Heights Finance Holdings Co., een consumentenkredietverstrekker, heeft bekendgemaakt dat de persoonlijke en financiële gegevens van meer dan 1,2 miljoen mensen zijn buitgemaakt bij een datalek. Begin mei ontdekte het bedrijf dat hackers toegang hadden gekregen tot een cloudgebaseerd platform van een derde partij dat wordt gebruikt voor het opslaan van klantgegevens. Volgens het bedrijf was het lek beperkt tot dit platform en bleven de eigen systemen en netwerken van Heights Finance onaangetast.

De kredietverstrekker benadrukt dat de incidentrespons direct werd geactiveerd, externe cybersecurityspecialisten werden ingeschakeld voor onderzoek en dat het incident is gemeld bij de federale opsporingsinstanties. Tijdens de aanval hebben de aanvallers onder andere namen, adressen, e-mailadressen, telefoonnummers, burgerservicenummers, overheidsidentificatienummers, rijbewijsnummers, bankrekeninggegevens, accountinformatie en geboortedata van klanten gestolen. De getroffen personen zijn klanten die een lening via Heights hebben afgesloten, een lening hebben aangevraagd of informatie hierover hebben opgevraagd, inclusief voormalige klanten van Curo Management en gerelateerde merken.

Volgens de meldingen aan verschillende procureurs-generaal in de Verenigde Staten zijn er meer dan 1,2 miljoen mensen getroffen, met de meeste slachtoffers in Texas (734.828) en South Carolina (486.463). Heights Finance biedt de betrokkenen 24 maanden gratis kredietbewaking en identiteitsbescherming aan. Tot op heden is er geen bewijs gevonden dat de gestolen gegevens op het dark web zijn gedeeld. De identiteit van de aanvallers is niet bekendgemaakt en er zijn geen bekende ransomware- of afpersingsgroepen die de aanval hebben opgeëist. Meer informatie over het incident is te vinden in de officiële incidentmelding van Heights Finance.