Vermoedelijke ransomware bij Osaka Metropolitan University

Vermoedelijke ransomware bij Osaka Metropolitan University

Osaka Metropolitan University (OMU), een van de grootste universiteiten van Japan, heeft de colleges geschrapt en een groot deel van haar IT-infrastructuur offline gehaald na een vermoedelijke ransomware-aanval die eind vorige week begon.

De universiteit meldde dinsdag dat het interne netwerk, de e-mail en diverse administratieve en onderwijssystemen niet beschikbaar zijn. OMU gaat ervan uit dat ransomware achter de verstoring zit en onderzoekt de zaak samen met externe cybersecurityspecialisten. Wie de aanvallers zijn, heeft de universiteit niet bekendgemaakt. Ook is niet duidelijk of er losgeld is geëist.

Honderden servers plat

De storing raakt een groot deel van de bedrijfsvoering van de universiteit. Getroffen zijn onder meer de systemen voor studentenadministratie, onderwijsondersteuning, financiële administratie, salarisadministratie, personeelszaken en de bibliotheek. Ook de websites van de universiteit en het interne netwerk liggen eruit.

Volgens Japanse media werkten na de aanval zo'n 500 servers niet meer. Dat aantal noemden universiteitsbestuurders maandag tijdens een persconferentie.

Een aantal diensten draait nog wel. De aanmelding voor toelatingsexamens en de inschrijvingsprocedures staan op externe servers en zijn volgens de universiteit gewoon bereikbaar. Het elektronisch patiëntendossier van het academisch ziekenhuis werd niet geraakt, en het ziekenhuis bleef zorg verlenen. Ook het diergeneeskundig klinisch centrum van OMU bleef open.

Gegevens van 130.000 mensen mogelijk ingezien

Volgens Japanse media zijn mogelijk gegevens van minstens 130.000 mensen die aan de universiteit verbonden zijn in handen van de aanvallers gekomen. Het gaat om huidige en oud-studenten, docenten en andere betrokkenen bij OMU.

Het gaat mogelijk om namen, adressen en e-mailadressen. Daarnaast gaat het om gegevens die afkomstig zijn van Osaka Prefecture University en Osaka City University, de twee instellingen die in 2022 fuseerden tot OMU.

De universiteit heeft niet bevestigd dat er persoonsgegevens zijn gestolen. Dinsdag liet OMU weten nog te onderzoeken of er informatie is uitgelekt. De universiteit heeft het incident gemeld bij de Japanse privacytoezichthouder en bij andere overheidsinstanties.

Colleges stilgelegd tot vrijdag

Door de verstoring gaan de colleges in elk geval tot en met donderdag niet door. OMU wil vrijdag het fysieke onderwijs hervatten. Wanneer de online colleges weer van start gaan, hangt af van hoe snel de systemen worden hersteld.

Drukke periode voor Japanse incidentmeldingen

De aanval is de nieuwste in een reeks cyberincidenten die onlangs in Japan naar buiten zijn gebracht. Er zijn geen aanwijzingen dat die met elkaar te maken hebben.

Afgelopen weekend maakte mediagroep Nikkei bekend dat een gekaapt account van een medewerker is gebruikt om ongeveer 9.000 kwaadaardige e-mails te versturen naar interne en externe contacten, onder wie journalistieke bronnen. Daarover schreven we in ons artikel over de accountkaping bij Nikkei.

Andere Japanse bedrijven die onlangs cyberincidenten meldden, zijn effectenhuis Daiwa Securities, de bezorgbedrijven Yamato Transport en Sagawa Express, verzekeraar Dai-ichi Life en fabrikant van omroepapparatuur Ikegami Tsushinki.

Onze analyse

Het incident bij OMU laat zien hoeveel één aanval bij een grote universiteit kan platleggen. Salarisadministratie, personeelszaken, financiën, onderwijstools, de bibliotheek en e-mail vielen allemaal tegelijk uit. Dat wijst erop dat veel kernsystemen op hetzelfde interne netwerk draaiden, waardoor de aanvallers eenmaal binnen een groot bereik hadden.

Wat bleef werken, is het vermelden waard. De inschrijvings- en examensystemen draaiden op externe servers en het patiëntendossier van het ziekenhuis bleef online. Het scheiden van kritieke diensten van het centrale campusnetwerk lijkt de schade te hebben beperkt. Daar kunnen andere instellingen van leren bij het inrichten van hun architectuur.

Universiteiten blijven aantrekkelijke doelwitten. Ze beschikken over grote hoeveelheden persoonsgegevens van studenten, medewerkers en alumni, en hebben een complexe, vaak decentraal georganiseerde IT-omgeving. De recente ransomware-aanval bij UIC, waarbij systemen van het College of Medicine werden getroffen, is nog een voorbeeld uit dezelfde week. Bij OMU speelt de fusie van 2022 een extra rol: de systemen bevatten gegevens die van twee voorgangers zijn overgenomen, waardoor het aantal getroffenen hoger kan uitvallen.

Er zijn een paar dingen om in de gaten te houden. Als een ransomwaregroep de aanval opeist of als er gegevens op een leksite verschijnen, is de open vraag over datadiefstal beantwoord. Ook is het interessant hoe lang het volledige herstel duurt, vooral voor de online colleges. Tot slot moet het onderzoek uitwijzen of het aantal van 130.000 nog oploopt naarmate OMU in kaart brengt waar de aanvallers bij konden.