Hack rechtssysteem Arizona legt gegevens inwoners bloot
Hackers zijn binnengedrongen in het rechtssysteem van de Amerikaanse staat Arizona en hebben persoonsgegevens van "veel inwoners van Arizona" gekopieerd. Dat maakte het Arizona Supreme Court vrijdag bekend.
De aankondiging kwam van Chief Justice Ann Scott Timmer. Volgens haar waren de rechtbanken het doelwit van criminele hackers "of hun bots". Het hof heeft niet gezegd hoeveel mensen getroffen zijn, welke gegevens zijn buitgemaakt of hoe de aanvallers binnenkwamen.
"De leiding van de rechtbanken gaat ervan uit dat de criminele hackers persoonlijk identificeerbare informatie van veel inwoners van Arizona hebben gekopieerd", zei Timmer in een verklaring. "Het Administrative Office of the Courts van het Supreme Court is bezig zoveel mogelijk mensen te waarschuwen van wie het vermoedt dat de criminele hackers hun gegevens hebben gekopieerd."
Het Administrative Office of the Courts is de administratieve tak van het Arizona Supreme Court en ondersteunt de dagelijkse gang van zaken binnen de rechterlijke macht van de staat. Het bureau verzorgt nu de meldingen aan getroffen inwoners.
Geen ransomware, geen losgeld
Een woordvoerder van het rechtssysteem vertelde Recorded Future News dat er geen ransomware bij het incident betrokken was. Tot maandag hadden de aanvallers geen betaling geëist voor de gestolen gegevens.
Tot nu toe heeft geen enkele hackersgroep de aanval opgeëist.
Timmer zei dat het hof voorlopig geen verdere details deelt, omdat dat het onderzoek zou kunnen schaden. Ze voegde eraan toe dat ze rechtstreeks met de FBI heeft gesproken.
"Ik heb persoonlijk gesproken met de hoogste FBI-leidinggevende in de staat en toegezegd dat wij ons volledig inzetten om hun onderzoek te ondersteunen en de kans te verkleinen dat de informatie wordt gebruikt om inwoners van Arizona verder in gevaar te brengen", zei ze. "We staan in contact met de getroffenen en zullen meer informatie delen zodra we dat kunnen."
Daarmee blijven er meerdere vragen open. Het is niet bekend wanneer de inbraak begon, tot welke systemen de aanvallers toegang hadden en of ze die toegang nog steeds hebben. Ook is onduidelijk of inwoners rekening moeten houden met gerichte phishing of fraudepogingen op basis van de gestolen gegevens.
Rechtbanken blijven een geliefd doelwit
Arizona is lang niet de eerste rechterlijke macht op staatsniveau die wordt getroffen. Rechtssystemen bewaren grote hoeveelheden gevoelige persoonsgegevens, naast gegevens van politie en justitie, en dat maakt hun servers aantrekkelijk voor aanvallers.
In 2023 legde een ransomware-aanval vrijwel alle rechtssystemen in Kansas plat. Het herstel duurde maanden.
In de afgelopen vier jaar kregen rechtbanken op staats- en gemeentelijk niveau in California, Nebraska, South Carolina, Florida, Wisconsin, Louisiana, Ohio, Missouri en Illinois te maken met ransomware-aanvallen, DDoS-aanvallen (distributed denial-of-service) en datalekken.
Recentere gevallen laten zien hoe ontwrichtend zulke aanvallen kunnen zijn:
- In november drongen ransomware-aanvallers binnen bij het Pennsylvania Office of the Attorney General. Het rechtssysteem van de staat was bijna een maand verstoord en rechtbanken moesten in sommige straf- en civiele zaken uitstel verlenen.
- Eveneens in november werd de organisatie getroffen door ransomware die in Georgia vastgoedregistraties en civiele gerechtelijke stukken beheert.
Anders dan bij die incidenten wordt het lek in Arizona tot nu toe omschreven als datadiefstal en niet als het platleggen van systemen. Het hof heeft geen verstoringen van zittingen of indieningen gemeld.
Waarom dit ertoe doet
Voor lezers buiten de VS is de zaak in Arizona een nuttige herinnering dat lekken bij de overheid er niet altijd uitzien als klassieke ransomware. Er was geen versleuteling en geen losgeldbrief, in elk geval tot nu toe. Wat overblijft, is een kopie van persoonsgegevens van inwoners in onbekende handen. Dat past in een breder patroon waarin de gestolen gegevens de belangrijkste buit zijn, zoals te zien was bij recente incidenten als het datalek bij het Pentagon DMDC.
De verwijzing naar "bots" is vaag, maar wijst op een zekere mate van automatisering bij de aanval. Het hof heeft niet uitgelegd wat het ermee bedoelt, dus er moet niet meer in worden gelezen dan dat.
Het is de moeite waard om in de gaten te houden of een groep de aanval opeist of later probeert de rechtbanken af te persen, zoals bendes die data stelen in andere gevallen hebben gedaan. Getroffen inwoners van Arizona doen er goed aan onverwachte berichten die naar rechtszaken verwijzen met argwaan te bekijken. Uit de meldingen over het lek zou ook moeten blijken hoeveel gegevens zijn buitgemaakt en om welke soorten dossiers het gaat.
