Een ransomwaregroep mikt op de voordeur van Deutsche Bank

Juli 2026 is uitgegroeid tot een van de zwaarste maanden ooit voor de cyberbeveiliging in de financiële sector, en de opvallendste gebeurtenis is moeilijk te negeren: een ransomwaregroep die zichzelf Unsafe noemt, beweert te zijn binnengedrongen bij Deutsche Bank en heeft vermeende data op zijn darkweb-lekwebsite geplaatst. Deutsche Bank heeft laten weten onderzoek te doen naar een cyberbeveiligingsincident bij een derde partij, een onderscheid dat ertoe doet. Veel van de grootste datalekken bij grote banken in de afgelopen jaren zijn niet ontstaan in het eigen netwerk van de bank, maar bij een leverancier, aannemer of dienstverlener met toegang tot gevoelige systemen.

Voor klanten en rekeninghouders is dit het detail om in de gaten te houden. Een ransomware-claim tegen een bank betekent niet automatisch dat jouw inloggegevens of transactiegeschiedenis op straat liggen, maar het betekent wel dat het onderzoek naar welke data precies is geraakt, en door wie, tijd zal kosten. Ransomwaregroepen overdrijven routinematig de omvang of gevoeligheid van wat ze hebben buitgemaakt om slachtoffers onder druk te zetten om te betalen; claims op een leksite moeten dan ook als beschuldigingen worden beschouwd totdat ze zijn geverifieerd. Dit patroon lijkt op andere recente afpersingszaken, zoals de vermelding van HBS Group door de Gentlemen-ransomwaregroep, waarbij een beweerde inbraak voorafging aan bevestigde details over de daadwerkelijk buitgemaakte gegevens.

Nayax en de dreiging van 100 TB aan kaartgegevens

Deutsche Bank was deze maand niet het enige doelwit. Betaalterminal-fintech Nayax wordt naar verluidt bedreigd door aanvallers die beweren tot 100 terabyte aan kaarttransactiedossiers in handen te hebben. Als dat klopt, zou dat volume een van de grotere bedreigingen voor betalingsgegevens van het jaar zijn, al blijft – net als bij de zaak-Deutsche Bank – de ware omvang en geldigheid van wat er ligt onbevestigd zolang het onderzoek loopt.

Wat aanvallen op betalingsinfrastructuur bijzonder ingrijpend maakt, is de stroomafwaartse blootstelling. Aanbieders van kaartterminals zitten tussen winkeliers en banken in, waardoor een datalek daar kan uitwaaieren over duizenden bedrijven en hun klanten, in plaats van beperkt te blijven tot één instelling. Dit is qua schaal vergelijkbaar met de massale blootstelling van gegevens zoals die werd gezien toen ShinyHunters 8,8 TB aan gestolen One Medical-data lekten, waarbij de hoeveelheid uitgelekte dossiers onzekerheid creëerde voor een enorme groep mensen die geen directe relatie hadden met de aanvallers en nauwelijks direct konden weten of hun informatie erbij zat.

Deepfake-fraude overschrijdt 410 miljoen dollar terwijl DORA de schroeven aandraait

Naast de ransomware-claims is fraude met behulp van deepfakes nu de 410 miljoen dollar aan gerapporteerde verliezen gepasseerd, een cijfer dat onderstreept hoe AI-gegenereerde audio en video worden ingezet tegen financiële instellingen en hun klanten. Het nabootsen van stem en beeld van leidinggevenden, compliance-medewerkers of familieleden is van curiosum verworden tot een standaardinstrument in het fraude-draaiboek, en de verliezen stapelen zich op naarmate de technologie goedkoper en overtuigender wordt.

Deze golf komt precies op het moment dat de Europese Digital Operational Resilience Act (DORA) haar tanden begint te laten zien. DORA verplicht banken en financiële entiteiten die in de EU actief zijn om aan strenge normen te voldoen voor risicobeheer bij derde partijen, incidentrapportage en het testen van operationele weerbaarheid. De combinatie van een actuele ransomware-claim tegen een grote bank, een enorme dreiging rond kaartgegevens en recordverliezen door deepfakes is in feite een stresstest of de eisen van DORA gelijke tred kunnen houden met echte aanvallen. Afpersingspogingen tegen spraakmakende doelwitten beperken zich niet tot banken. Soortgelijke tactieken, inclusief directe losgeldeisen, hebben ook overheidsinfrastructuur geraakt, zoals eerder dit jaar bleek toen de website van het Keniaanse presidentschap werd getroffen door een ransomware-eis van 5 BTC.

Wat dit voor jou betekent

Als je klant bent bij Deutsche Bank, betaalterminals gebruikt die door Nayax worden aangedreven, of simpelweg rekeningen aanhoudt bij een grote financiële instelling, dan is het nieuws van deze week een herinnering dat de veiligheid van jouw gegevens vaak afhangt van leveranciers en partners van wie je nog nooit hebt gehoord. Je kunt de contracten van je bank met derden niet controleren, maar je hebt wél grip op je eigen blootstelling. Houd rekeningafschriften nauwlettend in de gaten op onbekende transacties, zet multifactorauthenticatie aan waar die wordt aangeboden, en wees sceptisch bij elk dringend telefonisch of videoverzoek rond geldovermakingen – zelfs als de stem of het gezicht eruitziet en klinkt als iemand die je kent. Deepfake-fraude mikt juist op de reflex om bekende stemmen te vertrouwen; terugbellen naar een geverifieerd nummer voordat je op een financieel verzoek ingaat, is inmiddels een oprecht noodzakelijke gewoonte, geen overdreven reactie.

Concrete handelingsperspectieven

Behandel claims op ransomware-leksites als onbevestigd totdat jouw bank of het getroffen bedrijf bijzonderheden bevestigt, maar negeer ze ook niet. Stel transactiemeldingen in op je rekeningen zodat ongeautoriseerde activiteit direct wordt gesignaleerd in plaats van weken later ontdekt. Gebruik een wachtwoordmanager en unieke inloggegevens voor financiële accounts, zodat een datalek bij de ene instelling niet overslaat naar andere. En als je een onverwacht en dringend verzoek krijgt over betalingen of accountwijzigingen, verifieer dit dan via een apart, bekend communicatiekanaal voordat je reageert. De ransomware-claim tegen Deutsche Bank, de Nayax-dreiging en de deepfake-fraudecijfers wijzen allemaal op dezelfde conclusie: cyberveiligheid in de financiële wereld is nu evenzeer een persoonlijke verantwoordelijkheid als een institutionele, en de kleine gewoontes die je vandaag opbouwt, zijn de beste verdediging tegen de krantenkoppen van morgen.