In april werd het videoplatform Vimeo het slachtoffer van een datalek waarbij persoonlijke informatie van meer dan 119.000 gebruikers werd buitgemaakt. De cybercriminelen van de ShinyHunters-groep wisten via een hack op Anodot, een bedrijf gespecialiseerd in data-anomaliedetectie, toegang te krijgen tot de systemen van Vimeo. Dit maakte de datalekkenotificatiedienst Have I Been Pwned bekend.

Vimeo, een beursgenoteerd platform met meer dan 300 miljoen geregistreerde gebruikers en ruim 1.100 medewerkers, meldde op 27 april dat er zonder toestemming toegang was verkregen tot klant- en gebruikersgegevens. Volgens het bedrijf bevatten de getroffen databases vooral technische data, videotitels en metadata, en in sommige gevallen e-mailadressen van klanten. Vimeo benadrukte dat er geen toegang was verkregen tot gebruikerscredentials, financiële gegevens of videoinhoud en dat de aanval geen verstoring van de diensten veroorzaakte.

Na ontdekking van het lek heeft Vimeo alle Anodot-credentials gedeactiveerd en de integratie met Anodot verwijderd om verdere toegang te voorkomen. Daarnaast schakelde het platform externe beveiligingsexperts in en heeft het de autoriteiten geïnformeerd. De ShinyHunters-groep publiceerde na het mislukken van hun afpersingspoging een 106 GB groot archief met gestolen documenten op hun darkweb-lekplatform. Zij verklaarden dat de compromittering mede mogelijk was door toegang tot Snowflake- en BigQuery-gegevens via Anodot.

De cybercriminelen gaven aan dat zij ook pogingen deden om data van andere bedrijven te stelen via Anodot-authenticatietokens, waaronder Salesforce, maar werden daar deels geblokkeerd door AI-gedreven detectiesystemen. ShinyHunters is daarnaast in verband gebracht met grootschalige vishing-campagnes gericht op het kapen van Microsoft Entra, Okta en Google SSO-accounts, waarna zij toegang verkrijgen tot diverse SaaS-applicaties zoals Salesforce, SAP, Slack en Microsoft 365.

Recente datalekken waarbij ShinyHunters betrokken zou zijn, betreffen onder meer de Europese Commissie, Rockstar Games, McGraw Hill, Medtronic, Carnival, Zara, 7-Eleven en Udemy. Deze incidenten onderstrepen de aanhoudende dreiging van georganiseerde cybercriminaliteit gericht op het misbruiken van toegangsgegevens en cloudomgevingen.