Bugbountyplatform HackerOne waarschuwt personeel voor datalek na hack bij Navia

Bugbountyplatform HackerOne stelt honderden medewerkers op de hoogte van een datalek. Hun gegevens werden gestolen bij een hack bij Navia, een Amerikaanse dienst die wordt gebruikt voor personeelsadministratie.

Hackers hadden toegang tot de gegevens van Navia tussen 22 december 2025 en 15 januari 2026, blijkt uit een e-mail die HackerOne aan zijn personeel stuurde. Het lek werd op 23 januari ontdekt door Navia en een kleine maand later werden klanten op de hoogte gesteld, schrijft BleepingComputer op basis van die e-mail. HackerOne ontving die melding pas deze maand, schrijft het platform.

Bij het lek zijn 287 HackerOne-medewerkers betrokken. Er zijn socialsecuritynummers, volledige namen, adressen, telefoonnummers, geboortedata, e-mailadressen en arbeidsgegevens ingezien, blijkt uit de e-mail. Overigens zijn niet al die gegevens van elke medewerker openbaar gemaakt. Navia zal later deze week meldingen versturen waarin ze aangeven welke specifieke gegevens van individuele werknemers zijn getroffen.

Navia is een platform dat in de VS wordt gebruikt voor personeelszaken, zoals administratie, pensioenbeheer en het beheren van secundaire arbeidsvoorwaarden. De dienst heeft naar eigen zeggen 10.000 Amerikaanse werkgevers als klant.

HackerOne is op zijn beurt een bekend bugbountyplatform. Veel grote bedrijven zijn daarbij aangesloten, waaronder Anthropic, Intel, Nintendo, PayPal, Cloudflare, IBM en Adobe, maar bijvoorbeeld ook de Amerikaanse overheid. Via het platform kunnen die bedrijven pentests laten uitvoeren op hun diensten. HackerOne neemt dan ook het responsibledisclosurebeleid op zich.

Datalek/Security/Hackers/Hack. Bron: Boonchai Eedmakawand/Moment/Getty Images
Datalek/Security/Hackers/Hack. Bron: Boonchai Eedmakawand/Moment/Getty Images

Door Daan van Monsjou

Nieuwsredacteur

24-03-2026 • 20:15

3

Submitter: eagle00789

Lees meer

Reacties (3)

Sorteer op:

Weergave:

Ik hoop niet dat personeel nu persoonlijk onder druk wordt gezet door de hackers om datalekken te disclosen aan hun.

[Reactie gewijzigd door GorgeousMetal op 25 maart 2026 00:43]

Jammer dat zo'n platform de zaken niet goed op orde heeft en bij 3e partijen gevoelige info op slaat zonder even een check van hun beveiliging te doen, met wat ze doen als platform hadden ze daar toch prachtig een of andere 'challange' voor kunnen maken..?

Ontzettend grote gemiste kans waar ze nu hun vingers aan branden.
Een personeels-/loonadministratie zonder gevoelige info is m.i. ondenkbaar. HackerONe is niet de enige werkgever die zijn personeelsadministratie buiten de deur laat doen.

E..e.a. dek je af met contracten. Je gaat niet vanzelf alle bedrijven dan maar aan een pentest onderwerpen.

Dat je een pentest doet, wil niet zeggen dat je vervolgens niet gehackt kan worden.

Als je hier de schuld van de hack niet bij de hackers neer wil leggen, dan denk ik dat je wat vraagtekens bij Navia mag zetten. Zij zijn gehackt en hebben pas na één maand hun klanten geïnformeerd.

Om te kunnen reageren moet je ingelogd zijn