ShinyHunters lekt vermeende gegevens van Qantas, Vietnam Airlines en andere grote bedrijven

Op 3 oktober 2025 publiceerde Hackread.com een diepgaand rapport waarin hackers beweerden 989 miljoen records van 39 grote bedrijven wereldwijd te hebben gestolen door misbruik te maken van een kwetsbaarheid in Salesforce. De groep eiste dat Salesforce en de getroffen bedrijven vóór 10 oktober 2025 onderhandelingen zouden starten en waarschuwde dat als hun eisen zouden worden genegeerd, ze de volledige dataset zouden vrijgeven.
De hackers, die zichzelf identificeren als " Scattered Lapsus$ Hunters ", een collectief dat elementen van Scattered Spider, Lapsus$ en ShinyHunters zou combineren, hebben nu gegevens gepubliceerd die naar verluidt toebehoren aan 6 van de 39 beoogde bedrijven.
De bedrijven die in het lek worden genoemd, zijn als volgt:
- Fujifilm
- GAP, INC.
- Vietnam Airlines
- Engie Resources
- Qantas Airways Limited
- Albertsons Companies, Inc.
Hoewel de getroffen bedrijven de enigen zijn die de inbreuk kunnen verifiëren, heeft Hackread.com een diepgaande analyse van de gelekte gegevens uitgevoerd, en die lijkt betrouwbaar. In alle zes de lekken bevat het dossier persoonlijke gegevens van klanten en bedrijven, waaronder e-mailadressen, volledige namen, adressen, paspoortnummers en telefoonnummers.
De dataset die naar verluidt is gelekt van Qantas Airways Limited is aanzienlijk groot, met een omvang van 153 GB. De bestanden zijn in JSON-formaat en bevatten naar verluidt meer dan 5 miljoen records. De gegevens werden gepubliceerd op 10 oktober 2025 en door de aanvallers als openbaar gemarkeerd.
Deze dataset combineert persoonlijk identificeerbare informatie (PII) met klantloyaliteits- en interne bedrijfsgegevens, wat een ernstig risico vormt als deze authentiek is. Dit is wat de gelekte gegevens bevatten:
- Geslacht
- Land
- Volledige naam
- Geboortedatum
- Puntensaldo
- Gebruikte valuta (AUD)
- Frequent flyer-nummer
- Data voor frequent flyer-lidmaatschap en jubileum
- Titel of aanhef (bijvoorbeeld mevrouw, meneer)
- Frequent flyer-niveau en statuscredits
- Telefoonnummers (hoofdnummer, alternatief nummer, thuisnummer, zakelijk nummer, mobiel nummer)
- E-mailadressen (primair, alternatief, zakelijk, thuis)
- Tijdstempels voor het aanmaken en wijzigen van accounts
- Postadresgegevens (plaats, postcode, breedtegraad, lengtegraad, enz.)
- Account- of klant-ID-nummers (interne Salesforce- en Qantas-ID's)
- Profielvoorkeuren (bijvoorbeeld maaltijd-, stoel-, marketingvoorkeuren, nieuwsbrieven)
- Lidmaatschaps- en loyaliteitsgegevens (bronzen niveau, vervaldatum, statuscredits tot het volgende niveau)
- Interne CRM-velden (OwnerId, RecordTypeId, CreatedBy, enz.)
- Links naar interne rapporten en sjablonen (bijvoorbeeld “QCC Frequent Flyer Report”, “QCC Lounges Report”)
- Velden voor klantnotities en opmerkingen
- Geolocatiegegevens (breedtegraad en lengtegraad van het postadres)
- Metadata over activiteiten- en contactregistratie (laatst gewijzigd, laatst bekeken, enz.)
- Interne vlaggen en statusindicatoren (HasOptedOutOfEmail, DoNotCall, Actief, Sensitive_Contact, enz.)
Het is opmerkelijk dat het bedrijf in juli 2025 een groot datalek bevestigde dat verband hield met een externe leverancier, maar de naam ervan werd toen niet bekendgemaakt.
De dataset van Vietnam Airlines is naar verluidt 63,62 GB groot, eveneens in JSON-formaat, met meer dan 23 miljoen records. Net als de andere datasets werd deze op 10 oktober 2025 openbaar gemaakt. De release, indien authentiek, vertegenwoordigt een van de grotere lekken die aan deze reeks inbreuken worden toegeschreven.
