Systemen van de Italiaanse drankenproducent Campari en de Japanse gameontwikkelaar Capcom zijn getroffen door ransomware. Eerder deze week meldde Campari dat het doelwit van een malware-aanval was geworden. Om de verspreiding van de malware te stoppen werden verschillende systemen geïsoleerd, wat tot een tijdelijk uitval van de it bij de drankenproducent leidde.
Verder stelt Campari in een verklaring dat het bezig is om de getroffen systemen op te schonen en te herstarten, zodat het zo snel mogelijk de activiteiten kan hervatten. Het onderzoek naar de aanval is nog gaande, maar het bedrijf verwacht dat de tijdelijke it-uitval geen wezenlijke financiële impact zal hebben (pdf).
Gameontwikkelaar Capcom kwam deze week ook met een verklaring dat een derde partij op systemen, waaronder mail- en fileservers, had ingebroken. Daarop besloot het sommige onderdelen van het interne netwerk uit te schakelen. Er zijn geen aanwijzingen dat er gegevens van klanten zijn buitgemaakt en ook zou de aanval geen impact hebben gehad op het kunnen spelen van de games van de ontwikkelaar.
Een beveiligingsonderzoeker genaamd "Pancak3" laat weten dat beide bedrijven zijn getroffen door de Ragnar Locker-ransomware. De onderzoeker de ransomware-exemplaren die tegen Campari en Capcom werden ingezet met Bleeping Computer en ZDNet. In de losgeldboodschap van de ransomware worden beide bedrijven apart genoemd.
De aanvallers claimen ook dat ze bij beide bedrijven data hebben buitgemaakt. In het geval van Capcom zou er één terabyte aan data zijn buitgemaakt, terwijl het bij Campari om twee terabyte aan data zou gaan. Als de bedrijven het gevraagde losgeld niet betalen dreigen de aanvallers de gestolen data openbaar te zullen maken.
Hoe de systemen besmet konden worden is niet bekend. Volgens antivirusbedrijf Sophos maakte de groep achter de ransomware in het verleden gebruik van slecht beveiligde RDP-verbindingen van bedrijven om toegang tot netwerken te krijgen en werden managed service providers (MSP) gecompromitteerd om vervolgens klanten van de MSP met ransomware te infecteren.
Deze posting is gelocked. Reageren is niet meer mogelijk.