Het Schotse openbaar ministerie en lijkschouwersdienst COPFS (Crown Office and Procurator Fiscal Service) heeft op 13 augustus een datalek gemeld bij een externe leverancier, nadat op 5 augustus al verdachte activiteit was opgemerkt. COPFS nam deel aan een landelijke data-maturity-assessment die door de Schotse overheid werd georganiseerd en door een externe partij werd beheerd.
De blootgestelde informatie blijft beperkt tot werkgerelateerde gegevens: namen, functies en werk-e-mailadressen van ongeveer 300 medewerkers. COPFS benadrukt dat de eigen interne systemen niet rechtstreeks zijn geraakt, en dat er geen gevoelige informatie over rechtszaken, slachtoffers of getuigen is gelekt.
Het lek kan echter breder uitpakken dan alleen COPFS. Andere Schotse overheidsinstanties die aan hetzelfde landelijke Data Maturity Programme deelnamen, liepen mogelijk hetzelfde risico bij dezelfde leverancier — vermoedelijk het Britse onderzoeksbureau Data Orchard, dat deze assessments namens de Schotse overheid uitvoerde.
Beveiligingsexperts wijzen erop dat, ook al gaat het “slechts” om functietitels en werkmailadressen, dit soort gegevens het risico op gerichte phishingaanvallen tegen overheidspersoneel aanzienlijk vergroot: een e-mail die de juiste naam, functie en afdeling noemt, oogt een stuk geloofwaardiger.
De zaak is een herkenbaar patroon: niet de overheidsorganisatie zelf werd gehackt, maar een externe partij die namens meerdere opdrachtgevers dezelfde dataset beheerde — één zwakke schakel die zich vermenigvuldigt over alle organisaties die van diezelfde leverancier gebruikmaakten.
Bron: Dark Reading
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.