Het Amerikaanse beveiligingsbedrijf ADT heeft te maken met een datalek waarbij de persoonlijke gegevens van 5,5 miljoen mensen zijn buitgemaakt. Dit gebeurde nadat de cybercriminelen van de ShinyHunters-groep begin april de systemen van ADT wisten te compromitteren, meldt de datalekmeldingsdienst Have I Been Pwned.

ADT, opgericht in 1874 als American District Telegraph, is het oudste en grootste bedrijf voor thuisbeveiliging in de Verenigde Staten en levert beveiligings- en smart home-oplossingen aan meer dan 6 miljoen particuliere en kleine zakelijke klanten. Het bedrijf maakte eerder al twee datalekken bekend in augustus en oktober 2024, waarbij zowel klant- als werknemersgegevens werden blootgesteld.

Volgens ADT werd de inbraak op 20 april ontdekt. Een onderzoek wees uit dat de toegang beperkt was, maar dat de aanvallers toch persoonlijke informatie van een deel van de getroffen personen konden bemachtigen. De gelekte gegevens omvatten namen, telefoonnummers en adressen. In een klein aantal gevallen werden ook geboortedata en de laatste vier cijfers van het socialezekerheidsnummer of belastingidentificatienummer meegenomen. Betalingsgegevens zoals bank- of creditcardinformatie bleven buiten schot en de beveiligingssystemen van klanten werden niet aangetast of gecompromitteerd.

De ShinyHunters-groep publiceerde na het mislukken van hun afpersingspoging een 11 GB groot archief met gestolen data op een darkweb-lekplatform. Analyse van de gelekte gegevens door Have I Been Pwned bevestigt dat het datalek de informatie van 5,5 miljoen personen omvat, waaronder unieke e-mailadressen, namen, geboortedata, telefoonnummers, fysieke adressen en gedeeltelijke overheidsidentificaties.

De daders zouden toegang hebben gekregen via een gecompromitteerd Okta single sign-on (SSO) account van een medewerker, dat werd buitgemaakt met een voice phishing (vishing) aanval. Met deze credentials wisten ze toegang te krijgen tot de Salesforce-omgeving van ADT en daar data te stelen. ShinyHunters voert al sinds vorig jaar grootschalige vishing-campagnes uit gericht op medewerkers en Business Process Outsourcing-agenten, waarbij Microsoft Entra, Okta en Google SSO-accounts worden aangevallen. Na het binnendringen van deze accounts stelen ze data uit gekoppelde SaaS-applicaties zoals Salesforce, Microsoft 365, Google Workspace, SAP, Slack, Adobe, Atlassian, Zendesk en Dropbox.

Naast ADT claimde ShinyHunters recentelijk ook dat zij meer dan 9 miljoen records van Medtronic, de grootste medische apparatuurfabrikant ter wereld, hebben gestolen. Andere recent getroffen organisaties zijn onder meer de Europese Commissie, Rockstar Games, McGraw Hill, 7-Eleven, Carnival, Zara en Udemy.