Thialf, um dos locais de patinação de velocidade mais conhecidos do mundo, confirmou que foi alvo de um ataque cibernético após um grupo de ransomware ameaçar publicar dados supostamente roubados a menos que um resgate fosse pago. A arena de gelo holandesa afirmou que sua investigação não encontrou impacto material em suas operações ou dados, apesar da tentativa de extorsão.
Localizado em Heerenveen, Holanda, o Thialf serve como local da seleção nacional holandesa de patinação de velocidade e regularmente recebe competições de patinação de velocidade em pista longa e curta, eventos de patinação artística e hóquei no gelo. A arena também foi recentemente selecionada como local para patinação de velocidade em pista longa durante os Jogos Olímpicos de Inverno de 2030.
Em um comunicato público, a Thialf afirmou ter detectado um ataque cibernético e imediatamente iniciado uma investigação forense envolvendo tanto especialistas internos quanto especialistas externos em cibersegurança. A organização não divulgou quando ocorreu o incidente nem forneceu detalhes técnicos sobre como os atacantes tiveram acesso.
Segundo a arena, a investigação concluiu que o ataque causou apenas uma perturbação mínima. Thialf afirmou que nem seus processos operacionais nem seus dados foram materialmente afetados ou comprometidos.
A organização acrescentou que todas as partes diretamente envolvidas no incidente foram informadas durante a investigação e mantidas atualizadas à medida que a investigação avançava. Além de sua declaração oficial, Thialf divulgou alguns detalhes adicionais sobre a natureza do ataque.
O grupo de ransomware conhecido como The Gentlemen assumiu a responsabilidade pelo incidente. Essa atribuição baseia-se unicamente na própria alegação do grupo e não foi verificada de forma independente por Thialf ou pelas autoridades holandesas.
O grupo teria ameaçado publicar dados na dark web caso sua exigência de resgate não seja atendida. Thialf não confirmou que alguma informação foi roubada ou que negociações com os atacantes estão em andamento.
The Gentlemen, também rastreado pela Microsoft como Storm-2697, surgiu em 2025 como uma operação cibercriminosa com motivação financeira. Segundo a Microsoft, o grupo inicialmente operava como uma empresa fechada de ransomware antes de expandir em setembro de 2025, oferecendo seu ransomware por meio de um modelo de ransomware como serviço (RaaS), permitindo que criminosos afiliados implantassem seu malware durante ataques.
A Microsoft também relatou que os operadores do grupo posteriormente fizeram parcerias com o fórum de crimes cibernéticos BreachForums para recrutar afiliados, incluindo testadores de penetração e corretores de acesso inicial. Corretores de acesso inicial são especializados em obter e vender acesso a redes corporativas comprometidas, que podem ser usadas por operadores de ransomware para lançar ataques.
Como muitas operações modernas de ransomware, o The Gentlemen é conhecido por usar táticas de extorsão dupla, segundo a Microsoft. Nesses ataques, criminosos não apenas criptografam os sistemas da vítima, mas também roubam dados antecipadamente, permitindo que eles ameaçem divulgação pública caso o resgate não seja pago.
Pesquisadores de segurança associaram o grupo a ataques que exploram várias vulnerabilidades publicamente conhecidas. Segundo Microsoft, Group-IB e Palo Alto Networks, os agentes ameaçadores têm como alvo falhas que afetam dispositivos Fortinet FortiOS, a implementação Erlang/OTP SSH, o Windows Server Message Block (SMB) e a vulnerabilidade React2Shell para acessar ambientes vítimas.
Thialf não indicou que nenhuma dessas vulnerabilidades esteve envolvida no incidente na arena. A organização também não confirmou se ransomware foi implantado em sua rede ou se algum arquivo foi exfiltrado.
Ao final da investigação, a Thialf afirmou que seus sistemas continuavam operando normalmente e que o incidente não teve impacto material em suas atividades. A organização não anunciou novas atualizações, enquanto a alegação do The Gentlemen de que dados foram roubados permanece não verificada por fontes independentes.
