Atak dotknął SmartHRMS — system kadrowo-płacowy dostarczany przez Avelogic, a nie usługi religijne czy obsługę mieszkańców świadczoną przez singapurską Radę Religijną Islamu (MUIS). Rada poinformowała, że wdrożyła zastępczy sposób naliczania i wypłaty pensji, aby pracownicy otrzymali je na czas.
3
16
Kogo dotyczyło zakłócenie?
Wśród użytkowników systemu związanych z MUIS było 48 meczetów, cztery madrasah — szkoły religijne — oraz dwie powiązane jednostki: ILHAM i MMWSS. SmartHRMS obsługiwał również klientów z innych sektorów. MUIS zapewnił, że usługi religijne i te świadczone bezpośrednio mieszkańcom nie zostały zakłócone.
3
Czy dane pracowników zostały skradzione?
Nie zostało to ustalone. Doniesienia wskazywały, że potencjalnie narażone mogły być imiona i nazwiska, dane kontaktowe, informacje o wynagrodzeniach oraz numery rachunków bankowych. Nie oznacza to potwierdzenia ich kradzieży. Dostępne informacje nie określają też liczby osób, których dane mogły dotyczyć, ani tego, jakie konkretnie informacje — jeśli w ogóle — zostały przejęte.
6
17
Avelogic podał, że niezależne badanie informatyki śledczej nie wykazało dowodów na masowe wyprowadzenie danych w dostępnych zapisach ruchu sieciowego Amazon Web Services z okresu potwierdzonej aktywności napastników, od 30 do 31 sierpnia. Według firmy najważniejsze pola z danymi wrażliwymi w SmartHRMS były dodatkowo szyfrowane na poziomie aplikacji. To ustalenia dotyczące zbadanego materiału, nie dowód, że nikt nie uzyskał dostępu do żadnych informacji.
7
Co zaszyfrowano i czy system znów działa?
Według komunikatu Avelogic oprogramowanie ransomware zaszyfrowało bazy danych i dołączone kopie zapasowe, utrudniając dostęp do systemu. Nie należy mylić tego działania napastników z szyfrowaniem pól danych, które miało je chronić. MUIS poinformował później, że Avelogic odzyskał dane objęte incydentem. Odzyskanie danych nie jest jednak potwierdzeniem, że klienci ponownie korzystają z w pełni przywróconego SmartHRMS.
20
7
3
Wcześniejsze doniesienia wskazywały 18 września jako planowany termin przywrócenia usługi. Dostępne źródła nie potwierdzają, że system zaczął wtedy ponownie działać; MUIS informował o trwających dochodzeniu i kontrolach bezpieczeństwa.
10
16
Na jakim etapie są wyjaśnienia?
MUIS podał, że sprawę zgłoszono policji i nie zapłacono okupu, a Avelogic nadal bada przebieg incydentu oraz jego szersze skutki. Firma odnotowała również zgłoszenie do singapurskiej Komisji Ochrony Danych Osobowych (PDPC). Dostępne źródła nie wskazują wyniku działań policji ani nie potwierdzają stanu czy ustaleń ewentualnego odrębnego postępowania PDPC.
3
20