Skip to main content
Back to overview
High

PhoneMondo Data Leak: Over 10.5 Million Records Appear on Dark Web

Vier op de vijf kleine bedrijven zijn onlangs het slachtoffer geworden van een datalek.

Key points

  • Over 10.5 million records stolen from PhoneMondo appeared on the dark web on January 6, 2025.
  • Cyberattack discovered on January 2, 2025.
  • Attackers gained unauthorized access to a database in a test environment.

Connected intelligence

Signal brief

Follow the organization, likely method and potential impact to explore connected Shadow Tier intelligence.

02

Likely method

Ransomware

Threat source not confirmed

03

Potential impact

Data Exposure

Availability

Published
Jan 6, 2025
Updated
Jul 22, 2026
Confidence
High
Evidence
2 sources

Structured assessment

Signal analysis

This analysis groups the signal by industry, likely incident action and impacted security area. It helps compare this signal with other published signals without treating the labels as final determinations.

Threat source

Threat source not confirmed

Watch phishing, executive impersonation and account-takeover exposure.

Business impact

Potential operational disruption
Impact area
Availability
Likely asset
Server or cloud data store

Mentioned entities

PhonemondoOverDark Web VierWaaromProtonKlikHallmark CardsShinyHuntersSalesforce-omgevingNadat Hallmark

Quick context

Questions about this signal

What happened in this signal?

