Apollo Global Management bevestigt dat aanvallers via social engineering tussen 6 en 10 juli toegang kregen tot cloudplatforms van de firma en persoonsgegevens stalen. Dat staat in een meldbrief bij de Californische procureur-generaal.
Van de financiële partijen die eerder deze maand als doelwit van deze afpersgolf werden genoemd, is Apollo de eerste die bevestigt dat er ook echt data weg is. En wat er weg is, is geen klantbestand maar personeelsdata: naam, geboortedatum, contactgegevens, huisadres en sofinummer. Vertaald naar een Nederlandse organisatie is dat de inhoud van je HR- en salarisadministratie, BSN incluis. Dat is de categorie waarvoor de meldplicht bij de Autoriteit Persoonsgegevens het hardst gaat lopen, en de ingang was geen ongepatcht lek maar een telefoontje.
Wat er in de brief staat
De brief is gedateerd 21 augustus 2026 en ondertekend door Matthew Breitfelder, Global Head of Human Capital bij Apollo. Indiener is Apollo Management Holdings, en de brief staat inmiddels in het openbare datalekregister van Californië, dat zulke meldbrieven publiceert zodra ze naar meer dan vijfhonderd inwoners van de staat gaan.
Apollo schrijft dat het bedrijf, net als andere financiële dienstverleners, een social-engineering-incident meemaakte. Na detectie schakelde het de politie in, haalde het externe forensisch specialisten erbij en scherpte het de beveiligingsprotocollen aan. Het onderzoek stelde vast dat er onbevoegde toegang was tot bepaalde cloudplatforms tussen 6 en 10 juli 2026. Om welk platform het gaat, staat er niet bij.
Pas op 12 augustus werd duidelijk welke gegevens erbij zaten. Apollo zegt geen aanwijzingen te hebben dat die gegevens zijn gepubliceerd of voor fraude gebruikt, en biedt getroffenen 24 maanden kredietmonitoring aan via Cyberscout, een TransUnion-bedrijf, met een inschrijftermijn van 90 dagen.
Wie die brief kreeg, blijft open. Er staat niet of het om eigen medewerkers gaat of om mensen bij bedrijven die Apollo bezit, al wijst de handtekening van de HR-baas richting personeel. Apollo telde in februari ongeveer 5.000 medewerkers en beheert 938 miljard dollar aan vermogen. Woordvoerder Giovanna Falbo ging tegenover TechCrunch niet in op vragen over het incident, ook niet op de vraag of er losgeld is betaald.
De campagne achter het telefoontje
De methode is inmiddels goed beschreven. Operators bellen medewerkers op hun privémobiel, vervalsen daarbij het nummer van de echte helpdesk en voeren een verplichte passkey- of MFA-migratie op als reden voor het gesprek. Het slachtoffer logt in op een namaakportaal, een tussenliggende proxy geeft wachtwoord en code door aan de echte pagina en onderschept de sessietoken. Daarna doen scripts het werk. Google Threat Intelligence Group stelde op 6 augustus vast dat de afpersmerken Redact, Pink, Helix en Falcon bij een en dezelfde operatie horen, die zich sinds juli richt op private equity, advocatenkantoren en ratingbureaus.

De infrastructuur draaide in die periode gewoon door. Tussen 1 juni en 31 juli registreerde de groep gemiddeld om de anderhalve dag een nieuw domein voor het buitmaken van inloggegevens, en het inbraakvenster bij Apollo van 6 tot en met 10 juli valt daar middenin. Het verdienmodel is navenant: de eerste eis ligt tussen een en ruim drie miljoen dollar, en in ruim de helft van de door Google gevolgde zaken kwam de uiteindelijke betaling uit op gemiddeld 750.000 dollar.
Zes weken tussen de inbraak en de brief
De tijdlijn is het deel dat je direct naar je eigen organisatie kunt overzetten. De ongeautoriseerde toegang eindigde op 10 juli. Ruim vier weken later, op 12 augustus, wist Apollo welke gegevens erbij zaten. De brieven gingen op 21 augustus de deur uit, zes weken na het incident.
De Nederlandse klok loopt anders. De AVG geeft je 72 uur na kennisname van het lek om te melden bij de Autoriteit Persoonsgegevens, en die termijn begint bij de ontdekking, niet bij de uitkomst van het forensisch onderzoek. Apollo noemt geen detectiedatum, dus wat er hier was gebeurd valt niet na te rekenen. Wel laat het incident zien hoe lang het duurt voor je weet wat er precies weg is. Juist daarom kun je een melding bij de AP achteraf aanvullen, aanpassen of intrekken. Een eerste, onvolledige melding is geen zwaktebod maar de bedoeling. Wie wacht tot het beeld compleet is, zit per definitie te laat.
Waar de aanval binnenkomt
Aan dit incident valt niets te patchen. De aanval mikt niet op software maar op het moment waarop een medewerker beslist of de stem aan de telefoon echt van de IT-afdeling is. Google noemt phishingbestendige authenticatie de kernmaatregel: een FIDO2-sleutel of passkey bindt de inlog cryptografisch aan het echte domein, waardoor een namaakportaal en een tussenliggende proxy niets meer opleveren. Een pushmelding of code doet dat niet, want die kan iemand aan de telefoon gewoon doorgeven. Dat is dezelfde verschuiving die eerder zichtbaar werd toen het aanvalsoppervlak van het wachtwoord naar de sessie opschoof. De goedkoopste maatregel staat los van elk budget: de afspraak dat niemand een beller helpt zonder eerst terug te bellen via een nummer dat de organisatie zelf kiest.
Het patroon is opvallend ongevoelig voor bedrijfsgrootte. Bij Levi Strauss waren drie medewerkersaccounts genoeg om bedrijfsdata weg te sluizen, zonder dat er een kwetsbaarheid aan te pas kwam. Bij een van de grootste private-equityhuizen ter wereld, met een securitybudget dat daarbij hoort, liep het niet anders.
Wat deze bevestiging verandert, is de status van de golf. Tot deze week was het een waarschuwing over telefoontjes naar bekende namen in de financiële sector. Nu ligt er een gedateerd bestand met huisadressen en sofinummers bij een groep die publicatie als drukmiddel gebruikt. Daarmee verschuift identiteitscontrole aan de telefoon van een IT-onderwerp naar een personeelskwestie, want het zijn de gegevens van je eigen mensen die als eerste op straat komen te liggen.
Veelgestelde vragen
Identiteitscontrole die klopt
Een telefoontje naar je servicedesk hoort niet te eindigen in je clouddata. Ik denk met je mee over hoe je identiteits- en goedkeuringsstappen inricht, ontwerp de werkwijze en bouw en automatiseer de koppelingen eromheen, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
