De Zwitserse spoorwegvoertuigfabrikant Stadler Rail heeft een losgeldvordering van ongeveer 12,3 miljoen dollar afgewezen na een cyberaanval. De Everest ransomwaregroep had toegang gekregen tot een dataplatform dat Stadler deelt met een van haar leveranciers en eiste een losgeld van 10 miljoen Zwitserse frank. Hoewel de dreigingsactor de aanval niet publiekelijk heeft opgeëist, ontving Stadler een afpersingsbrief van Everest.

Stadler gaf aan onder geen enkele omstandigheid losgeld te zullen betalen en deed aangifte bij de kantonale politie van Thurgau. Volgens het bedrijf vond het incident medio juli plaats, maar werden noch de IT-systemen, noch de productieprocessen wereldwijd beïnvloed. De gestolen informatie betrof uitsluitend technische gegevens van een leverancier die niet relevant zijn voor de beveiliging. Persoonsgegevens zijn niet buitgemaakt en de operationele spoorwegvoertuigen van Stadler blijven onaangetast. De wereldwijde productie verloopt normaal volgens de officiële verklaring van Stadler.

Stadler Rail is een grote, multinationale fabrikant van locomotieven, trams, metro- en passagierstreinen en spoorwegsignaleringssystemen. Het bedrijf heeft 18.000 medewerkers verdeeld over acht productielocaties en zes engineering sites, met een jaarlijkse omzet van meer dan 4,9 miljard dollar zoals in het bedrijfsrapport vermeld.

De Everest-groep verscheen in 2020 als ransomware-operatie, maar heeft het versleutelen van netwerken verlaten ten gunste van datadiefstal. De groep dreigt nu met het openbaar maken van gestolen data als er geen losgeld wordt betaald. Daarnaast fungeerde Everest soms als initial access broker door toegang tot gehackte netwerken door te verkopen aan andere dreigingsactoren. Hun oorspronkelijke darkweb-lekwebsite werd in april 2025 vernield met de boodschap: "Don't do crime CRIME IS BAD xoxo from Prague." Stadler staat nog niet vermeld op de afpersingssite van de groep.

In 2020 werd Stadler ook al getroffen door een cyberincident waarbij een onbekende groep malware installeerde en data stal, vermoedelijk een ransomware-aanval, hoewel het bedrijf dit destijds niet bevestigde.