Hoe DeadLock Windows Defender uitschakelt en back-ups wist
DeadLock is een financieel gemotiveerde ransomware-operatie die de aandacht trok door bekende inbraaktechnieken te combineren met een infrastructuur die speciaal is gebouwd om pogingen tot uitschakeling te weerstaan. Volgens beveiligingsonderzoekers die de groep volgen, laten de beheerders van DeadLock niet zomaar malware achter en hopen ze dat die onopgemerkt blijft. In plaats daarvan neutraliseren ze methodisch de verdediging van het slachtoffer, nog voordat de versleuteling begint.
Dat proces begint doorgaans met het uitschakelen van Windows Defender – de ingebouwde bescherming waar veel organisaties op vertrouwen als hun primaire verdedigingslinie. Van daaruit richt DeadLock zich op back-upsystemen, een bijzonder schadelijke stap omdat back-ups vaak de snelste manier zijn voor een slachtoffer om te herstellen zonder losgeld te betalen. Ten slotte wist de groep Windows-gebeurtenislogboeken, waarmee een groot deel van de forensische sporen wordt verwijderd die incidentonderzoekers normaal gesproken zouden gebruiken om de aanval te reconstrueren en te begrijpen hoe die plaatsvond.
De combinatie is doelbewust. Tegen de tijd dat bestanden daadwerkelijk versleuteld worden, is de getroffen organisatie haar vangnet én het grootste deel van haar vermogen om de inbraak te onderzoeken al kwijt. Dit is geen snel-roof-malware; het is een gestructureerde operatie die erop gericht is de druk op het slachtoffer te maximaliseren.
Waarom endpointbeveiliging alleen tekortschiet tegen moderne ransomware
Het draaiboek van DeadLock is een scherpe herinnering dat endpoint-antivirus, zelfs als het een capabel product is zoals Windows Defender, geen opzichzelfstaande oplossing is. Als een ransomware-aanvaller voldoende rechten op een netwerk verwerft om beveiligingssoftware uit te schakelen, back-ups te verwijderen en logboeken te wissen, betekent dit dat hij al lang voorbij het punt is waarop één enkel instrument hem had kunnen stoppen.
Moderne ransomware-groepen plannen steeds vaker precies dit scenario. Ze gaan ervan uit dat verdedigers antivirus actief hebben en bouwen specifieke stappen in om die uit te schakelen of te omzeilen. Daarmee verschuift het échte strijdtoneel van "zal de antivirus het bestand detecteren" naar "hoe snel kan verdachte laterale beweging, rechtenuitbreiding of ongebruikelijke beheeractiviteit worden opgemerkt en gestopt voordat de versleuteling begint."
Daarom spreken beveiligingsteams steeds vaker over detectie en respons in plaats van uitsluitend preventie. Eén gecompromitteerde inlogreferentie of een verkeerd geconfigureerd systeem kan al genoeg zijn voor een aanvaller om het punt te bereiken waarop hij beveiligingen uitschakelt in plaats van omzeilt. Endpoint-tools blijven waardevol, maar werken het best als één laag naast andere, niet als laatste verdedigingslinie.
Gelaagde verdediging: netwerksegmentatie, VPN's en offline back-ups
Omdat de tactieken van DeadLock erop gericht zijn de herstelmogelijkheden van een slachtoffer weg te nemen, concentreren de meest effectieve tegenmaatregelen zich op het beperken van de bewegingsvrijheid van een aanvaller en het waarborgen dat er herstelroutes bestaan die de aanvaller niet kan bereiken.
Netwerksegmentatie is een van de meest praktische stappen die organisaties kunnen nemen. Door netwerken op te delen in kleinere, geïsoleerde zones krijgt een gecompromitteerd werkstation of server niet automatisch een pad naar back-upservers, domeincontrollers of andere hoogwaardige systemen. Deze insluiting kan het verschil zijn tussen een geïsoleerd incident en een organisatiebrede stilstand.
