Et løsepengeangrep rammet SmartHRMS, et personal- og lønnssystem levert av Avelogic. Det islamske rådet i Singapore, MUIS, sier at det innførte alternative rutiner for å sikre lønn til berørte ansatte. Angrepet førte ifølge rådet ikke til avbrudd i religiøse tjenester eller tjenester rettet mot publikum.
3
16
Hvem ble berørt – og hva skjedde med lønnen?
Blant brukerne i den islamske sektoren var 48 moskeer, fire madrasaher (islamske skoler), Islamic Learning Hub and Management Office (ILHAM) og Mosque-Madrasah-Wakaf Shared Services (MMWSS). Avelogics system hadde også kunder i andre sektorer. MUIS sa at de alternative lønnsrutinene skulle sørge for at ansatte ved de berørte moskeene og skolene fikk lønn til rett tid.
3
Ble ansattopplysninger stjålet?
Det er ikke fastslått. Navn, kontaktopplysninger, lønn og bankkontonumre er omtalt som opplysninger som kan ha vært eksponert – ikke som bekreftet stjålet. Den tilgjengelige omtalen oppgir heller ikke hvor mange personer som ble berørt, eller nøyaktig hvilke opplysninger som eventuelt kom på avveie.
6
17
Avelogic opplyste at en uavhengig teknisk undersøkelse ikke fant bevis for at store datamengder var hentet ut. Konklusjonen bygget på tilgjengelige nettverksdata fra Amazon Web Services for den bekreftede angriperaktiviteten 30.–31. august. Selskapet sa også at sentrale sensitive felt i SmartHRMS var kryptert på applikasjonsnivå. Funnene sier noe om materialet som er undersøkt, men beviser ikke at ingen opplysninger ble åpnet eller hentet ut.
7
Hva ble kryptert – og er systemet tilbake?
I sin hendelsesmelding skrev Avelogic at angriperne krypterte databasene og de tilknyttede sikkerhetskopiene, slik at tilgangen til systemet ble forstyrret. Dette er noe annet enn krypteringen som skal beskytte sensitive datafelt i selve applikasjonen. MUIS opplyste senere at Avelogic hadde gjenopprettet de berørte dataene. Det er likevel ikke det samme som en bekreftelse på at kundene igjen hadde tilgang til et fullt gjenopprettet SmartHRMS.
20
7
3
Tidligere omtale oppga 18. september som et mål for å få systemet tilbake i drift, men det foreliggende kildegrunnlaget bekrefter ikke at dette skjedde den dagen. MUIS sa at undersøkelser og sikkerhetskontroller pågikk.
10
16
Hva er status for etterforskningen?
MUIS opplyste at forholdet var anmeldt til politiet, at ingen løsepenger ble betalt, og at Avelogic fortsatte å undersøke hendelsen og de videre konsekvensene. Avelogics hendelsesmelding oppgir også at selskapet sendte inn en melding til Singapores personvernmyndighet, Personal Data Protection Commission (PDPC). Kildene fastslår verken utfallet av politiets etterforskning eller status og eventuelle funn i en separat undersøkelse hos PDPC.
3
20