Het Department of Information and Communications Technology (DICT) onderzoekt een vermeend incident van ongeoorloofde toegang tot het Company Registration System (CRS) van het Environmental Management Bureau (EMB), een aangesloten agentschap van het Department of Environment and Natural Resources. De gemelde EMB-dataleak in de Filipijnen is nog in onderzoek en de details kunnen veranderen naarmate functionarissen bevestigen wat er is gebeurd.

Dit artikel behandelt wat er is gemeld, wat voor soort informatiesystemen als deze doorgaans bevatten, waarom een VPN dit soort incidenten niet had voorkomen, en wat bedrijfseigenaren nu kunnen doen.

Wat we weten over het incident met het EMB Company Registration System

Volgens Philstar.com onderzoekt het DICT een vermeend incident van ongeoorloofde toegang dat verband houdt met het Company Registration System van het EMB. Het EMB is een aangesloten agentschap van het DENR. Het artikel beschrijft de kwestie als een mogelijk datalek dat wordt onderzocht, niet als een volledig bevestigde en afgebakende gebeurtenis.

Zoekfragmenten van andere pagina's die het verhaal behandelen, zeggen dat voorlopige rapporten wijzen op zowel persoonlijke als bedrijfsinformatie in het systeem van het bureau. Sommige van die pagina's noemen ook specifieke cijfers en lijsten van blootgestelde documenttypen. Wij konden die beweringen niet verifiëren aan de hand van het bronartikel, dus behandel ze als onbevestigd totdat het DICT of het EMB bevindingen publiceert.

Het woord "vermeend" is hier belangrijk. Onderzoekers moeten nog vaststellen hoe toegang is verkregen, hoeveel gegevens betrokken waren en of deze zijn gekopieerd of misbruikt.

Welke gegevens handelsregistersystemen doorgaans bevatten

We hebben geen officiële inventaris van wat het CRS opslaat. In het algemeen verzamelt een registratieplatform waarmee bedrijven zich bij een toezichthouder kunnen inschrijven echter een mix van bedrijfs- en persoonsgegevens. Redelijke voorbeelden zijn:

  • Bedrijfsnamen, adressen en registratienummers
  • Namen en contactgegevens van eigenaren, bestuurders of gemachtigde vertegenwoordigers
  • Ondersteunende documenten die tijdens de registratie zijn geüpload

Die combinatie is wat één enkele overheidsdatabase aantrekkelijk maakt. Bedrijfsgegevens stellen een aanvaller in staat geloofwaardig over te komen, terwijl persoonlijke gegevens hen in staat stellen zich op een specifiek persoon te richten. Een bericht dat verwijst naar een echte registratie of een echte bestuurder is veel moeilijker af te wijzen dan een generieke scam-e-mail.

Het praktische risico zit minder in de ruwe gegevens en meer in wat ermee gedaan kan worden: gerichte phishing, impersonatie van medewerkers van agentschappen, valse compliancekennisgevingen of frauduleuze facturen.

Waarom een VPN deze inbreuk niet had gestopt

Een VPN versleutelt het verkeer tussen uw apparaat en de VPN-server en verbergt uw IP-adres voor de sites die u bezoekt. Dat is nuttig op openbare wifi en om sommige tracking te beperken. Het doet niets om gegevens te beschermen die op iemand anders' server staan.

Als een ongeoorloofde partij binnenkomt in een overheidsdatabase, hetzij via een softwarefout, gestolen inloggegevens of een verkeerde configuratie, worden de gegevens vanaf de serverzijde weggenomen. De eigen verbinding van de registrant is niet het zwakke punt. Zelfs een bedrijfseigenaar die bij elke registratie een VPN gebruikte, zou dezelfde informatie in hetzelfde systeem hebben opgeslagen.

Dat is geen argument tegen VPN's, alleen een herinnering aan hun beperkingen. Ze pakken netwerkprivacy aan, niet de beveiligingspraktijken van de organisaties die uw gegevens bewaren. Voor meer context over de online-omgeving van het land en de rol van het DICT, zie ons stuk over hoe de Filipijnen 109e staan op internetvrijheid.

Hoe getroffen bedrijven en eigenaren zich kunnen beschermen

Totdat het onderzoek de omvang verduidelijkt, is het verstandig om aan te nemen dat registratiegegevens tegen u gebruikt kunnen worden. Stappen die de moeite waard zijn:

  1. Behandel onverwachte berichten met wantrouwen. Wees voorzichtig met e-mails, sms'jes of telefoontjes die beweren van het EMB, DENR of een ander agentschap te zijn, vooral als ze uw werkelijke registratiegegevens noemen. Verifieer via een officieel contactkanaal dat u zelf opzoekt.
  2. Onderneem geen actie op dringende betalings- of documentverzoeken. Valse facturen, boetes en compliance-deadlines zijn veelvoorkomende drukmiddelen.
  3. Beveilig uw accounts. Gebruik unieke wachtwoorden, een wachtwoordmanager en multi-factorauthenticatie op elk overheidsportaal, e-mailadres en bankaccount dat aan het bedrijf is gekoppeld.
  4. Wijzig uw wachtwoord als u het hebt hergebruikt. Als uw CRS-wachtwoord overeenkomt met een wachtwoord dat elders wordt gebruikt, vervang het dan overal.
  5. Houd misbruik in de gaten. Let op bankafschriften, bedrijfsaccounts en kredietgerelateerde berichten op alles wat onbekend is.
  6. Informeer uw team. Laat medewerkers die financiën en correspondentie behandelen weten dat impersonatiepogingen overtuigender kunnen zijn dan gewoonlijk.

Wat dit voor u betekent

Als u een bedrijf bezit of beheert dat in de Filipijnen is geregistreerd, hoeft u niet in paniek te raken, maar u moet wel waakzamer zijn. De belangrijkste dreiging op korte termijn is social engineering: berichten die echte details gebruiken om legitiem te lijken. Als u geen zakelijke connecties met de Filipijnen hebt, is dit verhaal een nuttig voorbeeld van hoe overheidsdatabases risico concentreren, en waarom uw eigen gewoonten (unieke wachtwoorden, multi-factorauthenticatie, scepsis tegenover ongevraagde berichten) ertoe doen, zelfs als u niets verkeerd hebt gedaan.

Belangrijkste punten

Het onderzoek van het DICT naar de vermeende EMB-dataleak in de Filipijnen loopt nog en de feiten komen nog naar boven. Een VPN zou een inbreuk aan de serverzijde niet hebben voorkomen, dus de meest effectieve verdediging nu is waakzaamheid tegen phishing en impersonatie en sterkere accountbeveiliging. Bedrijfseigenaren moeten elk contact met een agentschap onafhankelijk verifiëren, multi-factorauthenticatie inschakelen en letten op officiële updates van het DICT en EMB. Voor bredere achtergrond over de digitale omgeving van het land, lees ons artikel over internetvrijheid in de Filipijnen.