Veilige externe toegang is net zo belangrijk. VPN's en andere versleutelde toegangshulpmiddelen zorgen ervoor dat verbindingen met bedrijfsnetwerken, vooral voor externe medewerkers en externe leveranciers, geauthenticeerd en gemonitord worden in plaats van dat ze als een open deur blijven staan. In combinatie met sterke toegangscontroles verkleint dit het aantal toegangspunten dat een aanvaller zoals de beheerders van DeadLock kan misbruiken om de eerste voet aan de grond te krijgen die nodig is om rechten uit te breiden.
Offline of onveranderbare back-ups verdienen extra aandacht, gezien DeadLocks specifieke focus op het vernietigen van hersteldata. Back-ups die losgekoppeld zijn van het netwerk, of die zijn opgeslagen op een manier die wijziging zelfs door een administratoraccount voorkomt, kunnen niet worden verwijderd of versleuteld samen met productiesystemen. Het regelmatig testen of deze back-ups daadwerkelijk correct teruggezet kunnen worden, is net zo belangrijk als het onderhouden ervan.
Wat DeadLocks tactieken onthullen over gedecentraliseerde ransomware-infrastructuur
Naast de technische stappen tegen individuele slachtoffers wijzen DeadLocks infrastructuurkeuzes op een bredere trend onder ransomware-operators: zij bouwen systemen die ontworpen zijn om druk van wetshandhaving en uitschakelpogingen te overleven. Gedecentraliseerde infrastructuur maakt het voor verdedigers en autoriteiten moeilijker om een hele operatie te verstoren door één server of domein aan te pakken, wat betekent dat de groep kan blijven functioneren, zelfs nadat delen van haar netwerk zijn blootgelegd of in beslag genomen.
Deze veerkracht weerspiegelt wat er gebeurde na een van DeadLocks bevestigde inbraken. De DeadLock-ransomware-inbreuk die een decennium aan Diater-gegevens blootlegde liet zien hoeveel schade één succesvolle inbraak kan veroorzaken zodra back-ups en detectiemogelijkheden zijn weggenomen, en hoe langstaartig de gevolgen kunnen zijn voor de organisaties en individuen van wie de gegevens betrokken waren.
Wat dit voor u betekent
Voor de meeste lezers zijn de doelwitten van DeadLock organisaties en niet individuen, maar de onderliggende les is breed toepasbaar. Als u IT beheert voor een bedrijf, of verantwoordelijk bent voor de bescherming van gevoelige gegevens in welke vorm dan ook, ga er dan van uit dat een vastberaden aanvaller die voet aan de grond krijgt, zal proberen uw beveiligingsinstrumenten uit te schakelen en uw back-ups te vernietigen, niet alleen uw bestanden te versleutelen. Richt uw verdediging in op basis van die aanname en niet op de hoop dat antivirus alleen de eerste poging zal onderscheppen.
Voor medewerkers en externe werknemers onderstreept dit ook het belang van het gebruik van beveiligde, gemonitorde verbindingen in plaats van ad-hoc externe toegang wanneer men werkgerelateerde systemen benadert, aangezien zwakke toegangspunten precies zijn waar operaties als DeadLock van afhankelijk zijn om te beginnen.
Praktische aanbevelingen
- Vertrouw niet alleen op endpoint-antivirus als enige verdediging; combineer het met monitoring op ongebruikelijke rechtenuitbreiding en laterale beweging.
- Segmenteer netwerken zodat één gecompromitteerd apparaat geen toegang krijgt tot back-upsystemen of kritieke infrastructuur.
- Zorg voor offline of onveranderbare back-ups en test het herstel regelmatig.
- Gebruik VPN's en sterke authenticatie voor externe toegang om blootgestelde toegangspunten te verminderen.
- Bestudeer praktijkincidenten zoals de met DeadLock samenhangende Diater-inbreuk om de praktische consequenties te begrijpen van het overslaan van gelaagde verdedigingslagen.
Bescherming tegen DeadLock-ransomware draait niet om het vinden van één perfect instrument. Het draait om het opbouwen van overlappende verdedigingen, zodat zelfs als één laag faalt, de aanvaller alsnog op obstakels stuit voordat hij het punt van geen terugkeer bereikt.




