Grootschalige cyberaanval op Canonical bevestigd
De IT-infrastructuur van Linux-distributeur Canonical ligt zwaar onder vuur. Een "lopende, grensoverschrijdende aanval" verstoort sinds donderdag talrijke kritieke diensten van het bedrijf, zo bevestigt Canonical op zijn statuspagina. De aanval wordt gecategoriseerd als "volledige uitval" en treft een groot aantal belangrijke Ubuntu-componenten.
Tot de getroffen diensten behoren onder meer de Ubuntu-website, de Snapstore, Launchpad, evenals talrijke andere platforms zoals security.ubuntu.com, wiki.ubuntu.com, login.ubuntu.com en maas.io. De volledige lijst omvat meer dan 20 verschillende services die slecht tot helemaal niet bereikbaar zijn.
Omvang en gevolgen van de aanval
De gevolgen van de aanval zijn verstrekkend. Gebruikers kunnen momenteel geen ISO-images van Linux-distributies bij Ubuntu ophalen of inloggen op hun Canonical-accounts. Bijzonder getroffen zijn ook kritieke beveiligingsdiensten zoals de Ubuntu Security API voor CVE's en Notices, wat het beheer van beveiligingsupdates bemoeilijkt.
Interessant is echter dat niet alle diensten in dezelfde mate verstoord zijn. Een test liet zien dat snap-installaties onder Kubuntu 25.10 nog steeds succesvol konden worden uitgevoerd, wat erop wijst dat de aanvallers mogelijk selectief te werk gaan of dat bepaalde infrastructuurcomponenten beter bestand zijn tegen de aanval.
Getroffen diensten in detail
- Ubuntu-hoofdwebsite en ontwikkelaarsportaal
- Snapstore en pakketrepository's
- Launchpad-ontwikkelplatform
- Beveiligings-API's en CVE-databases
- Loginservices en accountbeheer
- Clouddiensten zoals MAAS en Landscape
- Documentatie- en wikisystemen
Achtergrond van de aanvallersgroep
Volgens berichten van het IT-nieuwsportaal The Register eist de pro-Iraanse cybercriminele groep "313 Team" de aanval op. De groep had de aanval oorspronkelijk voor donderdag aangekondigd en plande een duur van vier uur. In werkelijkheid houden de problemen echter aanzienlijk langer aan dan oorspronkelijk voorzien.
De hackersgroep heeft zich met contactgegevens rechtstreeks tot Canonical gewend en dreigt met voortzetting van de aanval als het bedrijf niet reageert. Dat wijst op een gerichte afpersingsstrategie, ook al zijn concrete eisen tot nu toe niet openbaar geworden.
Bekend aanvalspatroon
313 Team is al verantwoordelijk voor meerdere vergelijkbare aanvallen. De groep eiste eerder al DDoS-aanvallen op het socialemediaplatform Bluesky en op Mastodon op. IT-beveiligingsexperts brengen de cyberbende in verband met Iran en beschrijven haar als ideologisch verbonden met het Iraanse regime.
Opvallend is echter de schijnbaar willekeurige keuze van de doelwitten. De aanvallen volgen geen herkenbaar strategisch patroon, waardoor de motivatie van de aanvallers moeilijk in te schatten is.
Betekenis voor de IT-beveiligingsbranche
De aanval op Canonical maakt de kwetsbaarheid van kritieke opensource-infrastructuur duidelijk. Ubuntu behoort tot de meestgebruikte Linux-distributies ter wereld en wordt in ontelbare serveromgevingen, cloudinfrastructuren en ontwikkelomgevingen ingezet. Een uitval van de Canonical-services kan daarom verstrekkende gevolgen hebben voor het wereldwijde IT-landschap.
Bijzonder kritiek is de verstoring van de beveiligingsdiensten. Wanneer bedrijven geen actuele beveiligingsupdates en CVE-informatie kunnen ophalen, ontstaan potentiële beveiligingslekken in de infrastructuur. Dit onderstreept het belang van redundante beveiligingsmaatregelen en alternatieve informatiebronnen.
Lessons learned voor beveiligingsverantwoordelijken
Het incident laat zien hoe belangrijk het is om niet alleen de eigen infrastructuur te beveiligen, maar ook de afhankelijkheden van externe diensten mee te wegen. Beveiligingsverantwoordelijken zouden noodplannen moeten ontwikkelen voor de uitval van kritieke upstream-services en alternatieve bronnen voor beveiligingsinformatie moeten identificeren.
Maatregelen en vooruitblik
Canonical werkt naar eigen zeggen al aan het verhelpen van de problemen. Het bedrijf heeft de aanval officieel bevestigd en houdt zijn gebruikers via de statuspagina op de hoogte. Het herstel van de services zal echter nog enige tijd in beslag nemen, omdat het om een complexe, gecoördineerde aanval gaat.
Bedrijven en ontwikkelaars die afhankelijk zijn van Ubuntu-services doen er goed aan lokale mirrors te gebruiken en kritieke updates vooraf te downloaden. Op de lange termijn zou dit incident kunnen leiden tot een decentralisatie van de Ubuntu-infrastructuur en verbeterde DDoS-beschermingsmaatregelen.
De aanval onderstreept bovendien de groeiende dreiging van door staten gesteunde of ideologisch gemotiveerde hackersgroepen, die steeds vaker kritieke opensource-infrastructuur op de korrel nemen. Dat vraagt om intensievere internationale samenwerking op het gebied van cyberbeveiliging en betere beschermingsmaatregelen voor essentiële IT-diensten.