Stadler Rail, den schweiziska tågillverkaren, vägrar betala 12,3 miljoner dollar i lösensumma till ransomware-gruppen Everest efter ett intrång på en delad datautbytesplattform som företaget använder tillsammans med en av sina leverantörer. Stadler bekräftar att inga personuppgifter stals och att de egna produktionssystemen inte påverkades. Företaget har lämnat in en brottsanmälan till kantonspolisen i Thurgau.
Företagets ståndpunkt är tydlig. ”Stadler kommer under inga omständigheter att betala någon lösensumma”, meddelade företaget offentligt. Vägran får en förutsägbar konsekvens: Everest har hotat att publicera stulna tekniska dokument om ingen betalning sker.
Intrånget skedde hos leverantören, inte i Stadlers interna nätverk
Ingångspunkten var en gemensam plattform som användes för datautbyte mellan Stadler och en av företagets leverantörer, inte Stadlers interna nätverk. Den skillnaden är viktig ur ett operativt perspektiv. Stadlers produktion fortsatte som vanligt och företaget uppger att dess centrala system inte påverkades. Everest hävdar att gruppen har kommit över teknisk dokumentation från den gemensamma miljön.
Attacken visar ett mönster som blir allt vanligare inom industriella ransomwareattacker. Angripare som inte lyckas ta sig igenom huvudmålets säkerhetsperimeter söker i stället efter en leverantör med delad åtkomst och svagare säkerhetskontroller. Everest har använt denna metod tidigare. Gruppen har varit aktiv sedan åtminstone 2020 och har riktat attacker mot operatörer inom kritisk infrastruktur och industriföretag på flera kontinenter, enligt BleepingComputers kartläggning av gruppens verksamhet.
Vad Everest sannolikt kommer att göra härnäst
Ransomwaregrupper som inte får någon betalning fullföljer nästan alltid sina hot om publicering. Everest driver en läckagesida och har tidigare publicerat stulna filer från offer som vägrat betala. Stadlers ledning lär ha bedömt den risken innan företaget offentligt meddelade att det inte tänker betala. Det tyder på att företaget antingen anser att de stulna dokumenten innebär en hanterbar risk eller har kommit fram till att en betalning skulle skapa ett sämre prejudikat.
Det är viktigt att vara tydlig: Everests hot om publicering bör inte betraktas som en förhandlingstaktik. Det är en del av gruppens normala arbetssätt. Organisationer som följer incidenten och antar att ett tydligt nej avslutar saken missförstår hur dessa grupper arbetar.
Leverantörsåtkomst är den exponerade angreppsytan
Den nordiska kopplingen är inte spekulativ. Stadler har underhålls- och serviceavtal inom det nordiska järnvägsnätet. Företagets tåg används i Sverige genom avtal med Transdev och SJ, och Stadler har aktiva samarbeten med operatörer i Norge och Finland. Alla gemensamma digitala plattformar i detta leverantörsekosystem har samma strukturella sårbarhet som Everest utnyttjade i den här incidenten.
Frågan för nordiska järnvägsoperatörer och transportmyndigheter är inte om de har utsatts för ett intrång. Frågan är om de har kartlagt alla gemensamma plattformar, autentiseringsuppgifter och avtal om datautbyte som de delar med leverantörer av rullande materiel och underhållstjänster. De behöver också veta om dessa miljöer omfattas av samma säkerhetskrav som deras interna system. För de flesta är svaret nej.
NIS2, som införlivades i svensk lag genom Cybersäkerhetslagen den 15 januari 2026, ställer uttryckliga krav på säkerheten i leveranskedjan för väsentliga verksamhetsutövare. Transportoperatörer som klassificeras som väsentliga enligt lagen måste bedöma sina leverantörers säkerhetsrutiner och dokumentera dessa bedömningar. En gemensam plattform för datautbyte med en tillverkare är exakt den typ av tredjepartsberoende som artikel 21 är avsedd att omfatta.
Gemensamma plattformar behöver avtalade minimikrav på säkerhet
Stadlers situation visar tydligt hur krav på säkerhet i leveranskedjan ser ut i praktiken, inte bara i policydokument. Gemensamma plattformar kräver överenskomna minimikrav på säkerhet mellan alla parter som använder dem, inte bara plattformsoperatören. Åtkomsten bör begränsas till det varje part faktiskt behöver. Granskningsloggar från dessa miljöer bör också skickas till någon som regelbundet kontrollerar dem.
Incidenthanteringsplaner måste ta hänsyn till intrång som börjar utanför den egna säkerhetsperimetern. Om planen utgår från att den första varningen kommer från organisationens egna detekteringsverktyg, kommer den inte att upptäcka en angripare som tagit sig in via en leverantör och befinner sig på en gemensam plattform som övervakningen inte omfattar.
Stadler har lämnat in en polisanmälan och vägrat att betala lösensumman. Om Everest publicerar materialet kommer att bli tydligt under de kommande dagarna. Brottsutredningen hanteras av kantonspolisen i Thurgau.
Referenser
- Swiss Train Maker Stadler Refuses Everest $12 million Ransomware Demand
- Swiss Rail Giant Stadler Rejects $12.3M Ransom Demand After Cyberattack
- Swiss Rail Manufacturer Stadler Refuses to Pay $12.3 Million Ransom
- Stadler Rail Refuses to Pay $12.3 Million Ransom After Ransomware Attack
- NIS2 Directive Full Text, Article 21
This post is also available in: