Ransomware gaat niet langer alleen om encryptie

Jarenlang draaide het standaard advies tegen ransomware om één ding: back-up van je data, zodat je nooit losgeld hoeft te betalen. Dat advies blijft belangrijk, maar volgens een recente analyse van KnowBe4, een bedrijf gespecialiseerd in security awareness-training, geeft het niet langer het volledige beeld van hoe moderne ransomware-operaties daadwerkelijk werken.

Ransomware is geëvolueerd naar wat KnowBe4 omschrijft als een bedrijfsverstoringsmodel, dat minder draait om brute-force malware en meer om gestolen identiteiten en social engineering. In plaats van simpelweg bestanden te vergrendelen en betaling te eisen voor een decryptiesleutel, richten aanvallers zich steeds vaker op het binnendringen van een organisatie via legitieme, gestolen inloggegevens, waarna ze dat vertrouwde toegangsniveau gebruiken om maximale operationele schade aan te richten voordat iemand het opmerkt.

Deze verschuiving is net zo belangrijk voor privacy als voor IT-beveiliging. Wanneer ransomwaregroepen identiteiten stelen om binnen te komen, wordt de persoonlijke data die aan die identiteiten is gekoppeld — medewerkerslogins, klantgegevens, interne communicatie — onderdeel van het aanvalsoppervlak. Een ransomware-incident is tegenwoordig zelden alleen een encryptiegebeurtenis; het is vaak ook een datablootstellingsgebeurtenis.

Waarom gestolen identiteiten het nieuwe toegangspunt zijn

Het traditionele beeld van een ransomware-aanval omvat een kwaadaardige e-mailbijlage of een kwetsbare, niet-gepatchte server. Die vectoren zijn niet verdwenen, maar worden steeds vaker aangevuld of vervangen door eenvoudigere tactieken: phishing voor inloggegevens, helpdesks overhalen om wachtwoorden te resetten, of misbruik maken van zwakke multi-factor authenticatie-instellingen om toegang te krijgen als een vertrouwde gebruiker.

Eenmaal binnen hoeven aanvallers niets te 'hacken' in de traditionele zin. Ze loggen in als elke andere medewerker, bewegen zich stil door het netwerk en identificeren de systemen en data waarvan verstoring de meeste pijn zal veroorzaken, en dus de meeste hefboom geeft voor een losgeld-eis. Dit is wat KnowBe4 bedoelt met het omschrijven van ransomware als een bedrijfsverstoringsmodel: het doel is niet alleen data te versleutelen, maar de operaties van een organisatie tot stilstand te brengen totdat er betaald wordt.

Deze aanpak weerspiegelt wat breder is waargenomen in het ransomware-as-a-service-ecosysteem. Groepen zoals de operatie die we in detail hebben beschreven in onze berichtgeving over LockBit 5.0 en het leven na Operation Cronos laten zien hoe ransomware-partners hun operaties hebben geprofessionaliseerd, waarbij ze elke aanval minder behandelen als een inbraak en meer als een berekende zakelijke onderhandeling, compleet met druk tactieken en reputatiedreigingen.

Ransomware-verdediging heroverwegen voor een identiteitsgerichte dreiging

Als identiteitsdiefstal en social engineering nu de primaire manier zijn waarop ransomware voet aan de grond krijgt, dan pakken verdedigingen die uitsluitend zijn gebouwd rond netwerkperimeterbeveiliging en antivirussoftware het probleem van gisteren aan. De benadering van KnowBe4 suggereert dat organisaties identiteitsverificatie en menselijk gedrag moeten behandelen als kernonderdelen van ransomware-verdediging, niet als bijzaak.

In de praktijk betekent dit sterkere identiteitsverificatieprocessen voor wachtwoordresets en accountherstel, phishingbestendige multi-factor authenticatie in plaats van makkelijk te omzeilen sms-codes, en doorlopende medewerkerstraining die social engineering behandelt als een actieve, evoluerende dreiging in plaats van een eenmalige nalevingsoefening. Back-ups en netwerksegmentatie blijven essentieel, maar ze zijn nu de tweede verdedigingslinie in plaats van de eerste.

De belangen rond deze verschuiving trekken ook de aandacht op beleidsniveau. Zoals we hebben gerapporteerd, overwegen overheden een verbod op ransomware-betalingen te midden van AI-gestuurde aanvallen, een teken dat toezichthouders erkennen dat het huidige verdedigingsmodel — betalen om het probleem te laten verdwijnen — niet houdbaar is naarmate aanvallen sneller en overtuigender worden.

Wat dit voor jou betekent

Of je nu een IT-beslisser bent of simpelweg iemand van wie de werkgever jouw persoonlijke data opslaat, deze evolutie in ransomware-tactieken heeft echte gevolgen. Als aanvallers binnenkomen door identiteiten te stelen in plaats van softwarefouten te misbruiken, dan beïnvloedt de beveiliging van je eigen inloggegevens, en hoe zorgvuldig jouw organisatie identiteit verifieert voordat toegang wordt verleend, direct hoe kwetsbaar die organisatie is voor een kostbare verstoring.

Voor individuen bevestigt dit een bekend maar steeds urgenter punt: hergebruikte wachtwoorden, zwakke MFA, en nonchalante reacties op onverwachte wachtwoordresetverzoeken zijn niet alleen persoonlijke risico's, het zijn potentiële toegangspunten voor aanvallen die kunnen uitwaaieren en de data van duizenden mensen kunnen treffen. Voor bedrijven betekent het dat ransomware-verdediging moet worden begrepen als een identiteits- en menselijk-gedragsprobleem, net zozeer als een technisch probleem.

Praktische takeaways

  • Schakel waar mogelijk phishingbestendige multi-factor authenticatie in en vermijd uitsluitend te vertrouwen op sms-codes.
  • Wees sceptisch over onverwachte wachtwoordreset- of accountverificatieverzoeken, zelfs als ze afkomstig lijken van interne helpdesks.
  • Organisaties moeten auditen hoe identiteitsverificatie werkt voor accountherstel, aangezien dit een steeds vaker voorkomend toegangspunt is voor ransomware.
  • Behandel regelmatige security awareness-training als een doorlopende noodzaak, niet als een eenmalige afvinkpost, omdat social engineering-tactieken zich snel ontwikkelen.
  • Houd offline, geteste back-ups aan als tweede verdedigingslinie, met het besef dat het stoppen van identiteitsgebaseerde indringingen net zo belangrijk is als het herstellen van encryptie.

De evolutie van ransomware naar een identiteitsgedreven bedrijfsverstoringsmodel betekent niet dat de strijd onwinbaar is. Het betekent dat de strijd is verplaatst. Verdedigingen die zich ooit uitsluitend richtten op malware en back-ups moeten nu rekening houden met hoe gemakkelijk een gestolen identiteit de deur kan openen naar een heel netwerk, en dat begint met het behandelen van identiteitsbeveiliging als onlosmakelijk verbonden met ransomware-verdediging zelf.