Ransomwaregroep The Gentlemen eist losgeld van ijsstadion Thialf in Heerenveen en dreigt binnen tien dagen gestolen data op het dark web te zetten, terwijl het stadion zelf na forensisch onderzoek spreekt van een minimale impact.
Voor een Nederlandse organisatie zit de dreiging niet alleen in versleutelde systemen, maar in de publieke aftelklok. De criminelen bepalen wanneer ze jouw naam op hun lek-site zetten, jij moet binnen dagen reageren op een claim die je zelf niet kunt controleren. Thialf zegt dat er niets is buitgemaakt, de aanvallers zeggen het tegenovergestelde, en juist dat gat is het drukmiddel.
De claim: publiceren binnen tien dagen
The Gentlemen plaatsten de naam van Thialf op hun eigen lek-site en dreigen interne documenten, informatie van medewerkers en financiële contracten openbaar te maken als het stadion niet binnen tien dagen betaalt. Hoeveel losgeld de groep vraagt, is niet bekend. Cybersecuritybedrijf FalconFeeds signaleerde de claim op X.
Thialf: impact nihil
Thialf bevestigt op de eigen website dat het is getroffen, maar houdt vol dat er niets misging. "Uit het volledige onderzoek is gebleken dat de impact van de cyberaanval nihil is", meldt het stadion, dat zegt dat "de data en operationele processen niet zijn geraakt en niet in gevaar zijn geweest". Externe en interne professionals deden forensisch onderzoek. Thialf laat weten in gesprek te zijn met de criminelen en verder inhoudelijk niets te delen. De activiteiten van de ijsbaan lopen gewoon door.

Wie is The Gentlemen
The Gentlemen is een relatief nieuwe ransomwaregroep die eerder toesloeg bij het Instituut voor de Nederlandse Taal. Hoe de aanvallers bij Thialf binnenkwamen, is onduidelijk. De groep buit bekende kwetsbaarheden uit in onder meer Fortinet FortiOS, de Erlang/OTP SSH-server en Windows SMB, aldus securitybedrijven Group-IB en Palo Alto Networks. Dat patroon, misbruik van niet-gepatchte randapparatuur en servers, is precies waar veel Nederlandse organisaties kwetsbaar zitten.
Waarom nihil impact je niet mag geruststellen
De tegenstrijdigheid tussen dader en slachtoffer is de kern van moderne afpersing. Bij double extortion versleutelt een groep niet alleen je systemen, maar dreigt ze ook met publicatie, zodat betalen aantrekkelijk blijft zelfs met goede back-ups. Dat mechanisme kwam eerder terug toen een tweede hackersgroep losgeld eiste na het Klue-datalek en getroffen bedrijven onder druk zette met eerder gestolen gegevens.
Weerbaarheid tegen zo'n scenario koop je niet in één product. Het draait om een offline back-up, een beproefd incident-playbook en heldere communicatieroutes die je op een rustig moment inricht, niet pas als de aftelklok loopt. Wie dat vooraf ontwerpt, kan bij een claim rustig zeggen wat waar is, in plaats van te onderhandelen vanuit onzekerheid. Voor Thialf schaatsen de bezoekers door. De vraag die elke organisatie zich mag stellen: zou jij net zo stellig nihil kunnen zeggen, en dat ook kunnen bewijzen?
Veelgestelde vragen
Grip op je eigen systemen
Ik denk met je mee, ontwerp en bouw je software en processen zo dat je zelf de controle houdt over je data en je stack, self-hosted waar dat kan, van eerste idee tot werkende oplossing.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