Vier op de vijf kleine bedrijven zijn onlangs het slachtoffer geworden van een datalek. En een enkel incident kan een klein bedrijf meer dan $ 1 miljoen kosten. Waarom horen we dan niet meer nieuws over datalekken? Proton wacht niet tot schendingen worden gemeld. In plaats daarvan gaan we naar het dark web en volgen we lekken in realtime. Klik hieronder om te zien of u bent getroffen en gebruik een wachtwoordbeheerder voor bedrijven om uw risico te verkleinen. In maart 2026 werd de wenskaartenproducent Hallmark Cards het doelwit van de dreigingsgroep ShinyHunters, die beweerde records te hebben verkregen uit de Salesforce-omgeving van het bedrijf. Nadat Hallmark op 2 april niet reageerde op een deadline voor afpersing, werden de gegevens door de groep gelekt, waarbij meer dan 2,8 miljoen unieke accounts werden blootgesteld. De gelekte gegevens omvatten klantnamen, telefoonnummers, fysieke adressen, e-mailadressen en geboortedatums. Hallmark heeft geen officiële verklaring uitgegeven om de inbreuk te bevestigen. In maart 2026 heeft Aura, een in de VS gevestigd identiteitsbeveiligingsbedrijf en de bovenliggende organisatie van Circle, een datalek bevestigd (nieuw venster) nadat een medewerker slachtoffer was geworden van een voice-phishingaanval. Het incident bracht meer dan 1,5 miljoen records aan het licht met klantnamen, fysieke adressen, telefoonnummers en e-mailadressen. ShinyHunters claimde de verantwoordelijkheid voor de aanval en verkreeg toegang tot de gegevens via een marketingtool die het bedrijf gebruikte. In maart 2026 leed de Turkse restaurantketen Baydöner onder een datalek (nieuw venster) dat vervolgens door een kwaadwillende op een cybercrimeforum werd gepubliceerd, waarbij meer dan 2,7 miljoen records werden blootgesteld. De gelekte gegevens omvatten klantnamen, geboortedatums, fysieke adressen, telefoonnummers, e-mailadressen, gebruikersnamen en wachtwoorden. In de bekendmaking (nieuw venster) verklaarde Baydöner dat betalingsgegevens en financiële gegevens niet werden getroffen. KVKK, de Turkse autoriteit voor de bescherming van persoonsgegevens, kondigde de inbreuk aan kort nadat deze aan het licht kwam. In februari 2026 werd het Canadese merk voor luxe kleding Canada Goose in verband gebracht met een datalek waarbij bijna één miljoen klantrecords betrokken waren. In een officiële verklaring (nieuw venster) bevestigde het bedrijf dat de gegevens "lijken betrekking te hebben op eerdere klanttransacties" en verklaarde dat het incident voortkwam uit een schending bij een derde partij in augustus 2025. De gelekte gegevens omvatten klantnamen, fysieke adressen, telefoonnummers en e-mailadressen. De Duitse online brillenverkoper Brillen.de waarschuwde klanten in februari 2026 (nieuw venster) nadat diens darknet-monitoring een forumbericht opmerkte waarin 1,5 miljoen klantrecords te koop werden aangeboden. Forensisch onderzoek herleidde de diefstal naar een afzonderlijke cyberaanval in september 2025, waarbij een onbevoegde partij toegang kreeg tot de systemen van het bedrijf via een gecompromitteerd toegangspunt. De gestolen gegevens bevatten namen, geboortedatums, postcodes, telefoonnummers en e-mailadressen. Het incident is gemeld bij de relevante autoriteit voor gegevensbescherming. In februari 2026 plaatste een kwaadwillende een bericht op een hackingforum (nieuw venster) waarin werd beweerd een database te hebben gelekt van GDQuest, een Frans e-learningplatform gericht op de ontwikkeling van de Godot-game-engine. De dataset bevatte naar verluidt 66.339 records met e-mailadressen en gebruikersnamen van gebruikers. GDQuest heeft geen openbare verklaring afgelegd om het incident te bevestigen. In januari 2026 heeft het marktinformatieplatform Crunchbase een datalek bevestigd (nieuw venster) nadat ShinyHunters meer dan 400 MB aan bestanden had gepubliceerd die waren gestolen uit het bedrijfsnetwerk na een mislukte poging tot losgeld. De aanval is vermoedelijk afkomstig van een voice-phishingcampagne gericht op Okta SSO-inloggegevens, een methode die de groep eind 2025 en begin 2026 tegen meerdere bedrijven gebruikte. De gelekte gegevens hadden betrekking op meer dan 1,5 miljoen records en bevatten namen, geboortedatums, fysieke adressen, telefoonnummers, e-mailadressen en gebruikersnamen, evenals interne bedrijfsdocumenten en contracten. Crunchbase schakelde cybersecurity-experts in en bracht de federale wetshandhavingsinstanties op de hoogte, waarbij werd verklaard dat de bedrijfsactiviteiten niet werden verstoord. Streamingplatform voor muziek SoundCloud werd getroffen door een datalek waarbij meer dan 29 miljoen gebruikersrecords betrokken waren. Het incident was onderdeel van dezelfde wijdverbreide 'vishing'-campagne (nieuw venster) die werd uitgevoerd door de groep cybercriminelen ShinyHunters, welke zich begin 2026 op meerdere grote technologiebedrijven richtte. SoundCloud bevestigde (nieuw venster) dat de blootstelling de namen en e-mailadressen van klanten betrof, en verduidelijkte dat “er geen toegang is verkregen tot gevoelige gegevens (zoals financiële of wachtwoordgegevens).” In december 2025 werd WhiteDate, een datingplatform voor blanke nationalisten, geïnfiltreerd door een anonieme beveiligingsonderzoeker onder het pseudoniem Martha Root, die de bevindingen openbaar presenteerde op het Chaos Communication Congress in Hamburg. Door gebruik te maken van door AI gegenereerde nep-accounts om het verificatieproces van de site te omzeilen, ontvreemdde Root meer dan 6.600 gebruikersrecords met geboortedatums, fysieke adressen, e-mailadressen, gebruikersnamen en gevoelige persoonlijke profielinformatie, inclusief medische gegevens. De volledige dataset werd vervolgens gearchiveerd en via DDoSecrets beschikbaar gesteld aan journalisten en onderzoekers. Het domein van WhiteDate ging offline kort nadat de inbreuk openbaar werd gemaakt. In februari 2026 heeft het Amerikaanse fintech-bedrijf Figure Lending LLC een datalek bevestigd (nieuw venster) nadat een medewerker het doelwit was van een social engineering-aanval die hackers via de Okta SSO-omgeving van het bedrijf toegang gaf tot interne systemen. ShinyHunters claimde de verantwoordelijkheid en publiceerde 2,5 GB aan gestolen bestanden nadat Figure weigerde losgeld te betalen. De inbreuk stelde meer dan 3 miljoen records bloot met namen van klanten, geboortedatums, fysieke adressen, telefoonnummers, e-mailadressen, wachtwoorden en burgerservicenummers. Figure heeft de betrokken personen eind februari 2026 op de hoogte gebracht en gratis diensten voor kredietbewaking aangeboden. De nationale Australische luchtvaartmaatschappij Qantas Airways Ltd. was het doelwit van een groep hackers genaamd Scattered Lapsus$ Hunters, die een ransomware-aanval (nieuw venster) uitvoerden. Het bedrijf betaalde het losgeld niet, waardoor meer dan 11 miljoen klantgegevens op het dark web werden gelekt. Gevoelige gegevens, waaronder namen, adressen en e-mailadressen van klanten, werden blootgelegd, maar er werden geen financiële gegevens aangetroffen. Qantas heeft aangekondigd dat het zijn beveiligingsmaatregelen heeft versterkt na het datalek. In oktober 2025 werd een dataset die was verkregen uit de verkoopstrategiesystemen van verschillende organisaties online vrijgegeven (nieuw venster) door een hackersgroep bekend als “Scattered LAPSUS$ Hunters.” Een van de getroffen bedrijven was Vietnam Airlines, waar aanvallers eerder in juni 2025 toegang hadden verkregen tot de verkoopstrategieomgeving. Schreibe einen Kommentar Antwort abbrechen

When was this signal reported?

Shadow Tier lists Jan 6, 2025 as the signal date.

Which organization is connected to this signal?

Phonemondo is the organization connected to this public signal.

Explore Phonemondo
Which attack pattern is relevant?

This signal is connected to current ransomware incidents based on its reported incident context.

Explore current ransomware incidents
Which impact area is relevant?

This signal is connected to data exposure and breach intelligence based on its reported consequences.

Explore data exposure and breach intelligence