Een ransomwarelandschap dat niet stopt met versplinteren

Elke week duikt er een nieuwe ransomware-dreigingsactor op, volgens een nieuwe analyse van cyberbeveiligingsbedrijf Black Kite, meldde Infosecurity Magazine. Het onderzoek schetst een beeld van een afpersingseconomie die niet alleen groeit maar ook versplintert, waarbij nieuwe groepen sneller de kop opsteken dan verdedigers kunnen bijhouden.

Jarenlang draaide de berichtgeving over ransomware om een handvol dominante namen, merken die bijna ingeburgerde termen werden in beveiligingskringen. De bevindingen van Black Kite suggereren dat dit model op zijn retour is. In plaats van een paar grote, herkenbare operaties lijkt het landschap nu meer op een voortdurend veranderende zwerm van kleinere groepen, afsplitsingen en rebrandings. Elke nieuwe actor brengt zijn eigen tools, onderhandelingstactieken en doellijsten mee, waardoor de totale dreiging moeilijker te voorspellen en te verdedigen is met statische blokkeerlijsten of threat intelligence van één enkele leverancier.

Waarom versplintering van belang is voor alledaagse privacy

Het is verleidelijk om nieuws over ransomware onder de noemer ‘bedrijfsprobleem’ te scharen en weer over te gaan tot de orde van de dag, maar de gevolgen voor de privacy reiken veel verder dan de organisaties die de toegang tot hun eigen systemen kwijtraken. Moderne ransomware-operaties beperken zich zelden tot versleuteling. Veel groepen stelen nu eerst data en dreigen die openbaar te maken of te verkopen. Dat betekent dat klantgegevens, personeelsdossiers, medische geschiedenissen en financiële details in omloop kunnen komen, ongeacht of er losgeld wordt betaald.

Een versplinterd ecosysteem vergroot dit risico op een paar specifieke manieren. Ten eerste zorgen meer groepen voor meer ingangen en meer experimenten met welke sectoren en datatypes het meest winstgevend zijn om aan te vallen. Ten tweede hebben nieuwere, kleinere actoren vaak minder te verliezen op het gebied van reputatie, wat hen eerder geneigd kan maken om gestolen data als drukmiddel te lekken. Ten derde verliezen verdedigers die vertrouwen op het herkennen van bekende ransomware-‘merken’ een troef wanneer die merken zelf wegwerpbaar zijn en voortdurend worden vervangen.

De einduitkomst is dat gewone mensen, van wie de persoonlijke informatie in talloze bedrijfs- en instellingsdatabases zit, te maken krijgen met een gestaag groeiend aantal actoren die uiteindelijk hun data in handen kunnen krijgen. Je hoeft geen direct doelwit van een aanval te zijn om erdoor getroffen te worden.

Het patchprobleem achter de toename

Een reden waarom nieuwe ransomware-actoren zo snel kunnen opduiken, is dat het onderliggende aanvalsoppervlak blijft groeien. Ongepatchte softwarekwetsbaarheden blijven een van de meest voorkomende deuren waar ransomwaregroepen doorheen lopen, of ze de exploit nu zelf hebben gebouwd of de toegang hebben gekocht van een initial access broker. De omvang van die uitdaging werd onlangs nog duidelijk toen Microsoft een recordaantal van 570 bugs in één update patchte, waaronder twee zerodays die al actief werden misbruikt. Elk ongepatcht systeem dat achterblijft op zo’n updatecyclus is een potentieel steunpunt voor de volgende ransomwaregroep die zich meldt.

Dit is mede waarom de waarschuwing van Black Kite meer betekent dan het cijfer in de kop. Een versplinterd, snel bewegend ransomware-ecosysteem floreert juist doordat patchmanagement, wachtwoordhygiëne en netwerksegmentatie bij zoveel organisaties achterblijven. Nieuwe actoren hebben geen geavanceerde technieken nodig zolang bekende, ongepatchte kwetsbaarheden blijven werken.

Wat dit voor jou betekent

De meeste lezers zullen niet rechtstreeks met een ransomwarebende onderhandelen, maar de uitlopende effecten zijn reëel. Als een dienst die je gebruikt, een zorgverlener, een werkgever of een webwinkel wordt getroffen, kunnen jouw persoonlijke gegevens in een lek terechtkomen, ongeacht je eigen beveiligingsgewoonten. Een ransomwarelandschap met een voortdurende doorloop van nieuwe actoren betekent ook dat meldingen van datalekken vaker naar onbekende groepsnamen kunnen verwijzen, wat het moeilijker kan maken om in te schatten hoe ernstig een incident werkelijk is.

De praktische reactie is dezelfde, ongeacht welke specifieke groep achter een aanval zit: ga ervan uit dat jouw gegevens ooit kunnen worden blootgesteld en neem stappen om de schade te beperken wanneer het gebeurt.

Concrete stappen

  • Gebruik unieke, sterke wachtwoorden voor elke account, zodat een lek bij het ene bedrijf niet overslaat naar andere.
  • Zet multifactorauthenticatie aan waar dat wordt aangeboden, vooral voor e-mail, bankzaken en zorgportalen.
  • Houd besturingssystemen en applicaties direct up-to-date; ongepatchte software blijft een primair instappunt voor ransomware.
  • Controleer rekeningen en kredietrapporten op ongewone activiteit, met name nadat een organisatie waarvan je gebruik maakt een incident meldt.
  • Wees sceptisch over onverwachte e-mails of berichten die verwijzen naar accountproblemen, aangezien ransomwarecampagnes vaak beginnen met phishing.

De waarschuwing van Black Kite dat er elke week een nieuwe ransomware-dreigingsactor opduikt, herinnert ons eraan dat dit geen probleem is met een finishlijn. Terwijl het ransomware-ecosysteem blijft versplinteren, blijven op de hoogte blijven en het onderhouden van elementaire beveiligingshygiëne de betrouwbaarste verdediging voor zowel individuen als organisaties.