Een ransomwarebende die zijn eigen eisen afdrukt
De meeste ransomwaregroepen laten hun afpersingsnotities achter als tekstbestanden verspreid over de versleutelde mappen van een slachtoffer. INC ransomware hanteert een veel verontrustender aanpak: volgens een technische analyse van Picus Security probeert de malware ook zijn losgeldbrief rechtstreeks te sturen naar eventuele aangesloten printers en faxapparaten op een gecompromitteerd netwerk, waardoor de eis fysiek wordt afgedrukt zodat iedereen in het gebouw het kan zien.
Het is een klein detail, maar het zegt veel over hoe INC te werk gaat. Dit is een groep die maximale psychologische druk op zijn slachtoffers wil uitoefenen, en heeft ontdekt dat gezondheidszorg- en onderwijsnetwerken, vaak gevuld met verouderde printers, gedeelde faxlijnen en verbonden apparaten die IT-teams zelden controleren, een vruchtbare bodem zijn voor dat soort ontwrichting.
Waarom de gezondheidszorg en het onderwijs steeds weer doelwit zijn
INC ransomware, die sinds zijn opkomst wordt gevolgd als een ransomware-as-a-service operatie, heeft herhaaldelijk ziekenhuizen, klinieken en scholen aangevallen, naast andere sectoren zoals de detailhandel en financiën. De redenen zijn niet mysterieus. Zorgnetwerken draaien op onderling verbonden medische apparaten, verouderde infrastructuur en systemen die niet altijd kunnen worden gepatcht of offline gehaald zonder de patiëntenzorg in gevaar te brengen. Onderwijsnetwerken bedienen ondertussen vaak duizenden studenten en medewerkers op gedeelde infrastructuur met beperkte beveiligingsbudgetten en inconsistente toegangscontroles.
Beide sectoren bewaren ook precies het soort data dat dubbele-afpersingsransomware winstgevend maakt: patiëntendossiers, medische voorgeschiedenis, financiële gegevens en persoonlijke informatie over minderjarigen. INC steelt, net als veel moderne ransomware-operaties, niet alleen bestanden. Het steelt eerst gegevens en dreigt deze openbaar te lekken als het losgeld niet wordt betaald, waardoor slachtoffers twee afzonderlijke redenen hebben om toe te geven.
Dat draaiboek heeft ziekenhuizen tot een bijzonder risicovol doelwit gemaakt. Wanneer ransomware elektronische medische dossiers of planningssystemen vergrendelt, beperkt de impact zich niet tot ongemak. Het kan behandelingen vertragen, ambulances dwingen om uit te wijken naar andere ziekenhuizen en de patiëntveiligheid direct in gevaar brengen, wat mede de reden is dat cyberbeveiliging in de gezondheidszorg een beleidsprioriteit is geworden die verder reikt dan alleen IT-afdelingen.
Het toegangspuntprobleem
Ransomwaregroepen hebben een manier nodig om een netwerk binnen te komen voordat ze iets kunnen uitvoeren, en INC heeft laten zien dat het bereid is elke kwetsbaarheid te misbruiken die het die voet aan de grond geeft. Een recente zaak illustreert dit goed: SonicWall bevestigde dat twee kritieke zero-day-kwetsbaarheden in zijn SMA 1000-serie appliances actief werden misbruikt door de INC ransomware-groep gedurende 22 dagen voordat er een patch beschikbaar kwam. Dat soort tijdsvenster, bijna drie weken van actieve exploitatie voordat er een oplossing bestond, is precies de kans waar ransomware-operators naar op zoek zijn, met name tegen organisaties die mogelijk trager zijn met het patchen van appliances voor externe toegang vanwege capaciteitsbeperkingen of operationele eisen.
Dit patroon onderstreept een bredere waarheid over ransomware in het algemeen en INC in het bijzonder: de initiële inbreuk komt zelden voort uit iets exotisch. Het komt door ongepatchte software, blootgestelde tools voor externe toegang of inloggegevens die nooit zijn vernieuwd. Eenmaal binnen beweegt de groep zich lateraal, identificeert waardevolle gegevens om te exfiltreren, zet zijn encryptie-payload in en probeert in het geval van INC zijn boodschap af te drukken voor maximale zichtbaarheid.
Wat dit voor u betekent
Als u werkt voor of te maken heeft met zorg- of onderwijssystemen, hetzij als werknemer, patiënt, student of ouder, dan is INC ransomware een herinnering dat de gegevens die deze instellingen over u bewaren een reëel doelwit zijn, niet hypothetisch. Medische dossiers en studentgegevens zijn juist aantrekkelijk omdat ze moeilijk te vervangen zijn en vaak in verband kunnen worden gebracht met financiële of medische fraude.
Voor IT- en beveiligingsteams ligt de praktische les in het patchtempo en netwerksegmentatie. Appliances voor externe toegang, verbonden printers en faxgateways worden vaak behandeld als apparaten met lage prioriteit, maar het gedrag van INC toont aan dat aanvallers elk apparaat op een netwerk, hoe alledaags ook, zullen gebruiken om hun doelen te bereiken. Het segmenteren van printers en IoT-achtige apparaten van kernsystemen en het snel patchen van internet-facing appliances wanneer leveranciers kwetsbaarheden bekendmaken, verkleint het aanvalsoppervlak aanzienlijk.
Voor individuen zijn de bruikbare stappen bekender maar nog steeds de moeite waard om te herhalen: let op inbreukmeldingen van uw zorgverlener of schooldistrict, gebruik unieke wachtwoorden voor portalen die persoonlijke of medische gegevens opslaan, en wees op uw hoede voor vervolg-phishingpogingen die vaak meeliften op ransomware-incidenten zodra gestolen gegevens gaan circuleren.
Voorop blijven bij doelgerichte ransomwarecampagnes
INC ransomware is niet uniek in het aanvallen van de gezondheidszorg en het onderwijs, maar de bereidheid om losgeldbriefjes fysiek af te drukken, benadrukt hoe ver deze groepen gaan om betaling af te dwingen. Organisaties in deze sectoren moeten elk apparaat dat met internet is verbonden, hoe onopvallend ook, behandelen als een potentieel toegangspunt, en individuen moeten alert blijven op inbreukmeldingen van instellingen die hun gevoelige gegevens bewaren. Bewustwording en tijdig patchen blijven de meest effectieve verdediging tegen een dreiging die geen tekenen van vertraging vertoont.




