Videoplatform Vimeo heeft bevestigd dat gebruikers- en klantgegevens zijn gestolen als gevolg van een datalek bij Anodot, een externe leverancier van bedrijfsanalyses. Volgens een woordvoerder van Vimeo is het recente beveiligingsincident gerelateerd aan een inbraak bij Anodot, waarbij een cybercriminelenbende betrokken is.
In een blogpost van maandag koppelde Vimeo de aanval op Anodot aan een reeks aanvallen door de groep Shinyhunters en aanverwante cybercriminelen. Anodot heeft niet gereageerd op verzoeken om commentaar. Het beveiligingsteam van Vimeo meldde dat onbevoegden toegang kregen tot bepaalde gebruikers- en klantgegevens, waarbij vooral technische data, videotitels, metadata en in sommige gevallen e-mailadressen van klanten zijn ingezien. Er is geen toegang geweest tot videomateriaal, gebruikerslogins of betalingsgegevens.
Vimeo heeft direct na ontdekking van het incident alle Anodot-credentials gedeactiveerd, de integratie met Anodot verwijderd en externe beveiligingsexperts ingeschakeld voor onderzoek. Ook zijn de autoriteiten geïnformeerd. De dienstverlening van Vimeo is niet verstoord door het incident. Het onderzoek naar de aanval loopt nog.
Shinyhunters plaatste Vimeo dinsdag op hun leksite en dreigde met het openbaar maken van data als er geen losgeld werd betaald voor donderdag. De omvang van de gestolen data is niet bekendgemaakt. De groep voerde sinds begin 2026 meerdere grootschalige aanvallen uit, onder andere op McGraw Hill, ADT en Rockstar Games. De diefstal bij Rockstar Games zou volgens Shinyhunters specifiek voortkomen uit de inbraak bij Anodot. Deze incidenten volgen op meldingen over een bredere supply-chain compromittering bij Anodot, waarbij mogelijk gevoelige data van meerdere klanten is blootgesteld.
Shinyhunters claimde recentelijk dat zij authenticatietokens van Anodot in handen hebben gekregen, waarmee zij toegang kregen tot cloudomgevingen van meer dan een dozijn organisaties zonder deze bedrijven direct te hacken. In de blogpost verwees Vimeo naar een rapport van Google Threat Intelligence uit januari, waarin de tactieken van Shinyhunters worden beschreven. De groep maakt geen gebruik van productkwetsbaarheden, maar voert phishingcampagnes via telefoon en e-mail uit om inloggegevens te bemachtigen. Ondanks acties van justitie tegen enkele leden vorig jaar, zet Shinyhunters hun reeks aanvallen op grote bedrijven in de VS en Europa voort.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *