Een Bekend Cloudhulpmiddel Veranderd in een Exfiltratiekanaal

Toen incident responders bij Sygnia een dubbele afpersings-ransomwareaanval onderzochten, ontdekten ze iets dat iedereen zou moeten verontrusten die voor bedrijfsactiviteiten afhankelijk is van cloudopslag: de aanvallers achter de inbraak, geïdentificeerd als de Vice Society-ransomwaregroep, hadden Microsoft OneDrive gebruikt als hun primaire kanaal voor het stelen van bedrijfsgegevens. In plaats van aangepaste exfiltratiemalware in te zetten die alarmen zou kunnen laten afgaan, vertrouwden de dreigingsactoren op een hulpmiddel dat bijna elke organisatie al vertrouwt en op de whitelist heeft staan.

Dubbele afpersing is het standaard draaiboek geworden voor grote ransomware-operaties. Aanvallers versleutelen niet alleen bestanden en eisen losgeld voor de decoderingssleutel. Ze stelen ook eerst gevoelige gegevens en dreigen die vervolgens openbaar te maken als het slachtoffer niet een tweede keer betaalt. Deze tactiek is herhaaldelijk opgedoken in recente incidenten, waaronder de voortdurende LockBit 5.0 dubbele afpersingscampagne die wereldwijd nog steeds organisaties treft. Wat de Vice Society-zaak opmerkelijk maakt, is niet het afpersingsmodel zelf, maar de methode die werd gebruikt om gestolen gegevens stilletjes naar buiten te brengen.

Waarom Verstoppen in OneDrive-verkeer Zo Goed Werkt

De meeste beveiligingshulpmiddelen voor bedrijven zijn gebouwd om ongebruikelijke uitgaande verbindingen, onbekende IP-adressen of niet-herkende applicaties die contact zoeken met internet te markeren. OneDrive activeert die waarschuwingen niet omdat het een legitieme, breed ingezette Microsoft-service is die beveiligingsteams standaard toestaan. Door gestolen bestanden via OneDrive-synchronisatieactiviteit te routeren, konden de operators van Vice Society hun exfiltratieverkeer vermengen met normaal, dagelijks cloudgebruik.

Dit is de kernles uit het forensisch onderzoek van Sygnia: aanvallers slagen er steeds vaker niet in door technisch nieuwe wegen te bewandelen, maar door het vertrouwen te misbruiken dat organisaties al in mainstream-platforms stellen. Het is een patroon dat ook elders in het bedreigingslandschap opduikt. Een soortgelijke dynamiek speelde zich af toen kwaadaardige code verborgen in een gecompromitteerde VS Code-extensie leidde tot duizenden gestolen repositories, opnieuw omdat een vertrouwd ontwikkelaarshulpmiddel het vector was in plaats van een duidelijk verdacht exemplaar. Wanneer het leveringsmechanisme routinematig oogt, wordt detectie veel moeilijker en wordt het venster waarin aanvallers onopgemerkt kunnen opereren groter.

Luna Moth: Een Andere Dreiging, Zelfde Focus op Bedrijfsgegevens

Het team van Sygnia wees ook op een aparte dreigingsactor die op eigen voorwaarden moet worden begrepen: Luna Moth. In tegenstelling tot de ransomware-en-lek-aanpak van Vice Society lijken de tactieken van Luna Moth meer op frauduleuze abonnementsoplichterspraktijken, het soort social engineering dat slachtoffers laat geloven dat ze zich hebben aangemeld voor een terugkerende betaling die ze moeten annuleren. Maar het einddoel draait om hetzelfde doelwit dat ransomwaregroepen zo gevaarlijk maakt: bedrijfsgegevens. Luna Moth gebruikt dat misleidende toegangspunt om bij gevoelige bedrijfsinformatie te komen, zelfs zonder noodzakelijkerwijs versleutelingsmalware in te zetten.

Het onderscheid is belangrijk voor verdedigers. Niet elk ernstig datadiefstalincident ziet eruit als een klassieke ransomwareaanval met een losgeldbrief en vergrendelde bestanden. Sommige groepen slaan versleuteling volledig over en gaan direct over op afpersing op basis van alleen gestolen gegevens, wat betekent dat beveiligingsteams niet uitsluitend kunnen vertrouwen op het detecteren van versleutelingsgedrag om een actieve inbreuk te vangen.

Wat Dit Voor Jou Betekent

Voor IT- en beveiligingsteams is deze zaak een herinnering dat het op de whitelist zetten van een service als OneDrive niet hetzelfde is als het beveiligen ervan. Monitoring zou zich moeten uitstrekken tot ongebruikelijke hoeveelheden gegevens die via goedgekeurde cloudapplicaties bewegen, niet alleen tot onbekende bestemmingen. Hulpmiddelen voor datalekpreventie, anomaliedetectie afgestemd op cloudsynchronisatiegedrag en strikte toegangscontroles rond wie grote hoeveelheden gegevens kan verplaatsen, zijn nu relevanter dan ooit, vooral nu aanvallers hun tactieken verfijnen terwijl AI ransomware-operaties al hervormt en managed service providers dwingt cyberherstelstrategieën volledig te heroverwegen.

Voor individuen en kleinere organisaties is de boodschap breder: het versleutelen van gevoelige bestanden voordat ze ooit cloudopslag bereiken, het gebruik van sterke authenticatie op cloudaccounts en het sceptisch blijven over abonnementsgerelateerde e-mails of prompts kan de blootstelling aan zowel ransomwaregroepen als social engineering-plays zoals die van Luna Moth verminderen. Het versleutelen van verkeer en gegevens tijdens transport, of dat nu via een gerenommeerde VPN of ingebouwde versleutelingshulpmiddelen is, voegt een beschermingslaag toe, hoewel het een aanvaller die al legitieme accounttoegang heeft verkregen niet zal stoppen. Gelaagde verdedigingen, niet één enkel hulpmiddel, zijn wat de schade daadwerkelijk beperkt.

Belangrijkste Punten

  • Vice Society exfiltreerde gestolen gegevens via OneDrive, waarbij het vertrouwen werd misbruikt dat organisaties in mainstream-cloudservices stellen in plaats van te vertrouwen op aangepaste malware.
  • Luna Moth opereert anders en gebruikt tactieken die lijken op frauduleuze abonnementsoplichterspraktijken om hetzelfde doel te bereiken: diefstal van bedrijfsgegevens.
  • Het monitoren van cloudapp-gedrag op ongebruikelijke gegevensvolumes, niet alleen onbekende bestemmingen, is essentieel om dit soort exfiltratie te vangen.
  • Dubbele afpersing blijft het dominante ransomwaremodel, wat betekent dat gestolen gegevens een risico vormen, zelfs als back-ups je in staat stellen te voorkomen dat je voor decodering betaalt.
  • Het versleutelen van gevoelige gegevens voordat ze de cloud bereiken en het handhaven van sterke toegangscontroles vermindert blootstelling, ongeacht welke techniek aanvallers gebruiken.

Nu ransomwaregroepen steeds meer manieren vinden om zich in het volle zicht te verbergen, is op de hoogte blijven van hoe deze technieken evolueren een van de eenvoudigste stappen die organisaties en individuen kunnen nemen voor betere bescherming.