Man met bril achter twee beeldschermen op kantoor, telefoonhoorn aan zijn oor.
Nieuws21 augustus · 16:205 min leestijd

Apollo bevestigt datadiefstal uit cloudomgeving na social engineering

Apollo Global Management bevestigt dat aanvallers tussen 6 en 10 juli via social engineering in zijn cloudplatforms zaten en persoonsgegevens stalen, waaronder huisadressen en sofinummers. De eerste bevestigde buit uit de afpersgolf tegen financiële partijen.

Apollo Global Management bevestigt dat aanvallers via social engineering tussen 6 en 10 juli toegang kregen tot cloudplatforms van de firma en persoonsgegevens stalen. Dat staat in een meldbrief bij de Californische procureur-generaal.

Van de financiële partijen die eerder deze maand als doelwit van deze afpersgolf werden genoemd, is Apollo de eerste die bevestigt dat er ook echt data weg is. En wat er weg is, is geen klantbestand maar personeelsdata: naam, geboortedatum, contactgegevens, huisadres en sofinummer. Vertaald naar een Nederlandse organisatie is dat de inhoud van je HR- en salarisadministratie, BSN incluis. Dat is de categorie waarvoor de meldplicht bij de Autoriteit Persoonsgegevens het hardst gaat lopen, en de ingang was geen ongepatcht lek maar een telefoontje.

Wat er in de brief staat

De brief is gedateerd 21 augustus 2026 en ondertekend door Matthew Breitfelder, Global Head of Human Capital bij Apollo. Indiener is Apollo Management Holdings, en de brief staat inmiddels in het openbare datalekregister van Californië, dat zulke meldbrieven publiceert zodra ze naar meer dan vijfhonderd inwoners van de staat gaan.

Apollo schrijft dat het bedrijf, net als andere financiële dienstverleners, een social-engineering-incident meemaakte. Na detectie schakelde het de politie in, haalde het externe forensisch specialisten erbij en scherpte het de beveiligingsprotocollen aan. Het onderzoek stelde vast dat er onbevoegde toegang was tot bepaalde cloudplatforms tussen 6 en 10 juli 2026. Om welk platform het gaat, staat er niet bij.

Pas op 12 augustus werd duidelijk welke gegevens erbij zaten. Apollo zegt geen aanwijzingen te hebben dat die gegevens zijn gepubliceerd of voor fraude gebruikt, en biedt getroffenen 24 maanden kredietmonitoring aan via Cyberscout, een TransUnion-bedrijf, met een inschrijftermijn van 90 dagen.

Wie die brief kreeg, blijft open. Er staat niet of het om eigen medewerkers gaat of om mensen bij bedrijven die Apollo bezit, al wijst de handtekening van de HR-baas richting personeel. Apollo telde in februari ongeveer 5.000 medewerkers en beheert 938 miljard dollar aan vermogen. Woordvoerder Giovanna Falbo ging tegenover TechCrunch niet in op vragen over het incident, ook niet op de vraag of er losgeld is betaald.

De campagne achter het telefoontje

De methode is inmiddels goed beschreven. Operators bellen medewerkers op hun privémobiel, vervalsen daarbij het nummer van de echte helpdesk en voeren een verplichte passkey- of MFA-migratie op als reden voor het gesprek. Het slachtoffer logt in op een namaakportaal, een tussenliggende proxy geeft wachtwoord en code door aan de echte pagina en onderschept de sessietoken. Daarna doen scripts het werk. Google Threat Intelligence Group stelde op 6 augustus vast dat de afpersmerken Redact, Pink, Helix en Falcon bij een en dezelfde operatie horen, die zich sinds juli richt op private equity, advocatenkantoren en ratingbureaus.

Staafgrafiek met het aantal nieuw geregistreerde phishingdomeinen van UNC6671 per dag, van 4 april tot 2 augustus 2026, met pieken van drie domeinen op een dag. Bron: Google Threat Intelligence Group
Staafgrafiek met het aantal nieuw geregistreerde phishingdomeinen van UNC6671 per dag, van 4 april tot 2 augustus 2026, met pieken van drie domeinen op een dag. Bron: Google Threat Intelligence Group

De infrastructuur draaide in die periode gewoon door. Tussen 1 juni en 31 juli registreerde de groep gemiddeld om de anderhalve dag een nieuw domein voor het buitmaken van inloggegevens, en het inbraakvenster bij Apollo van 6 tot en met 10 juli valt daar middenin. Het verdienmodel is navenant: de eerste eis ligt tussen een en ruim drie miljoen dollar, en in ruim de helft van de door Google gevolgde zaken kwam de uiteindelijke betaling uit op gemiddeld 750.000 dollar.

Zes weken tussen de inbraak en de brief

De tijdlijn is het deel dat je direct naar je eigen organisatie kunt overzetten. De ongeautoriseerde toegang eindigde op 10 juli. Ruim vier weken later, op 12 augustus, wist Apollo welke gegevens erbij zaten. De brieven gingen op 21 augustus de deur uit, zes weken na het incident.

