Stade Francais slachtoffer van ransomwareaanval waarbij spelersgegevens worden gegijzeld
Belangrijkste punten
- •Stade Francais heeft bevestigd slachtoffer te zijn van een cyberaanval waarbij identiteitsdocumenten van spelers als losgeld worden vastgehouden.
- •Criminelen hebben al identificeerbare documenten van 18 spelers openbaar gemaakt, wat de risico's op identiteitsdiefstal en fraude vergroot.
- •De club heeft onmiddellijke maatregelen voor inperking, onderzoek en herstel genomen en een formele klacht ingediend bij de bevoegde autoriteiten.
- •Volgens berichten is de aanval toegeschreven aan Qilin, een Russischtalige ransomwaregroep die eerder in verband werd gebracht met de Synnovis-NHS-inbreuk van 2024.
- •De online kaartverkoop, clubshop en merchandisewebsites van de club werden niet getroffen door de beveiligingsinbreuk.

De Parijse Top 14-rugbyclub Stade Francais heeft bevestigd slachtoffer te zijn van een cyberaanval, waarbij volgens berichten identiteitsdocumenten van spelers als losgeld worden vastgehouden.
Criminelen hebben naar verluidt gedreigd documenten van spelers openbaar te maken en hebben al identificeerbare documenten van 18 spelers vrijgegeven. De blootstelling van identiteitsdocumenten zoals paspoorten of identiteitskaarten brengt aanzienlijke risico's mee op het gebied van identiteitsdiefstal en fraude voor de betrokken personen. Deze zorg wordt versterkt door het strenge gegevensbeschermingskader van Frankrijk, waar organisaties verplicht zijn de CNIL, de nationale toezichthouder voor gegevensbescherming, zonder onredelijke vertraging te informeren over ernstige inbreuaken op persoonsgegevens.
"Er zijn onmiddellijke maatregelen voor inperking, onderzoek en herstel genomen om de getroffen systemen te beveiligen en de bedrijfscontinuïteit te waarborgen," aldus de Franse rugbyclub in een verklaring.
Stade Francais neemt het dit jaar op tegen de Vodacom Bulls, Northampton Saints, Bath Rugby en Cardiff Rugby in de Investec Champions Cup. De club wordt mede getraind door voormalig Harlequins-coach Paul Gustard en had vorig seizoen England-centre Joe Marchant in de gelederen, die in aanloop naar het komende seizoen is teruggekeerd naar de Premiership.
Sommige berichten beweren dat de dader achter de aanval Qilin is, een Russischtalige ransomwaregroep. Qilin heeft van oudsher hoge lossommen geëist en was naar verluidt verantwoordelijk voor de hack van NHS-medische dienstverlener Synnovis in 2024. Ransomwareoperatoren zoals Qilin maken veelal gebruik van een "dubbele afpersing"-model, waarbij ze de systemen van slachtoffers versleutelen en tegelijkertijd dreigen gestolen gegevens te publiceren om de druk om te betalen te vergroten. Dit maakt sportorganisaties — beheerders van gevoelige contractuele, medische en persoonlijke informatie — bijzonder aantrekkelijke doelwitten.
Onlinediensten onaangetast
Online kaartverkoop, de bredere clubshop en merchandisewebsites worden niet getroffen door de inbreuk.
De aanval is de nieuwste in een reeks cyberincidenten gericht op sportorganisaties in het afgelopen decennium. In 2021 ontvingen de Houston Rockets uit de NBA dreigementen over een grootschalige datalek, terwijl voetbalclub Ajax eerder dit jaar blootgestelde kwetsbaarheden in haar website kreeg aangewezen door criminelen.
Ook de Olympische Spelen werden in zowel 2018 als 2026 getroffen, en de Franse Rugbyfederatie werd eerder slachtoffer van een operationele lockdown veroorzaakt door ransomware.
Brancherapporten uit 2023 suggereerden dat Stade Francais, een van de twee Parijse Top 14-clubs, onbedoeld haar server-broncode had gelekt, waardoor informatie openbaar toegankelijk werd voor actoren die wijzigingen hadden kunnen aanbrengen op de website van de club.
Stade Francais heeft een klacht ingediend bij de bevoegde autoriteiten in aanloop naar de terugkeer van de Top 14 in september, waarbij de club Perpignan ontvangt.