplan oefenen, herstellen doorgaans sneller en beperken de schade.
Dat begint bij inzicht in het eigen risico. Hoe volwassen is de cyberbeveiliging? Waar zitten de zwakke plekken? Welke leveranciers hebben toegang tot welke gegevens? En wat kost een incident in het slechtste geval? Pas wie die vragen kan beantwoorden, kan gericht investeren.
Even belangrijk is wat er gebeurt als het toch misloopt. Wie vooraf weet wie de forensische analyse doet, wie juridisch bijstaat, hoe er gecommuniceerd wordt en welke meldingsplicht geldt, verliest op het kritieke moment geen tijd.
IFAPME, Twizzit en Jims maken één ding duidelijk. Cyberveiligheid is geen IT-thema meer, maar een bedrijfsrisico en een maatschappelijk risico dat iedereen raakt. Wie vandaag investeert in inzicht en weerbaarheid, staat morgen sterker wanneer het onverwachte zich aandient.
Marco Salvatore
Cyber Leader Aon BeLux
Wil je meer technieuws ontvangen? Schrijf je in op onze wekelijkse Tech Insider-nieuwsbrief
Volg Business AM ook op Google Nieuws
Wil je toegang tot alle artikelen, geniet tijdelijk van onze promo en abonneer je hier!