De Nederlandse klok loopt anders. De AVG geeft je 72 uur na kennisname van het lek om te melden bij de Autoriteit Persoonsgegevens, en die termijn begint bij de ontdekking, niet bij de uitkomst van het forensisch onderzoek. Apollo noemt geen detectiedatum, dus wat er hier was gebeurd valt niet na te rekenen. Wel laat het incident zien hoe lang het duurt voor je weet wat er precies weg is. Juist daarom kun je een melding bij de AP achteraf aanvullen, aanpassen of intrekken. Een eerste, onvolledige melding is geen zwaktebod maar de bedoeling. Wie wacht tot het beeld compleet is, zit per definitie te laat.

Waar de aanval binnenkomt

Aan dit incident valt niets te patchen. De aanval mikt niet op software maar op het moment waarop een medewerker beslist of de stem aan de telefoon echt van de IT-afdeling is. Google noemt phishingbestendige authenticatie de kernmaatregel: een FIDO2-sleutel of passkey bindt de inlog cryptografisch aan het echte domein, waardoor een namaakportaal en een tussenliggende proxy niets meer opleveren. Een pushmelding of code doet dat niet, want die kan iemand aan de telefoon gewoon doorgeven. Dat is dezelfde verschuiving die eerder zichtbaar werd toen het aanvalsoppervlak van het wachtwoord naar de sessie opschoof. De goedkoopste maatregel staat los van elk budget: de afspraak dat niemand een beller helpt zonder eerst terug te bellen via een nummer dat de organisatie zelf kiest.

Het patroon is opvallend ongevoelig voor bedrijfsgrootte. Bij Levi Strauss waren drie medewerkersaccounts genoeg om bedrijfsdata weg te sluizen, zonder dat er een kwetsbaarheid aan te pas kwam. Bij een van de grootste private-equityhuizen ter wereld, met een securitybudget dat daarbij hoort, liep het niet anders.

Wat deze bevestiging verandert, is de status van de golf. Tot deze week was het een waarschuwing over telefoontjes naar bekende namen in de financiële sector. Nu ligt er een gedateerd bestand met huisadressen en sofinummers bij een groep die publicatie als drukmiddel gebruikt. Daarmee verschuift identiteitscontrole aan de telefoon van een IT-onderwerp naar een personeelskwestie, want het zijn de gegevens van je eigen mensen die als eerste op straat komen te liggen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Identiteitscontrole die klopt

Een telefoontje naar je servicedesk hoort niet te eindigen in je clouddata. Ik denk met je mee over hoe je identiteits- en goedkeuringsstappen inricht, ontwerp de werkwijze en bouw en automatiseer de koppelingen eromheen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Google schrijft afpersmerken Redact, Pink, Helix en Falcon toe aan één groep
Nieuws
6 min

6 aug 22:11

Google schrijft afpersmerken Redact, Pink, Helix en Falcon toe aan één groep

Google schrijft de afpersmerken Redact, Pink, Helix en Falcon toe aan één groep, UNC6671. De aanval begint met een telefoontje naar het privénummer van een medewerker en eindigt in Microsoft 365 en Okta.

Levi Strauss meldt datadiefstal na social engineering bij drie medewerkers
Nieuws
4 min

8 aug 06:09

Levi Strauss meldt datadiefstal na social engineering bij drie medewerkers

Levi Strauss meldt bij de SEC dat aanvallers via social engineering bij drie medewerkers binnenkwamen en bedrijfsdata wegsluisden. Geen lek, geen gekraakt wachtwoord: een telefoontje volstond. Wat dat betekent voor je eigen servicedesk.

Je webbureau heeft je website en e-mail offline gehaald: zo ben je binnen 48 uur weer bereikbaar
Gids
Uitgebreide gids18 min

23 aug 17:00

Je webbureau heeft je website en e-mail offline gehaald: zo ben je binnen 48 uur weer bereikbaar

Je bureau zette de knop om: site en mail liggen plat. Dit draaiboek herstelt eerst je bereikbaarheid en pas daarna het geschil. Welke knop om is, hoe je binnen 24 uur weer mail ontvangt, en of dat opschorten mocht.

Nvidia zet zes financieringsplatforms op voor 500 miljard dollar aan extern kapitaal
Nieuws
4 min

11 aug 00:11

Nvidia zet zes financieringsplatforms op voor 500 miljard dollar aan extern kapitaal

Nvidia richt met Apollo, BlackRock, Blackstone, Brookfield, Goldman Sachs en KKR zes zelfstandige platforms op voor meer dan 500 miljard dollar aan extern kapitaal. Niet het bedrag is nieuw, maar wie voortaan het risico draagt.

Klaviyo stuurde wachtwoorden van nieuwe klanten naar 31 externe trackers
Nieuws
5 min

10 aug 18:09

Klaviyo stuurde wachtwoorden van nieuwe klanten naar 31 externe trackers

Het aanmeldformulier van Klaviyo stuurde wachtwoorden en bedrijfsgegevens van nieuwe klanten naar 31 externe hostnamen, vond onderzoeksbureau Melurna. Een tweede fout stuurde klantprofielen van webshops door naar Sift, Gainsight en Google Analytics.

Unit 42 toont drie aanvallen op gesynchroniseerde Google-passkeys
Nieuws
5 min

4 aug 06:14

Unit 42 toont drie aanvallen op gesynchroniseerde Google-passkeys

Unit 42 beschrijft drie aanvallen waarmee malware op een besmette Windows-pc gesynchroniseerde passkeys uit Google Password Manager kaapt, inclusief de hoofdsleutel onder alle passkeys. De cryptografie blijft heel, maar de uitrol in Entra ID vraagt een keuze.