Ook de Rijksoverheid is getroffen door het nieuwe virus dat sinds deze week rondwaart. Het gaat om het Ministerie van Onderwijs, Cultuur en Wetenschap. Het virus werd woensdagmiddag ontdekt en momenteel is het herstel nog aan de gang.
Een woordvoerster van het NCSC zei eerder niet te kunnen aangeven of ook de Rijksoverheid is getroffen door het XDocCrypt/Dorifel-virus, maar nu blijkt dat er een ministerie is geïnfecteerd.
Het gaat om het Ministerie van Onderwijs, Cultuur en Wetenschap, zo weet de NOS. Woensdagmiddag werd de infectie ontdekt en diezelfde nacht was het probleem onder controle. Op het moment van schrijven is de hersteloperatie nog aan de gang: er worden nog bestanden 'schoongemaakt'.
Het virus versleutelt Word- en Excel-documenten en verandert de extensie van de documenten naar '.scr', de Windows-extensie voor screensavers. De schade door XDocCrypt/Dorifel - er bestaat nog geen eensluidende naamgeving voor het virus - is relatief eenvoudig te herstellen, doordat de gebruikte sleutel in alle gevallen hetzelfde is. Surfright heeft een tool uitgebracht waarmee schade aan documenten wordt hersteld. Aanvankelijk werd overigens gedacht dat het om het virus Sasfis ging.
Een groot aantal Nederlandse instellingen is met het virus besmet: naast een aantal gemeenten zoals Tilburg, Den Bosch en Venlo hebben de provincies Noord-Holland en Noord-Brabant, de universiteiten van Utrecht en Amsterdam, elektriciteitsnetbeheerder Westland Infra en het RIVM last gehad van het virus. XDocCrypt/Dorifel lijkt vooral in Nederland schade aan te richten en dan vooral bij de publieke sector. Het is onduidelijk of het om een gerichte aanval gaat.
Het feit dat al deze instellingen zijn besmet, heeft mogelijk meer tot gevolg dan enkel ontoegankelijke Word- en Excel-bestanden: het virus is verspreid via een bestaand botnet, en de getroffen instellingen waren dus in de macht van dat botnet. Een botnet bestaat uit een grote verzameling hosts die besmet zijn met malware en waarnaar de beheerder van het botnet commando's kan sturen. Het is dan ook goed mogelijk dat er informatie is ontvreemd uit de netwerken van de getroffen organisaties.