Een Mexicaans koeriersbedrijf maakte een van de ergste nachtmerries voor elk klein of middelgroot bedrijf mee: drie maanden lang zaten aanvallers verborgen in het netwerk voordat men doorhad dat er iets mis was. Toen ze het eindelijk opmerkten, was het te laat. De cybercriminelen hadden gevoelige informatie gestolen en tot zes servers versleuteld met BitLocker, de encryptietool die standaard in Windows zit. Het bedrijf betaalde minder dan 5.000 dollar om de toegang terug te krijgen, maar dat bleek nog maar het begin van een veel groter probleem: het moest zijn volledige digitale infrastructuur herbouwen omdat geen enkel systeem dat door de aanvallers was aangeraakt nog te vertrouwen was.

Drie maanden onzichtbaar: de echte kostprijs van de verblijftijd

Het meest onthullende aan deze zaak is niet de uiteindelijke versleuteling, maar de tijd die de aanvallers onopgemerkt bleven. Drie maanden is genoeg om een heel bedrijfsnetwerk in kaart te brengen, te identificeren waar de meest waardevolle data zich bevindt, kopieën van die informatie te stelen en pas daarna de versleuteling uit te voeren. Dit patroon, bekend als dubbele afpersing, is standaard geworden onder ransomwaregroepen: eerst exfiltreren ze data om een tweede drukkingsmiddel te hebben (dreigen met publicatie) en daarna blokkeren ze de systemen om betaling af te dwingen.

Het gebruik van BitLocker bij deze aanval is opvallend. In plaats van aangepaste encryptie-malware te gebruiken, die door antivirus of beveiligingsoplossingen kan worden gedetecteerd, maakten de aanvallers gebruik van een legitieme tool die al op de eigen servers van het slachtoffer stond. Deze tactiek, bekend als "living off the land", wordt steeds gebruikelijker omdat het de kans verkleint dat beveiligingssoftware de activiteit als verdacht markeert. Voor een KMO met beperkte monitoringmiddelen betekent dit dat de alarmsignalen volledig onopgemerkt kunnen blijven.

Het losgeld betalen lost het onderliggende probleem niet op

Een van de belangrijkste lessen uit deze zaak is dat het betalen van losgeld, zelfs een relatief laag bedrag van minder dan 5.000 dollar, de echte schade niet wegneemt. Het bedrijf kreeg de decryptiesleutels terug, maar dat herstelde het vertrouwen in de eigen infrastructuur niet. Wanneer een aanvaller langdurige toegang tot een netwerk heeft gehad, kan elk systeem, elke credential of configuratie gecompromitteerd of aangepast zijn. Daarom is volledige heropbouw, hoe duur en ontwrichtend ook, vaak de enige verantwoorde optie.

Dit heeft directe implicaties voor privacy. Als de aanvallers informatie stalen vóór het versleutelen van de servers, zijn die gegevens (die klant-, werknemers- of zakenpartnerinformatie kunnen bevatten) buiten de controle van het bedrijf, ongeacht of het losgeld is betaald. Het is hetzelfde type datalek dat heeft geleid tot bredere bezorgdheid over surveillance en het omgaan met persoonlijke informatie, een thema dat ook door regelgevingsdebatten loopt zoals Chat Control in de Europese Unie, waarin wordt besproken wie toegang mag hebben tot privécommunicatie en onder welke voorwaarden. De les is in beide scenario's dezelfde: zodra data uit veilige handen is, is het vrijwel onmogelijk om te garanderen dat deze niet misbruikt zal worden.

Wat dit voor jou betekent

Als je een KMO leidt of in een klein IT-team werkt, moet deze zaak als een concrete waarschuwing dienen, niet als een ver-van-mijn-bedshow. KMO's zijn juist aantrekkelijke doelwitten omdat ze doorgaans minder verdedigingslagen hebben dan grote bedrijven, maar even waardevolle data beheren: financiële informatie, klantgegevens en inloggegevens voor cloudsystemen.

Enkele praktische maatregelen die het risico verkleinen dat jouw bedrijf in een gelijkaardige situatie belandt, zijn: het onderhouden van back-ups die echt geïsoleerd zijn van het hoofdnetwerk (offline of in onveranderlijke opslag), het herzien en beperken van wie beheerdersrechten heeft, en het monitoren van het gebruik van legitieme tools van het besturingssysteem die misbruikt kunnen worden, zoals hier met BitLocker gebeurde. Het is ook de moeite waard om te bekijken hoe intern en extern netwerkverkeer wordt beschermd, vooral als personeel verbinding maakt vanaf andere locaties dan kantoor; in die gevallen kan het begrijpen welke beschermingstools er voor jouw regio bestaan, zoals beschreven in deze gids over de beste VPN voor El Salvador, je helpen om gelijkaardige opties voor Mexico en andere landen in de regio te evalueren.

Daarnaast is het goed om voor ogen te houden dat datadiefstal tijdens een ransomware-aanval geen geïsoleerd incident is: de buitgemaakte informatie kan uiteindelijk circuleren of voor andere doeleinden worden gebruikt, een risico dat verbonden is met bredere zorgen over het volgen en gebruiken van persoonlijke gegevens, zoals gedocumenteerd in gevallen waarbij instanties apparaten hebben gevolgd met behulp van advertentiedata op grote schaal.

Conclusie

Deze ransomware-aanval op een Mexicaanse KMO bevestigt iets wat veel cybersecurity-experts al jaren herhalen: het betalen van losgeld is zelden het einde van het verhaal. Drie maanden van ongeautoriseerde toegang, de diefstal van gegevens en de noodzaak om de volledige infrastructuur vanaf nul herop te bouwen, tonen aan dat preventie en vroege detectie veel meer waard zijn dan welke onderhandeling met de aanvallers achteraf dan ook. Als jouw bedrijf nog geen duidelijk plan heeft voor back-ups, monitoring en incidentrespons, dan is dit een goed moment om dat te herzien voordat je de volgende statistiek wordt.