• Home
  • >
  • Blog
  • >
  • Nieuws
  • >
  • Hackersgroep ShinyHunters valt na Odido weer aan: Goldman Sachs geraakt
Kantoortoren bij schemering waaruit documenten de lucht in waaien, symbool voor het datalek bij EY

Hackersgroep ShinyHunters valt na Odido weer aan: Goldman Sachs geraakt


Klanten van de vermogensbeheertak van Goldman Sachs en van het Britse hedgefonds Man Group zijn gedupeerd door het datalek bij accountants- en advieskantoor EY. Dat blijkt uit meldingen die EY de afgelopen weken deed bij Amerikaanse toezichthouders. Hackers hadden tussen 28 maart en 12 april toegang tot een IT-platform dat EY voor klanten gebruikte.

Het lek raakt de vertrouwelijkste gegevens die een accountant beheert: namen, adressen, e-mailadressen, fiscale identificatienummers en financiƫle informatie voor belastingaangiften. De hackersgroep ShinyHunters eist de aanval op. Diezelfde groep zit achter de Odido-hack van februari, en sinds 15 september zit een 24-jarige Amsterdammer vast die een rol in de groep zou spelen.

Dit weten we van ShinyHunters

2020

De groep duikt op. De naam komt uit de PokĆ©mon-wereld, waar spelers op zeldzame “shiny” exemplaren jagen. Werkwijze: data stelen, dreigen met publicatie, losgeld eisen.

Mei 2024

ShinyHunters claimt gegevens van 560 miljoen Ticketmaster-klanten te hebben buitgemaakt en biedt ze te koop aan.

Februari 2026

Odido-hack: gegevens van ruim 6 miljoen Nederlandse klanten gestolen. Een Nederlandstalige beller deed zich voor als IT-medewerker en kreeg een klantenservicemedewerker zover om in te loggen op een nepsite. Odido betaalde niet, de data belandde op het dark web.

28 maart tot 12 april 2026

Onbevoegde toegang tot een IT-platform dat de belastingteams van EY gebruiken. Documenten van verschillende klanten worden gedownload. EY merkt het op 23 april.

Half juli 2026

EY meldt het lek bij de toezichthouder in Californiƫ en informeert de eerste gedupeerden.

Eind juli 2026

ShinyHunters zet EY op het eigen lekplatform en stelt een deadline van 31 juli om te onderhandelen. EY bevestigt de claim niet.

15 september 2026

De politie houdt een 24-jarige man uit Amsterdam aan op verdenking van een rol binnen ShinyHunters. Op 29 september verlengt de rechtbank Rotterdam zijn voorarrest met 90 dagen.

6 en 7 oktober 2026

Bekend wordt dat ook klanten van Goldman Sachs, Man Group en mogelijk vastgoedontwikkelaar Tishman Speyer zijn geraakt.

Hackers hadden twee weken toegang tot belastingdocumenten

Volgens EY ontstond het lek door een kwetsbaarheid in software van beveiligingsbedrijf Checkmarx. Een onbevoegde derde kreeg via dat platform toegang tot documenten van verschillende klanten en downloadde die. De bredere systemen van EY zijn volgens het kantoor niet geraakt.

EY verwerkt de gestolen gegevens voor zijn fiscale dienstverlening. Een eerder bericht over het lek noemt daarnaast mogelijk blootgestelde rekeninginformatie en beleggingsgegevens. Ook investeerders van de Amerikaanse vastgoedontwikkelaar Tishman Speyer zijn mogelijk getroffen.

Goldman Sachs en Man Group: eigen systemen niet geraakt

Goldman Sachs benadrukt dat de eigen systemen niet zijn geraakt en dat de bezittingen van klanten veilig zijn gebleven. De bank laat de herstelmaatregelen van EY bovendien zelf beoordelen. Ook Man Group zegt dat de aanval losstond van de eigen IT-systemen en dat EY de getroffen personen rechtstreeks heeft benaderd.

De zwakke plek zat dit keer niet bij de bank zelf, maar bij een leverancier die de belastingzaken van haar vermogende klanten regelt. Accountantskantoren zijn een aantrekkelijk doelwit, juist omdat ze de financiƫle gegevens van veel klanten tegelijk beheren. Eerder dit jaar bepaalde een rechter nog dat een gehackt accountantskantoor zelf moest opdraaien voor de kosten van de cybersecurity-experts.

