Een aftelling van 72 uur eindigt in een datalek

Een ransomwaregroep die zichzelf Deadlock noemt, heeft geclaimd verantwoordelijk te zijn voor een inbraak bij LT Group en haar dochteronderneming Fortune Tobacco Corp in de Filipijnen, waarbij naar verluidt 14.836 bestanden met een totaalvolume van 27 GB zijn gestolen voordat er monsters online werden gepubliceerd. Volgens berichtgeving over het incident gaven de aanvallers het bedrijf een venster van 72 uur om op afpersingseisen te reageren. Toen dat venster sloot zonder betaling of contact, begon de groep datamonsters vrij te geven als bewijs van de inbraak en als hefboom voor verdere afpersing.

Dit is het standaard double-extortion-stappenplan dat de ransomware-activiteiten al enkele jaren kenmerkt: aanvallers versleutelen niet alleen systemen, maar exfiltreren eerst stilletjes gevoelige bestanden en dreigen vervolgens met openbaarmaking als er geen losgeld wordt betaald. De versleuteling verstoort de bedrijfsvoering, maar de datadiefstal is vaak de schadelijker bedreiging op de lange termijn, vooral wanneer de gestolen bestanden persoonlijke identiteitsdocumenten en financiële gegevens bevatten die zijn gekoppeld aan individuen, niet alleen aan bedrijfssystemen.

Wat naar verluidt is blootgesteld

De gelekte monsters bevatten naar verluidt paspoortgegevens met Machine Readable Zone (MRZ)-informatie, de gecodeerde strook onderaan de pasfotopagina van een paspoort die de naam, nationaliteit, geboortedatum, paspoortnummer en vervaldatum van een persoon bevat in een gestandaardiseerd formaat. MRZ-gegevens zijn bijzonder waardevol voor identiteitsdieven omdat ze zijn ontworpen om machinaal te worden gelezen en kunnen worden gebruikt om reisdocumenten te vervalsen of te valideren en identiteitsdatabases te kruisrefereren.

Onder de gelekte monsters bevonden zich ook bankgegevens die naar verluidt zijn gekoppeld aan PNB (Philippine National Bank) en Holco USD-rekeningen. Gecombineerd met identiteitsgegevens op paspoortniveau geeft dit soort financiële informatie aanvallers een vollediger beeld van een individu, wat het risico op gerichte phishing, overnamepogingen van accounts en fraude vergroot die veel verder reiken dan het oorspronkelijke bedrijfsslachtoffer.

Voor LT Group en Fortune Tobacco Corp, een gediversifieerd Filipijns conglomeraat met belangen in onder meer tabak, bankwezen en andere sectoren, suggereert een inbraak met paspoort- en bankgegevens dat de blootstelling verder kan reiken dan routinematige bedrijfsgegevens naar persoonlijke informatie van werknemers, directieleden of zakenpartners. Volgens de berichtgeving is de volledige omvang van de getroffen personen nog niet onafhankelijk bevestigd.

Waarom dit past in een breder patroon

De aanpak van Deadlock weerspiegelt tactieken die gedurende 2026 in het hele ransomware-landschap zijn gezien. Groepen slaan steeds vaker lange onderhandelingsperiodes over ten gunste van korte, openbare deadlines die zijn ontworpen om slachtoffers onder druk te zetten om snel te betalen voordat reputatieschade optreedt. Dit is een bewuste psychologische tactiek: hoe korter het venster, hoe minder tijd een organisatie heeft om juridisch advies in te winnen, toezichthouders te informeren of een doordachte reactie te coördineren.

Het weerspiegelt ook een trend waarbij aanvallers efficiënter worden in het verzilveren van gestolen gegevens, zelfs wanneer er geen losgeld wordt betaald. Sommige ransomware-operators zijn geëxperimenteerd met manieren om afpersingsberichten volledig moeilijker te negeren te maken, zoals te zien is in berichten over ransomware die fysieke losgeldnotities print rechtstreeks vanuit gecompromitteerde kantoorprinters. Of Deadlock hier vergelijkbare escalatietactieken heeft gebruikt of niet, de onderliggende strategie is hetzelfde: een reactie afdwingen voordat het slachtoffer tijd heeft om na te denken.

Ransomwaregroepen hebben hun doelwitkeuze ook verbreed tot ver buiten de sectoren die mensen traditioneel met cybercriminaliteit associëren. Recente FBI-waarschuwingen over de Silent Ransom Group die zich richt op advocatenkantoren laten zien dat aanvallers bereid zijn zich op elke organisatie te richten die gevoelige persoonlijke of financiële gegevens beheert, met steeds geavanceerdere social engineering naast traditionele inbraakmethoden. Retailconglomeraten, fabrikanten en financiële instellingen in heel Zuidoost-Azië zijn evenzeer een haalbaar doelwit als een Westers advocatenkantoor, vooral wanneer ze identiteitsverificatie op paspoortniveau verwerken voor werknemers of klanten.

Wat dit voor u betekent

Als u enige relatie heeft met LT Group, Fortune Tobacco Corp of gelieerde bankdiensten zoals PNB, is het verstandig dit incident serieus te nemen, zelfs voordat de volledige omvang officieel is bevestigd. MRZ-paspoortgegevens gecombineerd met bankgegevens vormen een sterke basis voor identiteitsfraude, dus het controleren van financiële overzichten en voorzichtig zijn met onverwachte communicatie die verwijst naar reis- of bankgegevens is een redelijke voorzorgsmaatregel.

In bredere zin herinnert dit incident eraan dat ransomware niet alleen een IT-probleem is, maar ook een probleem voor persoonlijke privacy. Zodra bestanden zijn geëxfiltreerd, wordt de schade niet ongedaan gemaakt door losgeld te betalen of systemen te herstellen. Gegevens die zijn gekopieerd, blijven gekopieerd, en gelekte monsters vertegenwoordigen vaak slechts een fractie van wat aanvallers daadwerkelijk in handen hebben.

Praktische aanbevelingen

Als u denkt dat u mogelijk verband houdt met deze inbraak via werk, bankzaken of zakelijke relaties met LT Group of Fortune Tobacco Corp, overweeg dan deze stappen: houd uw bank- en kredietrekeningen in de gaten voor ongebruikelijke activiteiten, wees sceptisch over ongevraagde berichten die verwijzen naar paspoort- of rekeninggegevens, en overweeg een fraude-alert bij uw bank te plaatsen als u rekeningen aanhoudt bij getroffen instellingen. Organisaties die identiteitsgegevens op paspoortniveau verwerken, moeten ook beoordelen hoe lang dergelijke gegevens worden bewaard en of versleuteling en toegangscontroles aansluiten bij de gevoeligheid van wat er wordt opgeslagen, aangezien incidenten als deze laten zien dat zelfs grote, gevestigde conglomeraten aantrekkelijke doelwitten blijven voor ransomware-operators die bereid zijn een deadline van 72 uur af te wachten voordat ze naar buiten treden.