Hackers maakten klantendata buit na ransomware-aanval bij Rackspace

Rackspace_office_Amsterdam

De aanval, gelinkt aan hackersoffensief Play, verstoorde het e-mailverkeer van 30.000 klanten. Van 27 klanten is data gelekt, zo bevestigt Rackspace.

Begin december maakte cloudcomputingbedrijf Rackspace bekend dat het af te rekenen kreeg met een ransonware-aanval. Als reactie op de aanval sloot Rackspace verschillende servers af, waardoor klanten niet of amper aan hun mails raakten. Het bedrijf wijst naar het hackerscollectief Play als aanstoker van de miserie. Bij de aanval zouden gegevens van 27 klanten zijn buitgemaakt. Play, dat is de groep die ook achter de cyberaanval bij de stad Antwerpen zit.

Toegang tot PST-bestanden

Afgelopen vrijdag gaf Rackspace een update over de aanval. De cloudcomputingreus bevestigde dat de hackers toegang kregen tot persoonlijke gegevens van 27 klanten. De hackers raakten tot bij PST-bestanden. Dat zijn bestanden die worden gebruikt om back-ups en gearchiveerde kopieën op te slaan van e-mails, contacten van Exchange-accounts, agenda-evenementen en e-mailinboxen. Rackspace geeft toe dat 30.000 klanten op het moment van de aanval gebruikt maakten van de gehoste Exchange-dienst.

“We hebben de klanten die getroffen zijn persoonlijk en proactief gecontacteerd”, aldus Rackspace in het bericht. “Volgens CrowdStrike is er geen bewijs dat de aanvaller de e-mails of gegevens van de 27 Exchange-klanten daadwerkelijk heeft bekeken, verkregen, misbruik van heeft gemaakt of verspreid. Klanten die niet zijn gecontacteerd door ons, mogen er zeker van zijn dat hun gegevens niet door de aanvallers zijn benaderd.”

lees ook

Dit waren de 10 grootste cyberaanvallen in 2022

Play ransomware groep

Volgens Rackspace zit het hackerscollectief Play achter de aanval. Dat is een relatief nieuwe groepering die ook de stad Antwerpen onlangs aanviel. Ook horeca-keten H-Hotels viel ten prooi aan Play. “Uit het forensisch onderzoek bleek dat de aanvaller een voorheen onbekende beveiligingszwakte gebruikte om toegang te krijgen tot de Exchange e-mailomgeving. Deze zero-day is gekoppeld aan CVE-2022-41080”, aldus Rackspace.

Microsoft patchte de zwakheid, die gelinkt is aan meerdere ransomware-incidenten. Het gaat om een privilege-escalatiekwetsbaarheid. De gestolen gegevens van Rackspace worden (voorlopig) niet vermeld op de leksite van de groepering. Het is onduidelijk of Rackspace losgeld heeft betaald. “Nu het onderzoek is afgerond, zullen we geen updates meer plaatsen. Wel blijven onze klantenserviceteams rechtstreeks samenwerken met onze klanten om hun gegevens beschikbaar te maken.”

nieuwsbrief

Abonneer je gratis op ITdaily !

  • This field is for validation purposes and should be left unchanged.
terug naar home