De ransomwareaanval trof SmartHRMS, het personeels- en salarissysteem van softwareleverancier Avelogic. MUIS, de Islamitische Religieuze Raad van Singapore, zei dat religieuze diensten en andere dienstverlening aan het publiek doorgingen. Voor getroffen medewerkers werden alternatieve regelingen getroffen om hun salaris op tijd te betalen.
3
16
Wie ondervond gevolgen?
Volgens MUIS gebruikten in de getroffen gemeenschapssector 48 moskeeën en vier madrasahs — islamitische scholen — het systeem. Ook het Islamic Learning Hub and Management Office (ILHAM) en de gezamenlijke ondersteunende dienst Mosque-Madrasah-Wakaf Shared Services (MMWSS) vielen hieronder. Avelogic had daarnaast klanten in andere sectoren. De verstoring betrof hun toegang tot HR- en salarisfuncties, niet de religieuze diensten of dienstverlening aan bezoekers.
3
Zijn personeelsgegevens gestolen?
Dat is niet vastgesteld. Namen, contactgegevens, salarissen en bankrekeningnummers zijn genoemd als gegevens die mogelijk zijn blootgesteld. De beschikbare berichtgeving bevestigt niet dat ze zijn gestolen en vermeldt evenmin hoeveel mensen zijn getroffen of welke informatie precies is gecompromitteerd.
6
17
Avelogic zei dat onafhankelijk forensisch onderzoek geen aanwijzingen voor grootschalige data-exfiltratie vond in de beschikbare netwerkgegevens van Amazon Web Services over de bevestigde aanvallersactiviteit op 30 en 31 augustus. Volgens het bedrijf waren belangrijke gevoelige gegevensvelden in SmartHRMS bovendien op applicatieniveau versleuteld. Dat zegt iets over het onderzochte bewijsmateriaal en de bescherming van die velden; het bewijst niet dat niemand gegevens heeft ingezien of meegenomen.
7
Wat is hersteld, en werkt het systeem weer?
In zijn incidentmelding schreef Avelogic dat de ransomware de databases en de aangesloten back-ups had versleuteld, waardoor de toegang tot het systeem werd verstoord. Dat is iets anders dan de bestaande versleuteling waarmee gevoelige gegevensvelden beschermd werden. MUIS meldde later dat Avelogic de getroffen data had hersteld. Herstelde data betekenen niet automatisch dat klanten weer toegang hebben tot een volledig werkend SmartHRMS.
20
7
3
Eerdere berichtgeving noemde 18 september als streefdatum voor herstel. De beschikbare bronnen bevestigen niet dat de dienstverlening op die datum is hervat. Volgens MUIS liepen het onderzoek en de veiligheidscontroles nog.
10
16
Hoe staat het met de onderzoeken?
MUIS meldde dat aangifte bij de politie is gedaan en geen losgeld is betaald. Avelogic onderzocht het incident en de bredere gevolgen verder. Het bedrijf vermeldde ook een melding bij de Personal Data Protection Commission (PDPC), de Singaporese toezichthouder voor persoonsgegevens. Uit de beschikbare informatie blijkt niet wat het politieonderzoek heeft opgeleverd, of wat de status of uitkomst is van een eventueel afzonderlijk onderzoek door de PDPC.
3
20