ShinyHunters: van Ticketmaster tot Odido en EY

ShinyHunters zette EY eind juli op zijn eigen lekplatform, met een deadline van 31 juli om in onderhandeling te gaan. EY heeft die claim tot nu toe niet bevestigd. De groep zegt dat ze via een gehackte leverancier aan inloggegevens kwam, maar noemt die leverancier niet en levert geen bewijs. Het past bij de werkwijze die we eerder beschreven: geen malware, maar gestolen toegang tot clouddiensten van derden.

In Nederland is de groep vooral bekend van de Odido-hack van februari, waarbij gegevens van miljoenen klanten op straat kwamen te liggen. Het Team High Tech Crime van de politie doet onder gezag van het Landelijk Parket onderzoek naar de groep, die ook verantwoordelijk wordt gehouden voor grote datalekken bij Ticketmaster en Pornhub.

Op 15 september hield de politie een 24-jarige Amsterdammer aan die een rol binnen ShinyHunters zou spelen. Hij wordt verdacht van deelname aan een criminele organisatie. “Het aanhouden van cybercrimeverdachten is een belangrijke interventie binnen onze brede bestrijding”, zei Stan Duijf, verantwoordelijk voor de aanpak van cybercrime bij de politie. Nieuwe aanhoudingen sluit de politie niet uit.

Nederlandse klanten van EY tasten in het duister

EY meldde het incident bij toezichthouders in Californiƫ, Texas, Massachusetts en Vermont. Daaruit blijkt dat in elk geval persoonsgegevens van inwoners van de Verenigde Staten zijn getroffen. Of ook gegevens van klanten in andere landen zijn buitgemaakt, heeft EY niet bekendgemaakt.

Dat is ook voor Nederland een open vraag. EY is met Deloitte, KPMG en PwC een van de vier grootste accountantskantoren van het land en verzorgt belastingaangiften en fiscaal advies voor duizenden Nederlandse bedrijven en vermogende particulieren. Een melding bij de Autoriteit Persoonsgegevens of een verklaring van EY Nederland over Nederlandse gedupeerden is er tot nu toe niet. Zijn er wel Nederlandse gedupeerden, dan verplicht de AVG EY om het lek binnen 72 uur bij de toezichthouder te melden en de betrokkenen te informeren.

Het kantoor heeft evenmin bekendgemaakt hoeveel personen en organisaties in totaal zijn getroffen. Volgens EY is tot dusver geen misbruik van de gelekte persoonsgegevens vastgesteld.

EY zegt een uitgebreid onderzoek naar de getroffen gegevens te hebben uitgevoerd. Dat onderzoek bevindt zich volgens het kantoor in de laatste fase. Gedupeerden krijgen krediet- en identiteitsmonitoring aangeboden, zodat zij een waarschuwing krijgen als iemand met hun gegevens een lening of rekening probeert te openen.

Wij zien dat het lek op 23 april aan het licht kwam, maar dat de eerste gedupeerden het pas half juli hoorden. Dat er nu, bijna een half jaar later, nog steeds nieuwe namen opduiken, laat zien dat de omvang van dit lek nog altijd niet volledig in beeld is. Voor Nederlandse klanten van EY is de belangrijkste vraag nog onbeantwoord: zitten mijn gegevens erbij?

Bronnen: Financial Times (6 oktober 2026), Bloomberg (7 oktober 2026), Accountancy Vanmorgen (7 oktober 2026), EY (melding bij de California Department of Justice, juli 2026), Cybernews (27 juli 2026), Politie (29 september 2026), Dutch IT Channel (29 september 2026), International Cyber Digest op X (7 oktober 2026).

Over Michael

Hoi, ik ben Michael – schrijver, onderzoeker en nieuwsgierige geest achter CyberInsider.nl. Ik hou me bezig met de manier waarop technologie onze veiligheid beĆÆnvloedt, en vooral: hoe we onszelf online weerbaar kunnen maken. Van slimme beveiligingstools tot digitale dreigingen, ik duik graag in de wereld achter de schermen.

{"email":"Email address invalid","url":"Website address invalid","required":"Required field missing"}

Misschien ook interessant

>