River Bank & Trust, onderdeel van River Financial Corporation, meldt dat de ransomware gestolen data na de aanval is verwijderd. Daarmee komt een opmerkelijk bericht in beeld: de organisatie zegt bevestiging te hebben gekregen dat de criminelen het buitgemaakte materiaal hebben gewist, terwijl het onderzoek naar omvang en mogelijke blootstelling nog loopt.
De aanval kwam aan het licht kort na de inzet van ransomware op 16 juni. In de weken erna werd duidelijk dat aanvallers niet alleen systemen raakten, maar ook data konden benaderen en exfiltreren.
Wat River Bank & Trust precies bekendmaakt
In een melding aan de Amerikaanse toezichthouder (SEC) beschrijft River dat het bevestiging heeft ontvangen dat de data die tijdens de ransomware-aanval was gestolen, inmiddels is verwijderd. De bank geeft daarbij aan dat de impact en reikwijdte van de gebeurtenis nog onderwerp zijn van onderzoek.
River stelt dat de ransomware is uitgerold binnen delen van de serveromgeving. In reactie daarop zette het bedrijf de getroffen systemen offline en schakelde het gecompromitteerde administratieve accounts uit.
Daarnaast meldt River dat het – met hulp van een derde partij forensisch expert – onderzoekt of er mogelijk sprake was van ongeautoriseerde toegang tot of exfiltratie van persoonsgegevens.
Exfiltratie en juridische nasleep
Naast het eerste bericht over de incidentaanpak laten latere SEC-formulieren zien dat hackers toegang kregen tot delen van het netwerk en daarbij bepaalde data hebben geëxfiltreerd. Tegelijkertijd werd duidelijk dat er juridische stappen volgen: ten minste vier rechtszaken zijn aangespannen tegen River.
De formulering in de documenten suggereert dat het bedrijf nog niet volledig heeft kunnen vaststellen of er daadwerkelijk persoonlijke informatie van getroffen systemen is gestolen. Dat betekent dat er nog onzekerheid kan bestaan over wat er precies is gezien door de aanvallers.
Waarom “data gewist” toch nog niet het hele antwoord is
Het bericht dat de ransomware gestolen data is verwijderd klinkt geruststellend, maar lost niet automatisch alle vragen op. In de SEC-melding laat River namelijk doorschemeren dat het bedrijf stappen heeft gezet om de impact te beperken door contact te leggen met de dreigingsactor.
River zegt dat het in het kader van de reactie pogingen deed om de getroffen data te onderdrukken. Daarbij noemt het bedrijf dat het zogenoemde representaties van de aanvaller heeft gekregen dat de data in hun bezit is verwijderd.
Met andere woorden: het “gewist” zijn is in de communicatie vooral gebaseerd op verklaringen van de aanvallers zelf. Dat kan helpen om risico’s te beperken, maar het blijft belangrijk om te zien dat forensisch onderzoek en beoordeling van mogelijke persoonsgegevens-exposure doorgaans tijd kosten.
Wie was de aanvaller en hoe vond de inbraak plaats?
River deelt geen details over het criminele collectief dat achter de aanval zou zitten. Ook blijft onduidelijk hoe de aanvallers precies toegang hebben gekregen tot het netwerk.
Voor organisaties is dat herkenbaar: de “eerste toegang” vormt vaak een van de moeilijkste onderdelen om vroegtijdig te reconstrueren, zeker als logbestanden ontbreken, systemen buiten werking zijn gesteld of als aanvallers actief sporen hebben gewist.
Stappen na ransomware: offline, accounts uit, en onderzoek doorzetten
Hoewel niet elke stap in detail wordt uitgewerkt, zijn de belangrijkste responsacties die River beschrijft breed toepasbaar. Concreet noemt de bank:
- Systeemeilanden uitschakelen: getroffen omgevingen offline halen om verdere verspreiding te stoppen.
- Administratieve toegang blokkeren: gecompromitteerde administratieve accounts uitschakelen.
- Forensisch onderzoek: onderzoek naar aard en omvang, inclusief aandacht voor persoonsgegevens.
Dat sluit aan bij wat veel organisaties nodig hebben tijdens een incident response-traject: eerst stabiliseren, dan beperken, en daarna pas volledig duiden wat er is gebeurd.
Wat betekent dit voor de sector?
De zaak rond River Bank & Trust illustreert hoe ransomware-exfiltratie en herstel elkaar beïnvloeden. Zelfs wanneer er later sprake is van verwijdering van gestolen data, kunnen de gevolgen doorlopen: juridische claims, reputatierisico en de vraag welke gegevens daadwerkelijk toegankelijk zijn geweest.
Daarom is het verstandig om incidentrespons niet te laten eindigen bij “we hebben de servers uit gezet”. De beoordeling van data-exposure—en of persoonsgegevens wel of niet zijn meegenomen—vereist doorgaans gedegen bewijsvoering en tijd.
Gerelateerd: ransomware en incident response in de praktijk
Wil je kijken naar bredere trends rond datalekken, aanvallen op kritieke omgevingen en de voorbereiding op grote incidenten? Deze artikelen sluiten inhoudelijk aan:
- Incident response: 73% niet klaar voor grote aanval
- BitLocker-afpersing via RDP en RMM misbruik
- GenieLocker ransomware: nieuw maatwerk voor meerdere systemen
Conclusie
River Bank & Trust zegt dat bevestiging is ontvangen dat de ransomware gestolen data na de aanval is verwijderd. Tegelijk geeft de organisatie aan dat het onderzoek naar aard en impact nog doorloopt en dat het nog niet definitief heeft vastgesteld of persoonlijke informatie is gestolen.
Voor organisaties blijft dit een belangrijke les: ook wanneer aanvallers claimen dat data is gewist, moeten forensisch onderzoek en risicobeoordeling leidend blijven voor de uiteindelijke conclusie.
Bron: https://www.securityweek.com/river-bank-says-hackers-deleted-data-stolen-in-ransomware-attack/
