Cyberaanval op ATB: DataSuckers eist 400.000 dollar losgeld

Cyberaanval op ATB: DataSuckers eist 400.000 dollar losgeld

ATB, de grootste supermarktketen van Oekraine, heeft bevestigd dat het getroffen is door een cyberaanval. Die bevestiging kwam maandag, nadat hackers een afpersingsbericht rechtstreeks op de website van de retailer hadden gezet.

Een groep die zich DataSuckers noemt, heeft de aanval opgeëist. De groep eist 400.000 dollar en dreigt gegevens te publiceren die ze naar eigen zeggen heeft buitgemaakt bij miljoenen klanten van ATB als het bedrijf niet betaalt.

Een aftelklok op de eigen website

De losgeldeis verscheen op de website van ATB, samen met een aftelklok. Die klok werd later weggehaald, en op het moment dat het oorspronkelijke bericht verscheen, was de site onbereikbaar.

Volgens ATB zijn er geen klantgegevens buitgemaakt. Het bedrijf haalde tijdelijk een deel van zijn onlinediensten offline en noemde dat technisch onderhoud.

"Het tijdelijke bericht dat op de website werd getoond, heeft geen invloed gehad op de veiligheid van uw gegevens", aldus ATB. "De website is volledig in handen van ATB en alle informatie is veilig beschermd."

De hackers namen geen genoegen met die lezing. Nadat ATB zijn verklaring had uitgebracht, plaatste DataSuckers voorbeelden van de vermeend gestolen gegevens op zijn Telegram-kanaal. De groep zei de volledige database niet te zullen lekken. In plaats daarvan wil ze die verkopen "voor een flink bedrag".

Wat de hackers zeggen te hebben buitgemaakt

Volgens DataSuckers gaat het om gegevens van 7,9 miljoen klanten. Daaronder zouden zitten:

  • namen en telefoonnummers
  • e-mailadressen en woonadressen
  • wachtwoordhashes
  • paspoortgegevens van medewerkers
  • gegevens van meer dan 11 miljoen bestellingen

De groep deelde screenshots om haar beweringen te onderbouwen. Zowel de echtheid van de gegevens als de omvang van het vermeende datalek konden niet onafhankelijk worden geverifieerd.

ATB is een grote werkgever in Oekraine. Begin 2026 had de keten meer dan 1.300 winkels en meer dan 60.000 werknemers. Het bedrijf heeft al zwaar te lijden gehad onder de Russische oorlog in Oekraine: honderden winkels zijn verwoest en magazijnen beschadigd.

Wie is DataSuckers?

DataSuckers zegt uit te zijn op geld en zich niet aan een politieke kant te scharen. De groep publiceert op Telegram uitgebreide verslagen van de inbraken die ze naar eigen zeggen heeft gepleegd. Ook nodigt ze slachtoffers, journalisten en opsporingsdiensten openlijk uit om contact op te nemen, voor een reactie of om voorbeelden van vermeend gestolen gegevens op te vragen.

De recente slachtoffers van de groep waren vooral grote Russische bedrijven. In september eiste ze een aanval op Dodo Pizza op, een Russische fastfoodketen met zo'n 1.500 restaurants in 28 landen. Dodo bevestigde het datalek later en liet weten dat aanvallers mogelijk toegang hebben gehad tot namen, adressen, e-mailadressen, telefoonnummers, geboortedata en bestelgegevens van klanten.

DataSuckers eiste ook een aanval op Tez Tour op, een grote Russische touroperator, en bekladde de website van het bedrijf. Volgens de hackers zaten ze ongeveer twee weken in de systemen van het bedrijf en stalen ze klantgegevens. Tez Tour bevestigde dat de website verstoord was, maar bevestigde geen datadiefstal.

De groep lijkt vooral in het Russisch te communiceren. Waar de leden zich bevinden, is onduidelijk.

Onze analyse

De zaak-ATB laat een bekend patroon zien: een publieke claim, een losgeldbedrag en daarna een welles-nietesspel over wat er werkelijk is buitgemaakt. ATB zegt dat de gegevens veilig zijn. DataSuckers antwoordde met screenshots en voorbeelden. Zolang niemand het materiaal onafhankelijk controleert, zitten klanten met twee tegenstrijdige verhalen, en die onzekerheid is op zichzelf al een vorm van druk op het bedrijf.

Het is goed om de zaak-Dodo Pizza hierbij in gedachten te houden. Daar deed DataSuckers een claim en bevestigde het bedrijf later dat er mogelijk toegang is geweest tot klantgegevens. Dat bewijst niet dat de claims over ATB kloppen, en de zaak-Tez Tour laat zien dat de beweringen van de groep niet altijd worden bevestigd. Toch geeft het aan dat de claims niet zomaar terzijde moeten worden geschoven.

Ook de doelwitten van de groep vallen op. De overstap van Russische bedrijven naar de grootste supermarktketen van Oekraine past bij hoe de groep zichzelf omschrijft: puur uit op geld. Voor verdedigers is dat van belang: een groep die geen politieke kant kiest, selecteert slachtoffers mogelijk vooral op omvang en op de waarde van hun gegevens.

Klanten van ATB doen er verstandig aan alert te zijn op phishingpogingen waarin hun naam, adres of bestelgeschiedenis wordt gebruikt, en wachtwoorden te wijzigen die ze ook elders gebruiken, aangezien wachtwoordhashes tot de vermeend gestolen gegevens behoren. Afpersersbendes vallen bovendien vaak uit elkaar onder druk van de politie, zoals de recente arrestatie van een vermoedelijke leider van KillSec laat zien.

Het is de moeite waard om in de gaten te houden of ATB bevindingen uit zijn onderzoek openbaar maakt, of de gegevens te koop opduiken en of DataSuckers zich verder op Oekraiense doelwitten gaat richten.