Leeg ijsstadion met scorebord en lege tribunes.
Nieuws24 juli · 14:384 min leestijd

Ransomwaregroep The Gentlemen eist losgeld na cyberaanval op Thialf

Ransomwaregroep The Gentlemen eist losgeld van ijsstadion Thialf en dreigt gestolen data te publiceren. Thialf spreekt van minimale impact. Wat die tegenstrijdigheid en double extortion betekenen voor de weerbaarheid van elke Nederlandse organisatie.

Ransomwaregroep The Gentlemen eist losgeld van ijsstadion Thialf in Heerenveen en dreigt binnen tien dagen gestolen data op het dark web te zetten, terwijl het stadion zelf na forensisch onderzoek spreekt van een minimale impact.

Voor een Nederlandse organisatie zit de dreiging niet alleen in versleutelde systemen, maar in de publieke aftelklok. De criminelen bepalen wanneer ze jouw naam op hun lek-site zetten, jij moet binnen dagen reageren op een claim die je zelf niet kunt controleren. Thialf zegt dat er niets is buitgemaakt, de aanvallers zeggen het tegenovergestelde, en juist dat gat is het drukmiddel.

De claim: publiceren binnen tien dagen

The Gentlemen plaatsten de naam van Thialf op hun eigen lek-site en dreigen interne documenten, informatie van medewerkers en financiële contracten openbaar te maken als het stadion niet binnen tien dagen betaalt. Hoeveel losgeld de groep vraagt, is niet bekend. Cybersecuritybedrijf FalconFeeds signaleerde de claim op X.

Thialf: impact nihil

Thialf bevestigt op de eigen website dat het is getroffen, maar houdt vol dat er niets misging. "Uit het volledige onderzoek is gebleken dat de impact van de cyberaanval nihil is", meldt het stadion, dat zegt dat "de data en operationele processen niet zijn geraakt en niet in gevaar zijn geweest". Externe en interne professionals deden forensisch onderzoek. Thialf laat weten in gesprek te zijn met de criminelen en verder inhoudelijk niets te delen. De activiteiten van de ijsbaan lopen gewoon door.

Panorama van ijsstadion Thialf in Heerenveen met de schaatsbaan en het karakteristieke ringdak. Bron: Evelien1009 / Wikimedia Commons (CC BY-SA 4.0)
Panorama van ijsstadion Thialf in Heerenveen met de schaatsbaan en het karakteristieke ringdak. Bron: Evelien1009 / Wikimedia Commons (CC BY-SA 4.0)

Wie is The Gentlemen

The Gentlemen is een relatief nieuwe ransomwaregroep die eerder toesloeg bij het Instituut voor de Nederlandse Taal. Hoe de aanvallers bij Thialf binnenkwamen, is onduidelijk. De groep buit bekende kwetsbaarheden uit in onder meer Fortinet FortiOS, de Erlang/OTP SSH-server en Windows SMB, aldus securitybedrijven Group-IB en Palo Alto Networks. Dat patroon, misbruik van niet-gepatchte randapparatuur en servers, is precies waar veel Nederlandse organisaties kwetsbaar zitten.

Waarom nihil impact je niet mag geruststellen

De tegenstrijdigheid tussen dader en slachtoffer is de kern van moderne afpersing. Bij double extortion versleutelt een groep niet alleen je systemen, maar dreigt ze ook met publicatie, zodat betalen aantrekkelijk blijft zelfs met goede back-ups. Dat mechanisme kwam eerder terug toen een tweede hackersgroep losgeld eiste na het Klue-datalek en getroffen bedrijven onder druk zette met eerder gestolen gegevens.

Weerbaarheid tegen zo'n scenario koop je niet in één product. Het draait om een offline back-up, een beproefd incident-playbook en heldere communicatieroutes die je op een rustig moment inricht, niet pas als de aftelklok loopt. Wie dat vooraf ontwerpt, kan bij een claim rustig zeggen wat waar is, in plaats van te onderhandelen vanuit onzekerheid. Voor Thialf schaatsen de bezoekers door. De vraag die elke organisatie zich mag stellen: zou jij net zo stellig nihil kunnen zeggen, en dat ook kunnen bewijzen?

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je eigen systemen

Ik denk met je mee, ontwerp en bouw je software en processen zo dat je zelf de controle houdt over je data en je stack, self-hosted waar dat kan, van eerste idee tot werkende oplossing.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

Concepten

RansomwareCyberaanvalCyberweerbaarheidCyberbeveiligingDouble extortionLosgeld betalenKwetsbaarheden in softwarePublieke aftelklok

Gerelateerde artikelen

Phishingcampagne misbruikt LastPass en Bitwarden om hoofdwachtwoorden te stelen
Nieuws
4 min

14 jul 18:11

Phishingcampagne misbruikt LastPass en Bitwarden om hoofdwachtwoorden te stelen

Een nieuwe phishingcampagne misbruikt LastPass en Bitwarden met valse beveiligingsmails en nagemaakte DocuSign-pagina's om hoofdwachtwoorden te stelen. LastPass bevestigt dat het niet is gehackt. De belangrijkste tegenzet is je personeel waarschuwen.

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt
Nieuws
6 min

30 jun 00:47

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt

Nissan meldt een datalek nadat aanvallers een kritiek lek in Oracle PeopleSoft misbruikten. De afpersgroep ShinyHunters trof zo'n 300 systemen bij meer dan honderd organisaties. Nederlandse bedrijven met PeopleSoft moeten direct patchen.

Tweede hackersgroep eist losgeld na Klue-datalek: double extortion treft LastPass-klanten
Nieuws
5 min

25 jun 20:45

Tweede hackersgroep eist losgeld na Klue-datalek: double extortion treft LastPass-klanten

Bij het Klue-datalek beloven de oorspronkelijke hackers de buit te wissen, maar een tweede groep eist nu losgeld van klanten als LastPass. Deze double extortion verandert de risicoberekening voor elk getroffen bedrijf.

LastPass lekt klantgegevens via supply chain-aanval op leverancier Klue
Nieuws
5 min

23 jun 12:27

LastPass lekt klantgegevens via supply chain-aanval op leverancier Klue

Aanvallers compromitteerden Klue, een tool die LastPass koppelde aan Salesforce, en stalen zo namen, e-mailadressen en adressen van klanten. De wachtwoordkluizen bleven veilig, maar de phishingkans neemt toe.

Je productielijn beveilig je niet zoals je kantoor-IT, en de meeste fabrikanten doen dat toch
Inzicht
7 min

23 jul 13:04

Je productielijn beveilig je niet zoals je kantoor-IT, en de meeste fabrikanten doen dat toch

Ransomware legde de Fairlife-productie en een Japanse koelketen stil, niet de mailbox maar de lijn. Operationele techniek is een ander beveiligingsvraagstuk dan kantoor-IT, en de meeste mkb-fabrikanten behandelen het nog hetzelfde.