Nintendo of America heeft bevestigd dat er data is gestolen uit de derde partij TinyPulse, een platform dat intern wordt gebruikt voor medewerkersenquêtes. Volgens het bedrijf zijn de eigen systemen niet gecompromitteerd en is er geen toegang geweest tot persoonlijke klant- of financiële gegevens.
De bevestiging volgt op claims van de Shadowbyt3$-groep, een zogeheten "extortion-as-a-service" dreigingsactor, die stelt dat zij gevoelige informatie van Nintendo-medewerkers hebben buitgemaakt. Nintendo gaf aan dat het om een beperkte hoeveelheid interne enquêtegegevens gaat van een kleine groep medewerkers, waarvan het merendeel enkele jaren oud is. Het bedrijf werkt samen met de dienstverlener om het probleem aan te pakken.
TinyPulse is een platform voor medewerkersbetrokkenheid en feedback, dat anonieme enquêtes en analyses faciliteert. Nintendo of America is een dochteronderneming van het Japanse gamebedrijf en verantwoordelijk voor de activiteiten in de Verenigde Staten, Canada en delen van Latijns-Amerika. WebMD Health Services is eigenaar van het TinyPulse-platform, maar gaf geen reactie op verzoeken om meer informatie over het incident.
De dreigingsgroep Shadowbyt3$ eist een losgeld van 2 miljoen dollar en claimt bijna 1 GB aan data te hebben gestolen, waaronder volledige namen, e-mailadressen, bankafschriften, W-9 formulieren en rapporten van medewerkers tussen 2016 en 2026. Zij gaven Nintendo 48 uur om te onderhandelen voordat zij de data zouden lekken. Volgens de groep betreft het geen data van Nintendo-games, maar van een kleine groep medewerkers die TinyPulse gebruiken.
Shadowbyt3$ waarschuwde dat er meer slachtoffers zullen volgen en publiceerde een link naar gelekte data, waaronder directe berichten en gesprekken tussen medewerkers. Nintendo heeft naar verluidt niet ingestemd met het betalen van losgeld. BleepingComputer heeft de gelekte data niet gedownload en kan de authenticiteit niet bevestigen. Klantgegevens van Nintendo zijn niet getroffen en gebruikers hoeven geen actie te ondernemen.
Shadowbyt3$ is een relatief nieuwe dreigingsactor die sinds oktober 2025 actief is en data lekt van bedrijven die geen losgeld betalen. Hoewel zij beweren data permanent te verwijderen na betaling, waarschuwen autoriteiten dat het betalen van losgeld toekomstige aanvallen stimuleert en er geen garantie is dat data niet alsnog wordt verkocht.
Voor organisaties is het van belang om alle beveiligingslagen te testen, bijvoorbeeld met breach- en attack-simulaties, om te voorkomen dat aanvallen onopgemerkt blijven. Meer informatie hierover is te vinden in de whitepaper over het testen van beveiligingslagen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *