Ransomware draait allang niet meer alleen om het versleutelen van bestanden en het eisen van betaling. Volgens nieuwe bevindingen die Index Engines heeft aangekondigd, worden sommige varianten gebouwd met een tweede doel: ransomware die detectie en herstel omzeilt, zodat slachtoffers minder manieren hebben om weer op de been te komen zonder te betalen. Dit is wat het bedrijf zegt, hoe het bredere patroon eruitziet en wat u eraan kunt doen.

Wat de Index Engines-research beweert

Index Engines, dat zichzelf omschrijft als een leider op het gebied van cyberweerbaarheid, kondigde de nieuwste bevindingen van zijn CyberSense Research Lab aan via een persbericht. De hoofdbewering is dat nieuwere ransomware-varianten zijn ontworpen om detectie te omzeilen en herstelinspanningen te ondermijnen.

Het deel van het persbericht dat voor ons beschikbaar is, is beknopt, dus we gaan niet speculeren over specifieke varianten, technische methoden of statistieken. Het is ook goed om te onthouden dat dit een bedrijfsaankondiging is, en Index Engines verkoopt producten op het gebied van cyberweerbaarheid. Behandel de bevindingen als onderzoek van één leverancier in plaats van onafhankelijke verificatie. Toch komt de onderliggende boodschap overeen met het advies dat beveiligingsprofessionals al jaren geven: aanvallers richten zich op de vangnetten, niet alleen op de gegevens.

Hoe moderne ransomware detectie omzeilt en back-ups target

Wanneer onderzoekers zeggen dat ransomware is gebouwd om detectie te omzeilen, bedoelen ze over het algemeen dat het is ontworpen om de tools die het zouden moeten betrappen te vermijden, zoals antivirussoftware of monitoringssystemen. Wanneer ze zeggen dat het herstel ondermijnt, bedoelen ze dat het zich richt op de dingen die u zou gebruiken om uw systemen te herstellen, meest voor de hand liggend back-ups.

Dat is belangrijk omdat veel organisaties back-ups als een garantie beschouwen. De redenering is: als er iets misgaat, herstellen we vanaf een back-up. Dat plan werkt alleen als de back-ups intact, bereikbaar en schoon zijn. Als kwaadaardige code back-upkopieën bereikt, of gegevens in de loop van de tijd stilletjes corrumpeert, kan een herstel het probleem samen met de bestanden terugbrengen.

Daarom is één enkele beschermingslaag riskant. Detectiesoftware kan dingen missen. Back-ups kunnen worden aangetast. Geen van beide is op zichzelf een volledig antwoord, en het onderzoek benadrukt het gevaar van de veronderstelling dat de één voor de ander zal opdraaien.

Waarom kleine bedrijven en particulieren blootgesteld zijn

Grote ondernemingen hebben beveiligingsteams en herstelbudgetten. Kleinere organisaties en particulieren hebben vaak een enkele back-upschijf die altijd is aangesloten, of een cloudsynchronisatiemap die ze als back-up beschouwen. Synchroniseren is niet hetzelfde als back-uppen: als bestanden lokaal worden versleuteld of beschadigd, kan de synchronisatiedienst de schade trouw kopiëren.

De gevolgen gaan ook verder dan verloren toegang. Recente incidenten tonen aan dat gegevens die tijdens een aanval zijn buitgemaakt, kunnen worden gepubliceerd. In de Stormous-ransomwareaanval op een Nederlands kerknetwerk claimde de groep de verantwoordelijkheid en lekte gegevens, een herinnering dat zelfs organisaties die hun systemen herstellen nog steeds blootstelling kunnen ondervinden. Gestolen gegevens kunnen ook opduiken voor verkoop, zoals in de vermeende vermelding van de Paraguayaanse burgerserviceregistratie. Goede back-ups helpen u herstellen, maar ze halen gelekte gegevens niet terug.

Praktische verdediging: back-ups, segmentatie en responsplanning

Niets hiervan vereist paniek. Een handvol gewoonten verbetert uw kansen aanzienlijk.

  • Volg het 3-2-1-idee. Houd drie kopieën van belangrijke gegevens, op twee verschillende soorten opslag, met één kopie op een externe locatie of offline.
  • Gebruik offline of onveranderlijke back-ups. Een offline kopie die niet met uw netwerk is verbonden, of een onveranderlijke kopie die gedurende een bepaalde periode niet kan worden gewijzigd of verwijderd, is veel moeilijker te bereiken voor een aanvaller.
  • Test uw herstel. Een back-up die u nooit hebt hersteld, is een aanname, geen plan. Probeer een paar bestanden te herstellen, en periodiek een volledig systeem, om te bevestigen dat het werkt.
  • Segmenteer uw netwerk. Scheid back-upsystemen, servers en gevoelige gegevens van alledaagse apparaten, zodat een infectie op één machine zich niet gemakkelijk overal kan verspreiden.
  • Beperk toegang. Gebruik unieke inloggegevens en multi-factorauthenticatie voor back-upsystemen en beheerdersaccounts, en geef mensen alleen de toegang die ze nodig hebben.
  • Houd software bijgewerkt. Patchen sluit veel van de deuren waardoor aanvallers binnenkomen.
  • Schrijf een responsplan. Bepaal vooraf wie u moet bellen, hoe u getroffen apparaten isoleert, waar schone back-ups staan en wie de communicatie doet. Print een kopie, aangezien uw bestanden tijdens een incident mogelijk niet beschikbaar zijn.

Wat dit voor u betekent

Als u een bedrijf runt, is de les dat detectietools en back-ups moeten worden behandeld als afzonderlijke, overlappende beveiligingen, en beide moeten worden geverifieerd. Als u een particulier bent, controleer dan of uw back-ups niet permanent op uw computer zijn aangesloten en of ten minste één kopie losgekoppeld of beschermd tegen wijzigingen is.

Een VPN beschermt uw verkeer onderweg, maar het stopt geen ransomware die al op uw apparaat is beland. Back-up-hygiëne, updates en voorzichtig omgaan met e-mailbijlagen en links doen hier het zware werk.

Controleer nu uw herstelopstelling

De aankondiging van Index Engines is een nuttige aanleiding, ook al zijn de details nog beperkt. Ransomware die detectie en herstel omzeilt, is een risico waarop u zich kunt voorbereiden. Neem deze week een uur de tijd om te bekijken waar uw back-ups staan, te bevestigen dat ten minste één kopie offline of onveranderlijk is, een herstel te testen, uw netwerksegmentatie te controleren en een eenvoudig responsplan op te schrijven. Lees voor een praktijkvoorbeeld van wat er na een aanval kan gebeuren ons rapport over het Stormous-ransomware-incident en het datalek van 10 GB.