Wie is Tanaka en hoe opereert de groep
Een nieuw rapport van Cyble-onderzoekers heeft Tanaka aangewezen als de meest actieve datalekhandelaar van de eerste helft van 2026, die rivaliserende groepen overtreft in zowel het volume als het bereik van gestolen gegevens die te koop of voor afpersing op cybercrimefora worden aangeboden. In tegenstelling tot traditionele hackersbendes die bij één bedrijf inbreken en dan verdwijnen, heeft Tanaka een reputatie opgebouwd als hoogvolumehandelaar die systematisch gestolen datasets van uiteenlopende slachtoffers verspreid over meerdere continenten verwerft, verpakt en openbaar maakt.
Datalekhandelaren zoals Tanaka bezetten een specifieke niche in de cybercrime-economie. In plaats van altijd zelf netwerken te doorbreken, verzamelen handelaren vaak gegevens die via een mix van directe inbraken, gekochte toegang van andere criminelen en credential-stuffingoperaties zijn verkregen, om ze vervolgens te koop aan te bieden of als pressiemiddel te gebruiken. Het resultaat is een gestage, bijna industriële stroom aan uitgelekte records die terechtkomt op ondergrondse marktplaatsen en lekfora, waar ze meermaals aan verschillende kopers kunnen worden doorverkocht.
Op welke sectoren en slachtoffers wordt gemikt
Uit de analyse van Cyble blijkt dat Tanaka zich met name richt op drie sectoren: banken, financiële dienstverlening en verzekeringen (BFSI), overheidsinstellingen en technologiebedrijven. Deze sectoren zijn aantrekkelijke doelwitten om een reden die weinig met verfijning en alles met waarde te maken heeft. Financiële instellingen beheren gegevens die snel via fraude te gelde kunnen worden gemaakt, overheidssystemen bevatten vaak gevoelige persoonsgegevens van burgers en technologiebedrijven zitten dikwijls op enorme hoeveelheden klantreferenties die de toegang tot andere diensten kunnen ontsluiten.
De wereldwijde spreiding van Tanaka's doelwitten valt eveneens op. In plaats van zich op één regio of bedrijfstak te concentreren, heeft de groep organisaties in meerdere landen geraakt, wat laat zien hoe datalekhandelaren nu met hetzelfde bereik en dezelfde efficiëntie opereren als legitieme multinationale gegevensverwerkers, alleen zonder enig toezicht. Dit weerspiegelt een patroon dat ook elders in het dataleklandschap zichtbaar is, zoals bij incidenten als het Paidwork-datalek dat 23 miljoen e-mails en bankgegevens lekte, waar de blootstelling van één platform doorwerkte naar gebruikers ver buiten de thuismarkt.
Wat maakt datalekhandelaren anders dan ransomwarebendes
Het loont hier een onderscheid te maken, want de twee worden vaak op één hoop gegooid. Ransomwarebendes versleutelen doorgaans de systemen van slachtoffers en eisen betaling om de toegang te herstellen, terwijl gegevensdiefstal een secundair drukmiddel voor afpersing is. Groepen als ShinyHunters zijn bijvoorbeeld in verband gebracht met lekken waarbij gestolen records rechtstreeks als pressiemiddel tegen een bij naam genoemd slachtoffer werden gebruikt, zoals te zien bij het datalek bij Baker Distributing waarbij 260.000 records werden blootgesteld.
Datalekhandelaren werken volgens een ander model. Hun handel draait om de data zelf, en niet noodzakelijkerwijs om het verstoren van de bedrijfsvoering van een slachtoffer. Een handelaar als Tanaka komt misschien helemaal nooit aan de live infrastructuur van een bedrijf; in plaats daarvan verwerft hij reeds gestolen datasets, verifieert en ordent deze, en brengt ze opnieuw in omloop, vaak meermaals, om de winst te maximaliseren. Dit maakt handelaren moeilijker te volgen en hun activiteiten lastiger toe te schrijven aan één enkel incident, omdat dezelfde gestolen dataset na maanden of jaren onder andere vermeldingen kan opduiken.
De hoogte van de losgeldeisen bij traditionelere aanvallen, zoals de $12,3 miljoen eis die door Stadler Rail werd geweigerd, illustreert ook waarom handelaren een parallelle niche hebben uitgehouwen. Niet elke gestolen dataset is waardevol genoeg voor een krantenkoppende losgeldeis, maar vrijwel alle gestolen data behoudt doorverkoopwaarde op het juiste forum.
Hoe u kunt controleren of uw gegevens zijn blootgesteld en wat u vervolgens moet doen
De opkomst van een gesystematiseerde datalekhandelaar in 2026 zoals Tanaka herinnert ons eraan dat blootstelling aan datalekken niet altijd aan één dramatische hack is gekoppeld. Het kan het product zijn van opgestapelde, doorverkochte data die maandenlang stilletjes van eigenaar wisselt. Daarom is het belangrijk om uw eigen blootstelling te controleren, ongeacht of u zich herinnert dat een bepaald bedrijf in het nieuws was.
Een nuttige casestudy is het Paidwork-datalek, dat 23 miljoen gebruikers trof en later formeel werd geverifieerd en op Have I Been Pwned geplaatst. Dat verificatieproces, van forumberichten naar een bevestigde vermelding op een datalekmeldingsdienst, is precies het soort hulpmiddel dat gewone gebruikers regelmatig zouden moeten raadplegen, vooral als ze accounts hebben bij banken, overheidsportals of techplatforms.
Wat dit voor u betekent
Als u internetbankiert, interactie hebt gehad met een overheidsportal of accounts bij technologiebedrijven aanhoudt, is het goed mogelijk dat uw gegevens deel uitmaken van een dataset die al is doorverhandeld onder handelaren zoals Tanaka. U hoeft niet in paniek te raken, maar u moet wel controleren.
Begin met het zoeken van uw e-mailadressen op een betrouwbare datalekcontrolesite om te zien of ze in bevestigde incidenten voorkomen. Vindt u een match, wijzig dan onmiddellijk het wachtwoord van dat account en van elk ander account waarop u hetzelfde wachtwoord hebt hergebruikt. Schakel meervoudige verificatie in waar mogelijk, met name op financiële en overheidaccounts. Overweeg een wachtwoordmanager om hergebruik in de toekomst te voorkomen, want handelaren verdienen juist aan het feit dat mensen wachtwoorden hergebruiken tussen verschillende diensten.
De dominantie van Tanaka in de eerste helft van 2026 onderstreept een bredere verschuiving: het stelen van inloggegevens en data-afpersing zijn een efficiënt, bijna routinematig bedrijfsmodel geworden. Om dit voor te blijven heb je geen technische expertise nodig, alleen de gewoonte om je blootstelling te controleren en je accountbeveiliging aan te scherpen voordat jouw naam opduikt in de dataset van een handelaar.




