image

Brits drinkwaterbedrijf krijgt 1,1 miljoen euro boete wegens groot datalek

maandag 11 mei 2026, 17:13 door Redactie, 4 reacties

Een Brits drinkwaterbedrijf heeft een boete van omgerekend 1,1 miljoen euro gekregen wegens een groot datalek veroorzaakt door een ransomware-aanval die begon met een phishingmail. De aanvallers bleken twintig maanden lang onopgemerkt in het netwerk van South Staffordshire Water aanwezig te zijn geweest voordat ze toesloegen. De eerste fase van de aanval begon in september 2020, toen een medewerker een besmette bijlage van een phishingmail opende. Hierbij werd de SDBbot-malware geïnstalleerd waarmee de aanvaller toegang tot het systeem kregen.

De aanvallers bleven twintig maanden onopgemerkt in het netwerk. Op 17 mei 2022 besloten ze zich lateraal door het netwerk te bewegen en kregen ze toegang tot twintig verschillende endpoints. Bij de aanval, opgeëist door de Cl0p-ransomwaregroep, werd ruim vier terabyte aan data buitgemaakt en op internet gepubliceerd. Het ging om de persoonlijke gegevens van zo'n 634.000 mensen, waaronder namen, adresgegevens, e-mailadressen, geboortedatums, geslacht, rekeningnummers en telefoonnummers.

De Britse privacytoezichthouder ICO deed onderzoek naar het datalek en ontdekte dat de beveiliging van het drinkwaterbedrijf ernstig tekort schoot. Zo werd er gebruik gemaakt van het niet meer ondersteunde Windows Server 2003, waren patches voor de ZeroLogon kwetsbaarheid (CVE-2020-1472) niet geïnstalleerd, werd slechts vijf procent van de it-omgeving gemonitord, kon de aanvaller dankzij 'limited controls' adminrechten krijgen en vonden er geen periodieke securityscans plaats.

Het datalek werd daarnaast pas ontdekt wegens prestatieproblemen en de aanwezigheid van een losgeldboodschap die de aanvallers hadden achtergelaten. Oorspronkelijk was de ICO van plan een boete van omgerekend 1,85 miljoen euro op te leggen. Het drinkwaterbedrijf accepteerde de bevindingen van de toezichthouder en gaf aan de boete zonder beroep te zullen betalen, waarop de ICO een korting van veertig procent toepaste.

Reacties (4)
11-05-2026, 21:34 door Anoniem
Drup, drup...
Gisteren, 08:27 door Anoniem
Nog een "Dirty water" schandaal.
Gisteren, 10:41 door Anoniem
Niet getreurd, de prijs voor het drinkwater zal voor de consumenten wel weer verhoogd worden.
Want je denkt toch zeker niet dat het drinkwaterbedrijf deze boete zelf gaat betalen?

__SL__
Gisteren, 10:46 door Anoniem
Voor zover ik mij kan herinneren stak John Cleese (Monty Python's flying circus) beging jaren negentig vorige eeuw de draak met het geprivatiseerde Londense waterleidingbedrijf dat reclameerde betere kwaliteit te leveren. Cleese reageerde hierop in de media met de opmerking dat hij geen smaakverschil proefde in het brakke water uit The Thames (Theems)

Voor degenen die het niet weten: Waterbedrijven zijn in Engeland al zo'n 45 jaar geleden geprivatiseerd door de voormalige PM Thatcher. Nu wil ik daarmee niet voor 100% stellen dat 'overheidsbedrijven' het beter doen maar het is een aloude wijsheid dat zodra de winst door zoveel mogelijk bezuinigende maatregelen belangrijker wordt dan ingenieursschap, zoals aantoonbaar in dit geval:

* een niet meer ondersteunde Windows Server 2003,
* niet geïnstalleerde patches,
* marginale monitoring van de IT omgeving (5%),

.... de privatisering in dit geval de wortel was van dat kwaad.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.