Voor de tweede keer in een half jaar tijd is de Universiteit Leiden het doelwit van Russische hackers. Ze slaagden erin om data te stelen van een server die onvoldoende was beveiligd. Bij de aanval zijn geen vertrouwelijke persoonsgegevens gestolen.
Dat bevestigt de Universiteit Leiden tegenover het Algemeen Dagblad.
Hackers stelen tientallen huis- en e-mailadressen
Hackers slaagden erin om accountgegevens, huisadressen en beschrijvingen van onderzoek buit te maken. De aanvallers dreigen deze informatie openbaar te maken op het dark web, het afgesloten deel van het internet voor het grote publiek. Ze eisen 16 bitcoin aan losgeld, dat op dit moment bijna een half miljoen euro waard is. De onderwijsinstelling zegt het losgeld niet te gaan betalen.
De gestolen data is geplunderd van de server van het universiteitsobservatorium, de oudste nog bestaande universitaire sterrenwacht ter wereld. Op de server stonden gegevens bestemd voor samenwerking tussen internationale onderzoekers. De universiteit geeft toe dat deze server onvoldoende was beveiligd. Goede nieuws is dat deze server los staat van de rest van de universitaire omgeving, waardoor andere faculteiten geen direct gevaar liepen.
‘Gestolen informatie doorgespeeld aan Iraanse hackers’
Een woordvoerder van de universiteit bevestigt dat de hackers ‘metadata over onderzoek’ hebben gestolen. Het gaat naar eigen zeggen om openbare beschrijvingen van onderzoek. Ook hebben de daders de hand weten te leggen op enkele tientallen huisadressen en vele tientallen e-mailadressen. Sinds een paar dagen wordt een deel van deze gegevens getoond op het dark web, waarschijnlijk om te bewijzen dat de data inderdaad in hun handen en authentiek is. Volgens de universiteit liggen er geen ‘geboortedata of andere identificerende gegevens’ op straat. De kans op identiteitsfraude is daardoor volgens de universiteit klein.
De Universiteit Leiden bevestigt dat Russische hackers het netwerk zijn binnengedrongen. Zo zijn er Russische IP-adressen in de logbestanden waargenomen. Daarna zou de buitgemaakte informatie aan de Iraanse hackersgroep Arvin Club zijn doorgespeeld of verkocht. Vragen hierover wil de universiteit niet beantwoorden. Volgens een medewerker van PricewaterhouseCoopers (PwC) is Arvin Club een ‘onbeduidende naam in de cybercrimewereld’.
Het is niet de eerste keer dat de server van het universiteitsobservatorium gehackt wordt. Zes maanden geleden werd dezelfde server ook al gehackt. Deze aanval kwam weliswaar niet in de publiciteit, maar is destijds wel gemeld aan de Autoriteit Persoonsgegevens. Ook de meest recente aanval, die begin deze week heeft plaatsgevonden, is doorgegeven aan de toezichthouder.
Ransomware maakt steeds meer slachtoffers
Details over de cyberaanval weigert de Universiteit Leiden te geven. De onderwijsinstelling bevestigt in ieder geval dat het niet om ransomware gaat. Dat is software waarmee bestanden als het ware worden gegijzeld en ICT-systemen ontoegankelijk voor medewerkers worden gemaakt. Hackers dreigen vertrouwelijke gegevens openbaar te maken, tenzij het slachtoffer losgeld betaalt. Omdat het veel geld kost als een bedrijf niet kan ondernemen, kiezen ze vaak eieren voor hun geld en betalen de slachtoffers het losgeld. Dat is tegen het zere been van het kabinet en de politie, omdat betalen het criminele verdienmodel in stand houdt.
Feit is dat gijzelsoftware steeds meer slachtoffers maakt. Zo legde ransomware het olietransport van de Amerikaanse aardoliemaatschappij Colonial Pipeline stil. Topman Joseph Blount besloot om de aanvallers 4,4 miljoen dollar aan losgeld te betalen. De eigenaar van vleesproducent JBS deed hetzelfde, alleen ging het toen om 11 miljoen dollar.
Het zijn niet alleen grote, internationale bedrijven waar hackers hun zinnen op zetten. Ook Nederlandse organisaties zijn een geliefd doelwit. Eerder deze week was De Mandemakers Groep (DMG) het slachtoffer van cybercriminelen die gijzelsoftware op haar bedrijfsnetwerk installeerden. De badkamer-, keuken- en meubelverkoper ontving een e-mail van de aanvallers, waarin ze losgeld eisten. Om welk bedrag het gaat en of het concern dit gaat betalen is onbekend. Het bedrijf hoopt maandag weer volledig operationeel te zijn.
