Animestreamingdienst Crunchyroll onderzoekt datalek bij klantenservice

Crunchyroll onderzoekt een datalek als gevolg van een cyberaanval op een klantenserviceaanbieder. Mogelijk zijn daarbij de gegevens van miljoenen klanten gestolen, waaronder e-mailadressen, IP-adressen en beperkte creditcardgegevens.

In een statement aan BleepingComputer zegt de animestreamingdienst: "We onderzoeken het incident samen met cybersecurityexperts. Op dit moment denken we dat het voornamelijk om data uit klantenservicetickets gaat na een incident bij een derde partij."

Dat statement komt overeen met de claims van de verantwoordelijke crimineel, namelijk dat het om klantenservicegegevens gaat. Uit inzage door BleepingComputer blijkt dat het onder meer om gebruikersnamen, inloggegevens, e-mailadressen, IP-adressen en beperkte creditcardgegevens gaat. In dat laatste geval zou het om enkele cijfers of de vervaldatum van een pas gaan, die door klanten met de klantenservice zijn gedeeld.

De cybercrimineel eist 5 miljoen dollar losgeld, maar daar ging Crunchyroll volgens het medium niet op in. Volgens de hacker gaat het om 8 miljoen servicetickets met 6,8 miljoen individuele e-mailadressen. Dit aantal is niet door de streamingdienst bevestigd.

Crunchyroll

Door Yannick Spinner

Redacteur

24-03-2026 • 13:37

14

Submitter: SMD007

Reacties (14)

Sorteer op:

Weergave:

Wat mij opvalt is dat de meeste datalekken veroorzaakt zijn door een derde partij. Alsof het bedrijf wil zeggen: wij kunnen er niets aan doen....
Tja, als je als bedrijf een ander bedrijf inhuurt (wat heel normaal is), dan kun je natuurlijk vragen hoe het zit met de beveiliging en certificaten. Maar ik gok dat er geen enkele sales persoon is die zal zeggen 'beveiliging is voor ons geen prioriteit en we geven er zo min mogelijk aan uit'.

Je zal ze dus op hun blauwe ogen (of mooie certificaten) moeten geloven. Zelf alles doen is vaak geen optie. Of er is te weinig werk, of teveel werk, of het wijkt teveel af van je 'core-business' etc. Of je zit in een dure omgeving en het uitbesteden naar een goedkope omgeving scheelt heel veel geld.
Het betrof hier Telus - schijnbaar wederom een partij in India.
Net zoals voorheen bij Odido de medewerker wiens credentials daar gephisht waren, schijnbaar ook onderdeel was van een Indiasche derde partij waar dienstverlening naar uitbesteed was.

Je begint zo zoetjes aan te denken of het wel zo'n goed idee was - dat handelsakkoord tussen de EU en India, wat de deur open zet om dit soort zakelijke betrekkingen door het dak te laten gaan. (Want lekker goedkoop.)

Het is een gegeven dat dat land uitermate corrupt is en zowel het politieapparaat als de rechtsspraak te paaien en om te kopen zijn om de andere kant op te kijken. Sterker nog - er wordt nog wel eens beargumenteert dat de partij die niet aan omkoping wenst te doen, ihb door de autoriteiten genaaid wordt.

Dus waarom zou het met het naleven van allerlei veiligheids- en beveilingsstandaarden en -normen die wij in het Westen heel normaal vinden, ook maar op enige manier anders zijn?

[Reactie gewijzigd door R4gnax op 24 maart 2026 21:14]

Dit is inderdaad onzin.
Ik werk voor toeleveranciers van ASML, waar ASML ook audits en pentesten laat uitvoeren op de systemen van hun leveranciers.
Dit soort gedrag waardeer ik ontzettend. Hiermee schuift ASML de verantwoordelijkheid dus niet af met een simpele overeenkomst waar ze bij problemen naar zullen verwijzen, maar monitoren ze hun relaties hier ook op (met eventuele consequenties als deze zich er niet aan houden)
ASML kijkt dus wel verder dan een ISo-kaartje?;)
Dus hun klantenservice is een derde partij en daar vond de lek plaats.

Altijd leuk als bedrijven klantenservice aan andere bedrijven uitbesteden...
Was de nieuwspost met de datalek bewust gepost op leet? :+
Eerste wat me opviel... 1337 :P
Ik kreeg niet heel lang geleden een mail waarbij aan werd gegeven dat mijn abbo was aangepast naar een duurder pakket en niet veel later werd er een bedrag van mijn PayPal afgeschreven, nu begrijp ik waarom.
Dat is helaas waarschijnlijk gewoon omdat ze duurder geworden zijn :-(
Voor de mensen die zeggen dat daarmee"Crunchyroll" kan stellen "o het was de externe partij dus niet onze schuld" klopt niet.

Er zijn volgens mij richtlijnen en ISO certificering die verplichten om ook voor partners te verifieren of zij aan de vereiste voldoen. Dus wegwuiven onder het mom van "zij niet wij" gaat helaas niet op.
edit:
Even gezocht. Wellicht is het de NIS-2 richtlijn en de ISO 27001 certificering vereiste. maar misschien niet van toepassing hier. Ben geen richtlijnen expert.

[Reactie gewijzigd door phoenix2149 op 24 maart 2026 15:02]

Langzaam maar zeker worden deze datalekken ook een steeds grotere reden om "gewoon" weer te gaan piraten, net als "vroegah". Zeker bij diensten die geen Google Pay ondersteunen en direct mijn CC gegevens willen hebben. Als ze mijn gegevens niet hebben, kunnen ze ook niet lekken. Pvt torrent trackers hebben enkel mijn weggooi emailadres :+

[Reactie gewijzigd door TV_NERD op 24 maart 2026 15:30]

Ach lag toch al allemaal op straat dankzij Odido..

Maar even mijn wachtwoord veranderen dan. Mischien ook eens gaan kijken naar een tijdelijk creditcard systeem.
Ik hoop niet dat dit hetzelfde systeem is waar ik een aantal jaren terug gebruik van moest maken om mijn e-mail aan te passen

Op dit item kan niet meer gereageerd worden.