Direct naar de inhoud
Beveiligingsnieuws

Heights Finance datalek: 1,2 miljoen getroffen

Heights Finance datalek

Heights Finance Holdings Co. informeert consumenten over een Heights Finance datalek dat volgens het bedrijf minimaal 1,2 miljoen mensen kan treffen. De aanbieder van consumentenkrediet zegt dat aanvallers toegang hebben gekregen tot een cloudgebaseerd platform van een derde partij dat gebruikt werd om klantdata op te slaan.

Het incident werd in de loop van de afhandeling nader onderzocht. Heights stelt dat de inbreuk beperkt bleef tot het bewuste cloudplatform en dat de eigen systemen voor leningbeheer niet zijn geraakt. Wel meldt het bedrijf dat tijdens de aanval persoonlijke én financiële informatie is buitgemaakt.

Wat is er gebeurd bij het Heights Finance datalek?

Heights ontdekte volgens de melding in begin mei dat hackers een derde partij konden bereiken: een online platform dat wordt gebruikt voor het opslaan van klantgegevens. Toen het bedrijf het incident constateerde, heeft het direct stappen gezet om de situatie te beperken en uit te zoeken wat er precies was gebeurd.

De organisatie geeft aan dat ze hun incident response-protocollen activeerden, externe specialisten inschakelden om het te onderzoeken en het incident meldde aan de relevante federale autoriteiten. Tegelijk benadrukt Heights dat de impact voor de eigen bedrijfsvoering beperkt is gebleven.

Zijn de systemen van Heights geraakt?

Volgens Heights had de aanval geen invloed op de systemen voor leningbeheer of andere computersystemen en netwerken. Met andere woorden: de toegang zou exclusief betrekking hebben gehad op het cloudplatform van de derde partij.

Daarmee lijkt het incident te vallen onder een scenario waarbij de keten rond dataopslag een zwakke schakel vormt. Juist bij cloud- en derde-partijplatformen is de beveiliging van het ecosysteem cruciaal, omdat daar vaak informatie wordt geconcentreerd die daarna door meerdere processen wordt gebruikt.

Welke gegevens zijn mogelijk gestolen?

Heights meldt dat de aanvallers tijdens de inbraak toegang kregen tot een breed scala aan persoonsgegevens en financiële informatie. Het gaat onder meer om:

  • Naam en adres
  • E-mailadres en telefoonnummer
  • Social Security numbers
  • Overheids-ID-gegevens, waaronder rijbewijsnummers
  • Bankrekeninginformatie en rekeningdetails
  • Geboortedata
  • Andere gegevens die klanten met de organisatie deelden

Omdat deze gegevens zowel identificerende als betaalgerelateerde elementen bevatten, is het risico op misbruik niet alleen theoretisch. Denk aan identiteitsfraude, het openen van rekeningen of gerichte pogingen tot sociale engineering gebaseerd op betrouwbare persoonlijke informatie.

Wie kan worden getroffen en hoeveel mensen?

Heights geeft aan dat de informatie mogelijk betrokken is wanneer iemand via Heights een lening ontving, of wanneer iemand een aanvraag of informatieverzoek deed voor een leningproduct—ook als dat via een derde partij verliep.

Daarnaast noemt het bedrijf ook potentiële betrokkenheid voor voormalige leners van Curo Management en merken die daaraan gelinkt zijn.

Op basis van kennisgevingen die Heights stuurde naar de Attorney General’s Offices in meerdere staten, gaat het in totaal om meer dan 1,2 miljoen getroffen personen. De belangrijkste aantallen die het bedrijf noemt zijn:

  • 734.828 in Texas
  • 486.463 in South Carolina
  • 26 in New Hampshire
  • 21 in Vermont

Wat doet Heights na het datalek?

Om getroffen personen te ondersteunen biedt Heights 24 maanden gratis credit monitoring en identiteitsbeschermingsdiensten. Daarmee wil het bedrijf hulp bieden bij het sneller signaleren van verdachte activiteiten en het beperken van de impact op slachtoffers.

Verder meldt Heights dat de eigen monitoring van de dark web-omgeving geen aanwijzingen heeft gevonden dat de gestolen informatie is gedeeld. Ook stelt het bedrijf dat het tot nu toe geen bewijs heeft gezien dat de gegevens actief worden verspreid.

Onbekend wie achter het incident zit

Heights noemt geen specifieke threat actor (de dadergroep of aanvaller). SecurityWeek vermeldt eveneens dat er geen bekende ransomware- of extortiegroep verantwoordelijkheid opeiste voor dit incident.

Dat betekent niet dat er geen risico bestaat, maar wel dat er op dit moment geen publieke koppeling is met een groep die elders in verband is gebracht met vergelijkbare campagnes.

Waarom dit soort datalekken vaak via derden loopt

Dit incident laat een patroon zien dat we bij meer datalekken zien: gegevens worden vaak opgeslagen of verwerkt in omgevingen die door derden worden beheerd. Als daar iets misgaat—door een beveiligingsfout, onvoldoende toegangscontrole of een compromittering—kan dat alsnog gevolgen hebben voor de organisatie die klantdata aanlevert.

Voor bedrijven is het daarom belangrijk om niet alleen naar eigen infrastructuur te kijken, maar ook naar de beveiligingspositie van cloudplatformen en serviceproviders. Denk aan afspraken over logging, incident reporting, toegangsbeheer en periodieke beoordeling van risico’s in de keten.

Wil je meer achtergrond over hoe aanvallen zich via de keten kunnen ontvouwen? Lees dan ook: LiteLLM supply chain aanval: 2.500 organisaties geraakt.

Wat kun je als klant of organisatie praktisch doen?

Als je mogelijk onder de getroffen groep valt, is het verstandig om de communicatie van Heights nauwkeurig te volgen. In elk geval helpt het om alert te zijn op signalen van fraude en om de aangeboden monitoringdienst daadwerkelijk in te schakelen.

Heb je daarnaast een bredere verantwoordelijkheid binnen je eigen organisatie? Dan kun je dit incident gebruiken als checklist voor preventie en respons:

  • Beoordeel waar klantdata precies wordt opgeslagen, inclusief cloud- en third-party omgevingen.
  • Controleer of incident response-afspraken met leveranciers helder zijn (tijdlijn, meldplicht, bewijsvoering).
  • Verbeter toegangsbeheer: wie kan bij welke datasets en onder welke voorwaarden?
  • Zorg dat logging en monitoring voldoende is om afwijkingen snel te detecteren.

Voor meer context over dataproblemen en ketenrisico’s kan je eveneens kijken naar: Typosquatting op RubyGems: StubMaker steelt data.

Conclusie

Het Heights Finance datalek draait om een compromis van een cloudplatform van een derde partij. Heights geeft aan dat de eigen leningbeheersystemen niet zijn beïnvloed, maar dat aanvallers wel persoonsgegevens en financiële informatie hebben kunnen stelen. Op basis van meldingen aan autoriteiten kan het gaan om minstens 1,2 miljoen betrokkenen, met name in Texas en South Carolina.

Met 24 maanden credit monitoring en identiteitsbescherming zet het bedrijf in op schadebeperking. Tegelijk blijft het voor organisaties een duidelijke reminder dat dataveiligheid in de keten—zeker bij cloudplatformen van derden—een doorslaggevende rol speelt.

Bron: https://www.securityweek.com/heights-finance-data-breach-impacts-at-least-1-2-million-individuals/