Ransomwareaanvallen op kleine bedrijven zijn sterk verergerd. Twee cybercriminele groepen, Qilin en The Gentlemen, strijden naar verluidt om de macht in de ransomware-as-a-servicemarkt, en kleine en middelgrote bedrijven (mkb) zitten ertussenin. In plaats van één dominante bende die slachtoffers afperst, zien beveiligingsonderzoekers nu twee agressieve operaties die racen om netwerken te infiltreren, gegevens te stelen en betaling te eisen, vaak bij organisaties die de minste capaciteit hebben om de verstoring op te vangen.

Deze rivaliteit is belangrijk omdat ze de prikkelstructuur voor aanvallers verandert. Wanneer twee groepen vechten om marktaandeel in de ransomware-economie, hebben beide redenen om sneller te bewegen, een breder net uit te werpen en makkelijkere doelwitten te zoeken in plaats van te wachten op de grootst mogelijke buit. Kleine bedrijven, die doorgaans met compactere IT-teams en oudere infrastructuur werken, passen precies in dat plaatje.

Waarom Qilin en The Gentlemen het mkb op de korrel nemen

Grote ondernemingen investeren doorgaans fors in detectietools, eigen beveiligingspersoneel en retainercontracten voor incidentrespons. Kleinere bedrijven hebben die luxe meestal niet. Een ransomware-operator die afweegt waar hij beperkte tijd en middelen besteedt, kiest vaak de weg van de minste weerstand, en die weg leidt steeds vaker naar het mkb.

Concurrentie tussen bendes als Qilin en The Gentlemen lijkt deze trend te versnellen. Wanneer aangesloten criminelen binnen een ransomware-as-a-servicemodel worden gestimuleerd om zoveel mogelijk slachtoffers te maken, neigen ze naar organisaties met minder verdediging en minder draagkracht om te onderhandelen of zelfstandig te herstellen. Het resultaat is een op volume gerichte aanpak waarbij mkb’ers het standaarddoelwit worden in plaats van een bijzaak.

Hoe deze ransomwarebendes eerste toegang krijgen

Ransomware-operators hoeven zelden geavanceerde, op maat gemaakte malware te schrijven om binnen te komen. In de meeste campagnes die in de branche worden gevolgd, komt de eerste toegang van veel alledaagsere zwakke plekken: blootgestelde of slecht beveiligde externe-toegangspunten, gestolen of hergebruikte inloggegevens, niet-gepatchte software en phishingmails die een medewerker verleiden tot het prijsgeven van een login.

Eenmaal binnen bewegen aanvallers zich doorgaans zijdelings door het netwerk, breiden ze rechten uit en lokaliseren ze back-upsystemen voordat ze de eigenlijke encryptie-payload uitrollen. Als back-ups bereikbaar zijn vanaf het gecompromitteerde netwerk, of als externe desktop- en VPN-toegang niet strak zijn afgebakend, hebben de aanvallers alles wat ze nodig hebben om de bedrijfsvoering te vergrendelen en betaling te eisen. Gegevensdiefstal vindt vaak tegelijkertijd plaats, waardoor bendes een tweede drukmiddel krijgen: betaal, of je gestolen bestanden worden openbaar gepubliceerd. Het World Leaks Mediaworks-lek illustreert precies hoe schadelijk die tweede fase kan zijn zodra gestolen data op een leksite belandt die voor iedereen te downloaden is.

De werkelijke kosten van een ransomwaretreffer voor een klein bedrijf

Voor een groot concern is een ransomware-incident pijnlijk maar overleefbaar. Voor een klein bedrijf kan het existentieel zijn. Stilstand tijdens herstel betekent omzetverlies zonder vangnet om dat op te vangen. Klantvertrouwen holt snel achteruit wanneer salarisadministratie, klantdossiers of gezondheidsgegevens op straat komen te liggen. Wettelijke en regelgevende verplichtingen gelden ongeacht bedrijfsgrootte, en de kosten van forensisch onderzoek, systeemherstel en een mogelijke losgeldbetaling kunnen de kasreserves weghalen waar veel mkb-bedrijven op leunen om te overleven.

De rivaliteit tussen Qilin en The Gentlemen maakt dit nog urgenter. Wanneer groepen concurreren op snelheid en volume in plaats van op selectiviteit, worden bedrijven die denken dat ze te klein zijn om de moeite waard te zijn, steeds vaker op het verkeerde been gezet.

Gelaagde verdediging: VPN’s, back-ups en toegangsbeheer die écht helpen

Mkb-bedrijven hebben geen budget op enterprise-niveau nodig om risico’s betekenisvol te verkleinen, maar ze moeten wel de gaten dichten waar aanvallers het meest op leunen.

  • Beveilig externe toegang. Als medewerkers of contractors op afstand verbinding maken, moet die toegang lopen via een goed geconfigureerde VPN of een zero-trust-toegangstool met multifactorauthenticatie ingeschakeld, niet via een blootgestelde remote desktop-poort die openstaat naar het internet.
  • Isoleer en test back-ups. Back-ups die op hetzelfde netwerk staan als productiesystemen zijn een risico, geen vangnet. Offline of onveranderlijke back-ups, regelmatig getest op restore, zijn wat een bedrijf echt in staat stelt te herstellen zonder losgeld te betalen.
  • Beperk geprivilegieerde toegang. Niet elke medewerker heeft beheerrechten nodig. Toegang beperken verkleint hoe ver een aanvaller kan bewegen zodra hij voet aan de grond krijgt.
  • Patch consequent. Veel ransomware-inbraken maken misbruik van bekende kwetsbaarheden waarvoor al fixes bestaan. Een regelmatig patchproces sluit deuren die aanvallers actief scannen.

Wat dit voor u betekent

Als u een klein bedrijf runt of de IT beheert, is de rivaliteit tussen Qilin en The Gentlemen een waarschuwing dat ransomwaregroepen actief op jacht zijn naar organisaties zoals de uwe. Ervan uitgaan dat u te klein bent om op te vallen, is geen veilige gok meer. De bedrijven die het snelst herstellen van een ransomware-incident zijn bijna altijd degenen die vóór de aanval al offline back-ups, afgebakende toegangsbeperkingen en beveiligde externe verbindingen hadden, niet erna.

Belangrijkste punten

  • Ransomwareaanvallen op kleine bedrijven nemen toe omdat rivaliserende bendes strijden om doelwitten en snelheid.
  • Zwakke externe toegang en slecht wachtwoordbeheer blijven de meest voorkomende binnenkomstroutes.
  • Offline, geteste back-ups zijn de meest betrouwbare manier om losgeldbetaling te voorkomen.
  • Het beperken van geprivilegieerde toegang remt aanvallers, zelfs nadat een inbraak heeft plaatsgevonden.
  • Gegevensdiefstal gaat vaak gepaard met versleuteling, dus proactieve beveiliging is van belang, ook als u nooit van plan bent losgeld te betalen.

Ransomwareaanvallen op kleine bedrijven voorblijven vergt geen immens beveiligingsbudget. Het vergt het dichten van de elementaire gaten die bendes als Qilin en The Gentlemen op dit moment actief misbruiken.