CISA bevestigt een grote koerswijziging in BianLians tactiek

Het Cybersecurity and Infrastructure Security Agency heeft bevestigd dat BianLian, een ransomwaregroep die ooit bekendstond om het platleggen van ziekenhuisnetwerken, sinds januari 2024 volledig is gestopt met het versleutelen van bestanden. In plaats van gegevens te versleutelen en betaling te eisen voor een decryptiesleutel, richt de groep zich nu uitsluitend op het stelen van gevoelige informatie en dreigt deze te lekken tenzij slachtoffers betalen.

Deze bevestiging is van belang omdat het wijst op een bredere verandering in de werkwijze van ransomware-aanvallers. Jarenlang bestond het standaard draaiboek uit het versleutelen van bestanden van een slachtoffer, het achterlaten van een losgeldbrief en organisaties dwingen te kiezen tussen betalen voor een decryptiesleutel of alles herstellen vanuit back-ups. De afwijking van BianLian van dat model laat zien dat alleen gegevensdiefstal, zonder de extra stap van versleuteling, net zo winstgevend en aanzienlijk eenvoudiger uit te voeren kan zijn.

Van versleuteling naar afpersing: waarom deze verschuiving ertoe doet

Een heel netwerk versleutelen kost tijd, rekenkracht en een toegangsniveau dat de kans op ontdekking vergroot voordat de aanval is voltooid. Gewoon bestanden van een netwerk kopiëren en stilletjes vertrekken is sneller, moeilijker realtime te detecteren en geeft aanvallers nog steeds krachtige pressiemiddelen. Als een groep patiëntendossiers, financiële documenten of interne communicatie kan exfiltreren, is de dreiging die gegevens openbaar te maken vaak voldoende om een slachtoffer tot betalen te dwingen.

Deze aanpak omzeilt ook een deel van de verdediging die organisaties hebben opgebouwd tegen op versleuteling gebaseerde aanvallen. Veel bedrijven hebben zwaar geïnvesteerd in back-up- en herstelsystemen specifiek om de impact van bestandsvergrendelende ransomware te verzachten. Die back-ups helpen niets tegen een groep die de integriteit van de bestanden nooit heeft aangetast, ze kopieerden simpelweg de data en vertrokken. De bevestiging van CISA van deze verschuiving sluit aan bij een patroon dat de dienst nauwlettend volgt, inclusief gevallen waarin ransomwaregroepen op grote schaal ernstige kwetsbaarheden zijn gaan misbruiken zodra deze publiek bekend worden, zoals te zien was toen CISA bevestigde dat ransomwarebendes de BlueHammer-kwetsbaarheid misbruikten op grote schaal in plaats van deze te reserveren voor smalle, gerichte aanvallen.

Ziekenhuisorganisaties blijven in het vizier

BianLians geschiedenis van aanvallen op ziekenhuisnetwerken verdient aandacht, zelfs met de verandering in tactiek van de groep. Zorgorganisaties bezitten enkele van de meest gevoelige persoonsgegevens die er bestaan, waaronder medische geschiedenis, verzekeringsgegevens en behandelverslagen. Juist die gevoeligheid maakt dat chantage met datadiefstal zo goed werkt in deze sector. Een ziekenhuis dat geconfronteerd wordt met het vooruitzicht dat patiëntendossiers openbaar worden gemaakt of verkocht, heeft een sterke prikkel om snel te betalen, ongeacht of zijn systemen ooit versleuteld zijn geweest.

Het verkrijgen van initiële toegang tot deze netwerken hangt vaak nog steeds af van het misbruiken van bekende kwetsbaarheden, een patroon dat CISA herhaaldelijk heeft gedocumenteerd in haar catalogus van bekende misbruikte kwetsbaarheden. De recente signalering door de dienst van een Linux privilege-escalatielek dat al actief wordt misbruikt illustreert hoe aanvallers blijven vertrouwen op ongepatchte systemen als toegangspunt, ongeacht wat ze doen eenmaal binnen.

Wat dit voor u betekent

Als uw organisatie gevoelige gegevens verwerkt, of dat nu een ziekenhuis, een klein bedrijf of welke entiteit dan ook is die klantgegevens opslaat, verandert deze verschuiving hoe "ransomwarebescherming" eruit moet zien. Back-upstrategieën blijven belangrijk, maar zijn op zichzelf niet langer voldoende. Datadiefstalaanvallen zoals BianLians nieuwere aanpak vereisen dat organisaties even sterk inzetten op het voorkomen van ongeautoriseerde toegang en het monitoren van ongebruikelijke uitgaande gegevensoverdrachten, aangezien de schade ontstaat op het moment dat bestanden het netwerk verlaten, niet wanneer ze versleuteld raken.

Voor individuen is de conclusie persoonlijker. Als een organisatie die uw medische dossiers, financiële gegevens of persoonlijke informatie beheert slachtoffer wordt van een datadiefstalaanval, ziet u misschien nooit een losgeldbrief of hoort u over versleutelde systemen. Het eerste teken van problemen kan simpelweg een melding van een datalek zijn, of erger nog, u ontdekt dat uw gegevens te koop zijn of online zijn gelekt.

Concreet toepasbare inzichten

Organisaties moeten prioriteit geven aan netwerkmonitoringtools die grote of ongebruikelijke gegevensoverdrachten kunnen signaleren, niet alleen aan specifieke waarschuwingen voor ransomware-versleuteling. Het snel patchen van bekende kwetsbaarheden blijft essentieel, aangezien initiële toegang doorgaans nog steeds afhangt van het misbruiken van ongepatchte systemen. Individuen moeten alert blijven op meldingen van datalekken van zorgverleners en financiële instellingen, en kredietmonitoring of identiteitsdiefstalbewaking overwegen als ze er een ontvangen. Nu ransomwaregroepen zoals BianLian hun methoden blijven aanpassen, is op de hoogte blijven van deze verschuivingen, in plaats van aan te nemen dat de verdediging van gisteren nog steeds de dreigingen van vandaag dekt, de beste beschikbare bescherming.