Deze gegevens bevatten zowel persoonlijk identificeerbare informatie (PII) als bedrijfsaccountgegevens, evenals interne CRM-velden van luchtvaartmaatschappijen en identificatiegegevens van loyaliteitsprogramma's, zoals het frequent flyer-nummer. Hieronder vindt u een lijst met de soorten gegevens die in de gegevens van Vietnam Airlines zijn opgenomen:
- Leeftijd
- Geslacht
- Volledige naam
- Telefoonnummer
- Gebruikte valuta
- E-mailadres
- Frequent flyer-nummer
- Geboortedatum en geboortejaar
- Eigenaar- en systeemmetagegevens
- Interne account- en contact-ID's
- Bedrijfs- of vrachtgerelateerde vakgebieden
- Rekeningtype en recordclassificatie
- Informatie over de bedrijfs- of bedrijfsrol
- Velden met bedrijfs- en belastinginformatie
- Bedrijfsgerelateerde e-mail- en telefoonvelden
- Laatste reis- en reisgerelateerde trackingvelden
- Velden op het platteland en in de stad (hoewel sommige leeg zijn)
- Woonadres (straat- en gedeeltelijke locatiegegevens)
Het lek met betrekking tot Albertsons Companies, Inc. is relatief kleiner en beslaat in totaal 2 GB aan JSON-bestanden. Volgens de vermelding bevat het meer dan 672.000 records. De gegevens werden gepubliceerd op 10 oktober 2025 en aangemerkt als openbaar.
De dataset die gekoppeld is aan GAP, INC. is 1 GB groot, geformatteerd in JSON en bevat naar verluidt meer dan 224.000 records. De informatie werd geüpload op 10 oktober 2025 met een openbare statustag, wat suggereert dat deze voor iedereen toegankelijk is via het lekportaal.
Het datalek bij Fujifilm lijkt in vergelijking daarmee kleiner, met een omvang van 155 MB en in CSV-formaat. Ondanks de kleinere omvang zou de dataset nog steeds zo'n 224.000 records bevatten. Ook deze werd openbaar gemaakt op 10 oktober 2025.
De dataset van Engie Resources is 3 GB groot en is geformatteerd als JSON-bestanden. De dataset bevat naar verluidt meer dan 537.000 records en is openbaar gemaakt op 10 oktober 2025.

De volledige lijst met 39 bedrijven die als slachtoffer zijn geïdentificeerd van het vermeende datalek bij Salesforce:
- KFC – 1,3 GB
- ASICS – 9GB
- UPS – 91,34 GB
- IKEA – 13GB
- GAP, INC. – 1 GB
- Petco – 9,9 GB
- Cisco – 5,6 GB
- McDonald's – 28GB
- Cartier – 1,4 GB
- Adidas – 37GB
- Fujifilm – 155 MB
- Instacart – 32GB
- Marriott – 7GB
- Walgreens – 11 GB
- Pandoranet – 8,3 GB
- Chanel – 2GB
- CarMax – 1,7 GB
- Disney/Hulu – 36 GB
- TransUnion – 22GB
- Aeroméxico – 172,95 GB
- Toyota Motor Corporation – 64GB
- Stellantis – 59GB
- Republic Services – 42GB
- TripleA (aaacom) – 23GB
- Saks Fifth – 1,1 GB
- Albertsons (Jewel Osco, enz.) – 2GB
- Engie Resources (Plymouth) – 3GB
- 1-800Accountant – 18GB
- HMH (hmhcocom) – 88GB
- Instructurecom – Canvas – 35GB
- Google Adsense – 19 GB
- HBO Max – 3,2 GB
- FedEx – 1,1 TB
- Qantas Airways – 153GB
- Vietnam Airlines – 63,62 GB
- Air France & KLM – 51 GB
- Home Depot – 19,43 GB
- Kering (Gucci, Balenciaga, Brioni, AlexMcQ) – 10 GB
Hoewel aanvankelijk meer gegevens werden verwacht, kondigden de hackers op Telegram aan dat ze geen verdere informatie zouden vrijgeven. Ze verklaarden: "Veel mensen vragen zich af wat er nog meer zal worden gelekt. Er zal niets meer worden gelekt. Alles wat is gelekt, is gelekt, we hebben niets meer te lekken en uiteraard kunnen de gegevens die we hebben om voor de hand liggende redenen niet worden gelekt." Deze verklaring laat de toekomst van de resterende gegevens onzeker.
Wat er al is gelekt, is echter al schadelijk genoeg. Als de gegevens worden geverifieerd, kan de vrijgave van deze databases ernstige gevolgen hebben voor diverse sectoren. Luchtvaartmaatschappijen, retailers en energiebedrijven slaan grote hoeveelheden gevoelige klant- en bedrijfsinformatie op, waaronder persoonlijke gegevens, contactgegevens en interne gegevens.
Het blootleggen van dergelijke gegevens brengt het risico op identiteitsdiefstal en fraude met zich mee, en kan ook potentiële reputatie- en financiële schade voor de betrokken bedrijven veroorzaken. Omdat deze lekken verband houden met eerdere claims over een kwetsbaarheid in Salesforce , roept het incident ook vragen op over de beveiligingspraktijken van externe platforms die dergelijke omvangrijke gegevens beheren en opslaan.
HackRead