Inission Power Finland Oy en Inission Power Oy zijn getroffen door een datalek waarbij persoonlijke gegevens uit delen van de databases van de bedrijven online zijn gepubliceerd.
De inbreuk werd ontdekt op 22 juni 2026. Volgens het technisch onderzoek van het bedrijf gaat het om een ransomware-aanval.
De getroffen serveromgeving werd geïsoleerd en dezelfde dag nog hersteld. Insission verklaart dat de werkzaamheden normaal konden worden voortgezet en dat het incident geen noemenswaardige impact heeft gehad op de lopende activiteiten.
Databases gevonden gepubliceerd
Volgens Inission leverde het eerste onderzoek geen aanleiding op om te vermoeden dat er informatie uit de omgeving was verwijderd. Nader onderzoek wees echter uit dat delen van de betreffende databases online waren gepubliceerd.
Het bedrijf kan niet uitsluiten dat de aanvallers aanvullende informatie hebben verkregen of dat er meer materiaal openbaar zal worden gemaakt.
De betreffende gegevens kunnen onder meer het volgende omvatten:
- Naam en contactgegevens.
- Finse persoonsidentificatienummers.
- Bankrekeningnummer en salarisgegevens.
- Informatie over vakbondslidmaatschap.
- Gegevens afkomstig uit ontwikkelings- en prestatiebesprekingen.
- Persoonsgegevens met betrekking tot de gezondheid.
- Informatie uit oudere aandeelhouders- en insiderregisters.
De informatie is te vinden in personeelsdossiers van huidige en voormalige werknemers. Inission zegt dat sommige documenten dateren uit 2000.
Oudere aandeelhoudersregisters worden hierdoor beïnvloed.
Het incident omvat ook de aandeelhoudersregisters van Efore Oyj over de periode 2005-2018 en van Enedo Oyj over de periode 2021-2022.
De registers kunnen namen, adressen, persoonsidentificatienummers en informatie over aandelenbezit bevatten.
Informatie uit een register met betrokkenen tussen 2007 en 2017 kan eveneens zijn aangetast. Dit kan gegevens bevatten over familieleden van huidige en voormalige bestuursleden.
Initiatie Het bedrijf heeft contact opgenomen met de betrokken personen wanneer er voldoende contactgegevens beschikbaar waren. Omdat het niet mogelijk is gebleken om alle betrokkenen individueel te bereiken, heeft het bedrijf ook een openbare kennisgeving gepubliceerd.
Het incident is gemeld aan de autoriteiten.
Het datalek is gemeld bij de Finse Ombudsman voor Gegevensbescherming en het Cybersecuritycentrum van Traficom. Er is ook aangifte gedaan bij de politie.
Personen van wie de gegevens mogelijk zijn blootgesteld, worden dringend verzocht extra alert te zijn op phishing, fraudepogingen en onverwachte contacten waarbij de afzender al over persoonlijke informatie beschikt.
Gelekte identiteits- en bankgegevens kunnen worden gebruikt voor identiteitsdiefstal, gerichte sociale manipulatie en financiële fraude. Inission adviseert daarom getroffen personen om hun accounts en kredietgegevens goed in de gaten te houden en geen verdere informatie te verstrekken via onverwachte links of telefoongesprekken.
Het bedrijf verklaart dat de openbare informatie zal worden bijgewerkt als uit het onderzoek blijkt dat meer categorieën informatie of meer personen zijn getroffen.
Meer informatie
Een meer gedetailleerde melding van het datalek, inclusief informatie over de getroffen groepen, de soorten gegevens die mogelijk zijn getroffen, mogelijke gevolgen en aanbevolen beveiligingsmaatregelen, is te vinden op:
Voor meer informatie: Inissionpower.com
Insion Power betreurt alle schade of ongemakken die het incident mogelijk veroorzaakt.
