El ataque se dirigió a SmartHRMS, un sistema de recursos humanos y nóminas proporcionado por Avelogic, no a la prestación de los servicios religiosos o de atención al público del Consejo Religioso Islámico de Singapur (MUIS). La empresa cifró posteriormente los datos afectados, según informó MUIS, pero recuperar los datos no equivale a confirmar que el sistema ya funcione con normalidad.
3
20
¿A quién afectó y qué pasó con los salarios?
Entre los usuarios del sector comunitario afectados figuran 48 mezquitas, cuatro madrasas —centros de enseñanza islámica—, el Islamic Learning Hub and Management Office (ILHAM) y el Mosque-Madrasah-Wakaf Shared Services (MMWSS). El sistema de Avelogic también daba servicio a clientes de otros sectores.
3
MUIS afirmó que puso en marcha mecanismos alternativos para que el personal afectado de mezquitas y madrasas cobrara a tiempo. Según el organismo, los servicios religiosos y los dirigidos al público continuaron sin interrupciones.
3
16
¿Se robaron datos de empleados?
No está establecido. Los nombres, datos de contacto, salarios y números de cuentas bancarias del personal se han señalado como información que podría haber quedado expuesta, no como datos cuya sustracción esté confirmada. Tampoco se ha precisado cuántas personas resultaron afectadas ni qué información, si la hubo, quedó comprometida.
6
17
Avelogic indicó que una investigación forense independiente no halló pruebas de una extracción masiva de datos en los registros de actividad de red disponibles de Amazon Web Services correspondientes a la actividad confirmada de los atacantes entre el 30 y el 31 de agosto de 2026. Añadió que los principales campos de datos sensibles de SmartHRMS estaban protegidos mediante cifrado a nivel de aplicación. Esos resultados se limitan a la evidencia examinada: no demuestran que nadie accediera a información ni que se sustrajera dato alguno.
7
¿Qué se cifró y cuándo volverá a funcionar SmartHRMS?
En su aviso sobre el incidente, Avelogic explicó que el ransomware cifró sus bases de datos y las copias de seguridad asociadas, lo que impidió acceder al sistema. Ese cifrado provocado por los atacantes no es el mismo que el cifrado a nivel de aplicación diseñado para proteger campos de información sensible. MUIS informó después de que Avelogic había recuperado los datos afectados, pero no confirmó con ello que los clientes hubieran recuperado el acceso a un SmartHRMS plenamente restablecido.
20
7
3
Informaciones anteriores situaban el 18 de septiembre como fecha prevista para la restauración. Las fuentes disponibles no confirman que el servicio se reanudara ese día. MUIS señaló que seguían en marcha las investigaciones y las comprobaciones de seguridad.
10
16
¿En qué punto están las investigaciones?
MUIS comunicó que se presentó una denuncia policial, que no se pagó ningún rescate y que Avelogic continuaba investigando el incidente y su alcance. El aviso de Avelogic también recoge una notificación a la Comisión de Protección de Datos Personales de Singapur (PDPC). La información disponible no permite establecer el resultado de la investigación policial ni el estado o las conclusiones de una posible investigación independiente de la PDPC.
3
20