Nederlandse waterstofproducent HyGear doelwit van ransomwaregroep LockBit
Ransomwaregroep LockBit 5.0 zegt HyGear te hebben gehackt en dreigt met een datalek. Het Arnhemse waterstofbedrijf heeft de aanval nog niet bevestigd.
De ransomwaregroep LockBit 5.0 heeft op 16 september op zijn eigen lekpagina geclaimd dat het bedrijf is binnengedrongen bij HyGear, een Nederlandse producent van waterstof en industriële gassen uit Arnhem. De groep dreigt met het openbaar maken van gegevens als er niet wordt betaald. Dat melden meerdere beveiligingsplatforms die dark-weblekpagina's monitoren, waaronder GalaxyWarden en RedPacket Security, op basis van de vermelding op de eigen site van de aanvallers.
Wat er precies is gebeurd
HyGear ontwikkelt installaties voor de productie van waterstof, stikstof en zuurstof op locatie bij industriële klanten, in plaats van deze gassen aan te voeren via tankwagens. Op de lekpagina van LockBit 5.0 staat HyGear sinds 16 september vermeld als slachtoffer, met een dreigement dat gestolen data openbaar wordt gemaakt als het bedrijf niet ingaat op de eisen van de groep. Over de aard en omvang van de gestolen gegevens is vooralsnog weinig concreets bekendgemaakt.
Belangrijk om hierbij te melden: dit is op dit moment een eenzijdige claim van de aanvallers. HyGear heeft de aanval zelf nog niet publiekelijk bevestigd en er is geen onafhankelijke bevestiging dat er daadwerkelijk data is buitgemaakt. Bij dit soort afpersingszaken komt het vaker voor dat een ransomwaregroep een vermelding plaatst om druk te zetten, zonder dat de omvang van de buit al vaststaat. Zodra HyGear of een toezichthouder meer bekendmaakt, wordt dit artikel bijgewerkt.
Waarom LockBit 5.0 opvalt
LockBit is een van de bekendste ransomwaregroepen van de afgelopen jaren en bouwde een naam op door tientallen bedrijven per maand op de eigen lekpagina te zetten. Internationale opsporingsdiensten hebben de infrastructuur van de groep meermaals proberen te verstoren, maar de naam LockBit blijft terugkeren onder nieuwe versienummers, waarvan 5.0 de meest recente is. Dat een industrieel bedrijf als HyGear op de lijst verschijnt, past in een bredere trend waarbij aanvallers zich niet alleen richten op banken of grote techbedrijven, maar ook op industriële en energiegerelateerde ondernemingen die vaak minder zichtbaar zijn, maar wel gevoelige klant- en procesdata beheren.
Wat dit betekent voor jouw bedrijf
Ook als je zelf niets met de waterstof- of industriële sector te maken hebt, is dit incident een aanleiding om na te denken over de eigen kwetsbaarheid. Ransomwaregroepen kiezen hun doelwitten vaak niet op naam, maar op basis van slecht beveiligde toegang: een verouderd systeem, een zwak wachtwoord, of een medewerker die op een phishinglink klikt. Kleinere en middelgrote bedrijven denken soms dat ze te klein zijn om interessant te zijn voor dit soort groepen, maar in de praktijk zijn juist bedrijven zonder een actueel patchbeleid en zonder back-ups een aantrekkelijk doelwit, ongeacht de sector.
Zorg er daarom voor dat kritieke systemen, waaronder je website en klantportalen, actuele updates hebben, dat wachtwoorden uniek zijn en waar mogelijk met meerfactorauthenticatie zijn beveiligd, en dat er een recente, offline back-up beschikbaar is voor het geval het toch misgaat. Bij onze dienst website-onderhoud en beheer nemen we deze basismaatregelen voor klanten uit handen, zodat updates, back-ups en toegangsrechten structureel op orde blijven in plaats van achteraf bij een incident.
Eerder schreven we ook over de aanval op IT-groothandel Dustin Group, waarbij aanvallers claimden gegevens van onder meer de Nederlandse politie en Rabobank te hebben buitgemaakt. Beide zaken laten zien dat een ransomwareclaim niet altijd meteen hard bewijs betekent, maar wel serieus genomen moet worden zolang het tegendeel niet vaststaat.
Wil je op de hoogte blijven van dit soort beveiligingsnieuws? Kijk dan geregeld op onze nieuwspagina.
Bronnen: GalaxyWarden, RedPacket Security en DeXpose.