De Amerikaanse datacenterprovider CyrusOne is getroffen door ransomware, zo laat één van de klanten van het bedrijf weten. Het gaat om FIA Tech, een SaaS (Software-as-a-Service)-bedrijf dat diensten aan financiële partijen levert. Gisteren meldde FIA Tech dat het met een storing te maken had.
Uit onderzoek dat FIA Tech liet uitvoeren bleek dat de storing was veroorzaakt door een aanval die vanuit het managementnetwerk van de datacenterprovider plaatsvond. "Gebaseerd op onderzoek van drie forensische bedrijven en onze datacenterprovider, hebben de aanvallers een ransomware-aanval uitgevoerd op een aantal servers die bij de provider worden gehost, waaronder onze productie- en disasterrecoveryservers", aldus het getroffen bedrijf.
De aanvallers hadden zo'n vier uur lang toegang tot de servers van FIA Tech. Hoewel het bedrijf de datacenterprovider niet bij naam noemt, is via zoekmachines zoals urlscan.io eenvoudig te achterhalen dat CyrusOne de provider in kwestie is. Tevens laat FIA Tech weten dat de datacenteprovider door de Sodinokibi-ransomware besmet is geraakt. Deze ransomware wordt bij gerichte aanvallen ingezet. In de losgeldinstructies van de ransomware wordt CyrusOne bij naam genoemd, zo blijkt uit een analyse die gisteren online verscheen.
De analyse is gebaseerd op een exemplaar van de vermoedelijke malware dat naar VirusTotal werd geüpload (pdf), de online virusscandienst van Google. CyrusOne heeft zelf nog niet op het incident gereageerd. Wel liet het bedrijf eerder dit jaar aan de Amerikaanse Securities and Exchange Commission (SEC) weten dat het mogelijk kwetsbaar was voor cyberaanvallen, waarbij onder andere ransomware werd genoemd (pdf).
Deze posting is gelocked. Reageren is niet meer mogelijk.