image

Datacenterprovider CyrusOne getroffen door ransomware

donderdag 5 december 2019, 11:21 door Redactie, 1 reacties

De Amerikaanse datacenterprovider CyrusOne is getroffen door ransomware, zo laat één van de klanten van het bedrijf weten. Het gaat om FIA Tech, een SaaS (Software-as-a-Service)-bedrijf dat diensten aan financiële partijen levert. Gisteren meldde FIA Tech dat het met een storing te maken had.

Uit onderzoek dat FIA Tech liet uitvoeren bleek dat de storing was veroorzaakt door een aanval die vanuit het managementnetwerk van de datacenterprovider plaatsvond. "Gebaseerd op onderzoek van drie forensische bedrijven en onze datacenterprovider, hebben de aanvallers een ransomware-aanval uitgevoerd op een aantal servers die bij de provider worden gehost, waaronder onze productie- en disasterrecoveryservers", aldus het getroffen bedrijf.

De aanvallers hadden zo'n vier uur lang toegang tot de servers van FIA Tech. Hoewel het bedrijf de datacenterprovider niet bij naam noemt, is via zoekmachines zoals urlscan.io eenvoudig te achterhalen dat CyrusOne de provider in kwestie is. Tevens laat FIA Tech weten dat de datacenteprovider door de Sodinokibi-ransomware besmet is geraakt. Deze ransomware wordt bij gerichte aanvallen ingezet. In de losgeldinstructies van de ransomware wordt CyrusOne bij naam genoemd, zo blijkt uit een analyse die gisteren online verscheen.

De analyse is gebaseerd op een exemplaar van de vermoedelijke malware dat naar VirusTotal werd geüpload (pdf), de online virusscandienst van Google. CyrusOne heeft zelf nog niet op het incident gereageerd. Wel liet het bedrijf eerder dit jaar aan de Amerikaanse Securities and Exchange Commission (SEC) weten dat het mogelijk kwetsbaar was voor cyberaanvallen, waarbij onder andere ransomware werd genoemd (pdf).

Image

Reacties (1)
05-12-2019, 15:53 door Anoniem
Gevonden in de code van deze REvil/Sodinokibi variant gelanceerd door een specifieke cybercriminele groep.

Sleutel: dbg Definitie True/false value used by the malware author during development
(referenced only when determining if the victim is Russian)

Cybercriminelen infecteren dus niet in de eigen achtertuin, vanwege de verhoogde pakkans
en het eventueel dan verlaagd gedoogbeleid.

De ransomware infectie heeft op vele plaatsen in Texas huisgehouden, bij orthodontologische centra
en nu dus bij CyrusOne (na zorgvuldige verkenning van de kwetsbaarheden van de software bij deze dienstverlener).

Ransomware is een plaag en het wordt steeds een omvangrijker plaag.

#sockpuppet
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.