L’attacco informatico ha interrotto l’accesso a SmartHRMS, il sistema per la gestione del personale e delle paghe fornito da Avelogic. Non ha invece interrotto i servizi religiosi o quelli rivolti al pubblico del Majlis Ugama Islam Singapura (MUIS), il Consiglio religioso islamico di Singapore. Per i dipendenti coinvolti, MUIS ha predisposto modalità alternative di pagamento degli stipendi.
3
16
Chi è stato coinvolto? Gli stipendi sono a rischio?
Tra gli utenti interessati nel settore comunitario, MUIS indica 48 moschee, quattro madrasah — scuole religiose islamiche —, l’Islamic Learning Hub and Management Office (ILHAM) e il Mosque-Madrasah-Wakaf Shared Services (MMWSS). Il sistema di Avelogic era usato anche da clienti di altri settori. Secondo MUIS, le misure alternative servono a far arrivare puntualmente gli stipendi al personale delle moschee e delle madrasah interessate.
3
Sono stati rubati dati dei dipendenti?
Non è stato accertato. Nomi, recapiti, retribuzioni e numeri di conto bancario sono stati indicati come dati potenzialmente esposti, non come informazioni di cui sia stato confermato il furto. Le informazioni disponibili non precisano neppure quante persone siano coinvolte né quali dati, eventualmente, siano stati compromessi.
6
17
Avelogic afferma che un’indagine forense indipendente non ha trovato prove di un’esfiltrazione massiccia di dati nella telemetria di rete Amazon Web Services disponibile per l’attività degli aggressori confermata tra il 30 e il 31 agosto 2026. L’azienda sostiene inoltre che i principali campi contenenti dati sensibili in SmartHRMS erano protetti da cifratura a livello applicativo. Sono risultati circoscritti alle verifiche effettuate: non dimostrano che nessuna informazione sia stata consultata o sottratta.
7
Dati recuperati significa sistema ripristinato?
No. Nell’avviso sull’incidente, Avelogic ha riferito che il ransomware aveva cifrato i database e le copie di backup collegate, impedendo l’accesso al sistema. È un fatto diverso dalla cifratura a livello applicativo usata per proteggere i dati sensibili. MUIS ha poi comunicato che Avelogic aveva recuperato i dati interessati, ma questo non conferma che i clienti avessero di nuovo accesso a un servizio pienamente funzionante.
20
7
3
Il 18 settembre era stato indicato nelle prime notizie come obiettivo per il ripristino. Le fonti disponibili non confermano però che SmartHRMS sia tornato operativo quel giorno; MUIS ha detto che indagini e verifiche di sicurezza proseguivano.
10
16
A che punto sono le indagini?
MUIS ha comunicato che è stata presentata una denuncia alla polizia e che non è stato pagato alcun riscatto. Avelogic continua a indagare sull’incidente e sui suoi effetti più ampi. Nell’avviso di Avelogic figura anche una segnalazione alla Personal Data Protection Commission (PDPC), l’autorità di Singapore per la protezione dei dati personali. Le fonti disponibili non stabiliscono l’esito delle indagini di polizia né lo stato o le conclusioni di un’eventuale indagine separata della PDPC.
3
20