Een advocatenkantoor-datalek zonder één gehackte server

WilmerHale, een van de meest vooraanstaande advocatenkantoren van het land, maakte een datalek bekend dat teruggaat tot 8 mei 2026. Volgens de officiële meldingsbrief van het kantoor was het incident geen technische inbraak. In plaats daarvan heeft een medewerker "per ongeluk informatie verstrekt" aan een oplichter die zich onjuist had voorgedaan. De blootgestelde gegevens omvatten namen en burgerservicenummers, het soort informatie dat jarenlang identiteitsdiefstal kan aanwakkeren na een enkele vergissing.

Per augustus 2026 is er geen schikking, geen claimprocedure en geen compensatiefonds voor mensen die door dit incident zijn getroffen. Er is één rechtszaak, Perry v. WilmerHale, aangespannen bij de Amerikaanse districtsrechtbank voor het District of Columbia, maar die blijft een lopende zaak en geen afgeronde collectieve actie. Iedereen die op zoek is naar een claimdeadline of een uitbetalingsbedrag zal die nog niet vinden, omdat er momenteel geen bestaat.

Social engineering, geen serverhack

Het is de moeite waard om stil te staan bij wat er hier daadwerkelijk is gebeurd, omdat het onderscheid ertoe doet. Bij veel spraakmakende datalekken maken aanvallers misbruik van een softwarekwetsbaarheid of breken ze door een firewall. Dat was hier niet het geval. Social engineering draait om het manipuleren van een persoon, niet van een systeem. Een oplichter overtuigde een WilmerHale-medewerker om gevoelige informatie af te geven door zich voor te doen als iemand die hij niet was.

Dit type aanval is vaak moeilijker te voorkomen dan een technisch exploit, omdat het zich richt op menselijk oordeelsvermogen in plaats van op code. Geen patch verhelpt een goed opgezette poging tot nabootsing. Dat is mede de reden waarom kantoren in alle sectoren, inclusief advocatenkantoren die enorme hoeveelheden klant- en personeelsgegevens beheren, ondanks investeringen in cyberbeveiligingsinfrastructuur met deze incidenten blijven worden geconfronteerd.

Opvallend is dat dit niet het enige recente beveiligingsincident van WilmerHale is. Het kantoor werd eerder genoemd in berichtgeving over Luna Moth's losgeldels van $13 miljoen aan Jones Day en WilmerHale, een afzonderlijke afpersingsaanval. WilmerHale was ook een van de kantoren die in verband werden gebracht met gerapporteerde cyberafpersingsbetalingen van $50 miljoen naast Weil en Goodwin. Die zaken betroffen andere aanvallers en andere methoden, maar samen illustreren ze een patroon: grote advocatenkantoren met gevoelige klant- en personeelsgegevens zijn aantrekkelijke, herhaalde doelwitten geworden, of het nu gaat om ransomware, afpersing of simpele misleiding.

Waar de rechtszaak Perry v. WilmerHale nu staat

De zaak Perry v. WilmerHale, aangespannen bij de federale rechtbank in D.C., is de eerste formele juridische reactie op het lek van mei. De zaak is nog niet gecertificeerd als collectieve actie en er hebben geen schikkingsonderhandelingen tot een openbare overeenkomst geleid. Dat betekent dat er momenteel geen claimsadministrateur, geen indieningsdeadline en geen vastgestelde compensatie is voor getroffen personen.

Dataleksprocedures doen er vaak maanden of jaren over om van een eerste aanklacht naar een definitieve schikking te komen. Lezers moeten voorzichtig zijn met websites of e-mails die iets anders beweren, omdat oplichters soms echt nieuws over datalekken misbruiken om nepregelingen "claim uw schikking" op te zetten voordat er een legitieme uitbetalingsstructuur bestaat.

Wat dit voor u betekent

Als u een meldingsbrief van WilmerHale over dit incident heeft ontvangen, of denkt dat uw gegevens mogelijk zijn opgenomen, is de praktische zorg op dit moment uzelf beschermen, niet achter een schikkingscheque aanjagen. Omdat namen en burgerservicenummers zijn blootgesteld, is het voornaamste risico identiteitsdiefstal en frauduleuze accountcreatie, niet financiële fraude gekoppeld aan een specifieke betaalkaart.

Overweeg om een fraudemelding of creditcardbevriezing te plaatsen bij de grote kredietbureaus als u dat nog niet heeft gedaan. Controleer uw kredietrapporten op onbekende accounts of aanvragen. Als de meldingsbrief van WilmerHale gratis creditbewaking aanbood, is het de moeite waard om u daarvoor aan te melden, aangezien deze diensten na een dergelijk lek doorgaans kosteloos worden aangeboden.

Het is ook redelijk om ongevraagde telefoontjes, e-mails of sms-berichten die naar dit lek verwijzen met scepsis te behandelen. Ironisch genoeg is dezelfde social engineering-tactiek die het oorspronkelijke incident veroorzaakte precies de benadering die een oplichter zou kunnen gebruiken om slachtoffers van een datalek een tweede keer te targeten, dit keer door zich voor te doen als een vertegenwoordiger van het advocatenkantoor, een creditbewakingsdienst of een schikkingsadministrateur.

Belangrijkste punten

  • Het datalek van WilmerHale in mei 2026 was het gevolg van social engineering, niet van een netwerkhack; een medewerker werd misleid om informatie te delen met een oplichter.
  • De blootgestelde gegevens omvatten namen en burgerservicenummers, informatie met een langetermijnrisico op identiteitsdiefstal.
  • Perry v. WilmerHale is momenteel de enige ingediende rechtszaak, en die heeft per augustus 2026 niet geleid tot een schikking, claimprocedure of compensatie.
  • Wees op uw hoede voor iedereen die contact met u opneemt en beweert een schikkingsclaim of uitbetaling met betrekking tot dit lek aan te bieden, aangezien een dergelijk proces officieel nog niet bestaat.
  • Als u een getroffen persoon bent, geef dan prioriteit aan creditbewaking en fraudemeldingen boven wachten op de afwikkeling van de rechtszaak.

Naarmate de zaak Perry v. WilmerHale vordert, zullen eventuele schikkingsontwikkelingen waarschijnlijk een formele claimprocedure met geverifieerde deadlines en een officiële administrateur met zich meebrengen. Tot die tijd is de meest nuttige stap het beschermen van uw eigen gegevens in plaats van uit te kijken naar een uitbetaling die nog niet is gerealiseerd.