Thialf, een van ‘s werelds bekendste schaatslocaties, heeft bevestigd dat het het doelwit was van een cyberaanval nadat een ransomwaregroep dreigde vermeend gestolen gegevens te publiceren tenzij er losgeld wordt betaald. De Nederlandse ijsarena zei dat haar onderzoek ondanks de afpersingspoging geen materiële impact op haar operaties of gegevens heeft gevonden.
Thialf ligt in Heerenveen, Nederland, en is de thuisbasis van het Nederlandse nationale schaatsteam en organiseert regelmatig lange- en kortbaanwedstrijden, kunstschaatswedstrijden en ijshockey. De arena is ook onlangs geselecteerd als locatie voor langebaanschaatsen tijdens de Olympische Winterspelen van 2030.
In een openbare verklaring zei Thialf dat het een cyberaanval had gedetecteerd en onmiddellijk een forensisch onderzoek was gestart met zowel interne specialisten als externe cybersecurity-experts. De organisatie maakte niet bekend wanneer het incident plaatsvond of verstrekte technische details over hoe de aanvallers toegang kregen.
Volgens de arena concludeerde het onderzoek dat de aanval slechts minimale verstoring veroorzaakte. Thialf verklaarde dat noch de operationele processen, noch de gegevens materieel waren beïnvloed of gecompromitteerd.
De organisatie voegde eraan toe dat alle direct betrokken partijen tijdens het onderzoek zijn geïnformeerd en op de hoogte zijn gehouden naarmate het onderzoek vorderde. Naast de officiële verklaring heeft Thialf enkele aanvullende details vrijgegeven over de aard van de aanval.
De ransomwaregroep bekend als The Gentlemen heeft de verantwoordelijkheid voor het incident opgeëist. Die toeschrijving is uitsluitend gebaseerd op de eigen bewering van de groep en is niet onafhankelijk geverifieerd door Thialf of Nederlandse autoriteiten.
De groep heeft naar verluidt gedreigd gegevens op het dark web te publiceren als aan haar losgeldeis niet wordt voldaan. Thialf heeft niet bevestigd dat er informatie is gestolen of dat er onderhandelingen met de aanvallers plaatsvinden.
The Gentlemen, ook door Microsoft gevolgd als Storm-2697, ontstond in 2025 als een financieel gemotiveerde cybercriminele operatie. Volgens Microsoft opereerde de groep aanvankelijk als een gesloten ransomware-organisatie voordat ze in september 2025 uitbreidde door haar ransomware aan te bieden via een ransomware-as-a-service (RaaS) model, waardoor gelieerde criminelen hun malware tijdens aanvallen konden inzetten.
Microsoft meldde ook dat de operators van de groep later samenwerkten met het cybercrimeforum BreachForums om affiliates te werven, waaronder penetratietesters en initial access brokers. Initial access brokers specialiseren zich in het verkrijgen en verkopen van toegang tot gecompromitteerde bedrijfsnetwerken, die vervolgens door ransomware-operators kunnen worden gebruikt om aanvallen te lanceren.
Net als veel moderne ransomware-operaties staat The Gentlemen bekend om het gebruik van dubbele afpersingstactieken, aldus Microsoft. Bij deze aanvallen versleutelen criminelen niet alleen de systemen van een slachtoffer, maar stelen ze ook vooraf data, waardoor ze kunnen dreigen met openbaarmaking als er geen losgeld wordt betaald.
Beveiligingsonderzoekers hebben de groep in verband gebracht met aanvallen die verschillende publiek bekende kwetsbaarheden exploiteren. Volgens Microsoft, Group-IB en Palo Alto Networks hebben de dreigingsactoren zich gericht op zwakke plekken die Fortinet FortiOS-apparaten, de Erlang/OTP SSH-implementatie, Windows Server Message Block (SMB) en de React2Shell-kwetsbaarheid treffen om toegang te krijgen tot slachtofferomgevingen.
Thialf heeft niet aangegeven dat een van deze kwetsbaarheden betrokken was bij het incident in de arena. De organisatie heeft ook niet bevestigd of er ransomware binnen haar netwerk is ingezet of dat er bestanden zijn geëxfiltreerd.
Aan het einde van het onderzoek stelde Thialf dat zijn systemen normaal bleven functioneren en dat het incident geen wezenlijke impact had op haar activiteiten. De organisatie heeft geen verdere updates aangekondigd, terwijl de bewering van The Gentlemen dat gegevens gestolen zijn niet door onafhankelijke bronnen is bevestigd.
