Als uw beveiligingsteam vorig jaar wat opgeluchter ademhaalde toen de ransomware-krantenkoppen leken te vertragen, suggereert nieuw onderzoek dat die opluchting voorbarig kan zijn geweest. Volgens berichtgeving van ZDNET was de schijnbare daling van ransomware-activiteit helemaal geen terugtrekking door cybercriminelen. Het was een herschikking, waarbij aanvallers van doelwitten, methoden en geldverdienmodellen wisselden in plaats van een stap terug te doen. Voor bedrijven die hun ransomware-verdedigingsstrategie baseren op het dreigingsbeeld van vorig jaar, is dat een belangrijke wake-upcall.
Waarom de 'daling' van ransomware een luchtspiegeling was
Op het eerste gezicht lijkt een dip in het aantal gerapporteerde ransomware-incidenten goed nieuws. Maar onderzoekers wijzen erop dat ruwe incidentcijfers misleidend kunnen zijn. Sommige ransomware-groepen rebranden, splitsen zich af of duiken onder om later onder een nieuwe naam weer op te duiken. Andere groepen gaan van massale aanvallen met lage losgelden over op minder, maar meer doelgerichte operaties tegen organisaties die grotere bedragen kunnen betalen. Als je succes louter afmeet aan de hoeveelheid koppen, mis je de onderliggende strategische verschuiving. De dreiging is niet gekrompen, maar van vorm veranderd, en dat onderscheid is enorm belangrijk voor de manier waarop bedrijven hun beveiligingsbudget en aandacht verdelen.
Hoe ransomware-groepen hun werkwijze herschikken
De herschikking is op meerdere manieren zichtbaar. Aanvallers combineren steeds vaker gegevensdiefstal met versleuteling, zodat zelfs een bedrijf met goede backups het risico loopt dat gevoelige informatie uitlekt als het weigert te betalen. Dit dubbele afpersingsmodel is precies wat er gebeurde toen Stadler Rail een losgeldeis van $12,3 miljoen weigerde van een groep die zichzelf Everest noemt, en erop gokte dat de eigen weerbaarheid opwoog tegen het risico van blootgestelde gegevens. Andere groepen worden op technisch vlak creatiever. De GodDamn-ransomware die een ondertekend stuurprogramma misbruikt om antivirus-tools uit te schakelen laat zien hoe aanvallers manieren vinden om de verdediging te omzeilen waarvan bedrijven aannemen dat die op de achtergrond gewoon werkt. En ransomware richt zich niet alleen op voor de hand liggende doelwitten zoals financiën of gezondheidszorg. De aanval op Cropwise, het precisielandbouwplatform dat verbonden is aan de Syngenta Group, opgeëist door een groep die zich ShadowByt3$ noemt, herinnert ons eraan dat elke sector met waardevolle operationele gegevens een potentieel doelwit is.
De 4 basisverdedigingen die bedrijven nu nodig hebben
Gegeven deze herschikking wijzen beveiligingsonderzoekers op een handvol fundamentele verdedigingsmaatregelen die essentieel blijven, hoe het dreigingslandschap ook verandert. Ten eerste: veerkrachtige, geteste backups die geïsoleerd zijn van het hoofdnetwerk, zodat versleuteling van productiesystemen niet ook je hersteltraject in gevaar brengt. Ten tweede: sterke identiteits- en toegangscontroles, inclusief multi-factor authenticatie, aangezien gestolen of zwakke inloggegevens nog steeds een van de meest voorkomende binnenkomstrucjes zijn voor aanvallers. Ten derde: tijdig patchen en kwetsbaarhedenbeheer, zodat gaten worden gedicht voordat verdedigers ze überhaupt opmerken. Ten vierde: netwerksegmentatie, die beperkt hoe ver een aanvaller zich kan verplaatsen zodra hij binnen is, waardoor schade wordt ingeperkt in plaats van dat één eerste voet aan de grond uitgroeit tot een volledige netwerkcompromittering.
Geen van deze maatregelen is nieuw, maar de herschikking in ransomware-werkwijzen herinnert ons eraan dat het overslaan van ook maar één ervan een opening creëert die aanvallers actief proberen te benutten.
Waar vpn's en versleutelde toegang passen in ransomware-weerbaarheid
Veilige externe toegang speelt een stille maar cruciale rol in dit verdedigingspalet. Vpn's en andere versleutelde verbindingstools zorgen ervoor dat gegevens die tussen thuiswerkers, filialen en kernsysteem worden verplaatst, niet onderschept kunnen worden. Bovendien kunnen ze zo worden geconfigureerd dat ze de gesegmenteerde toegang afdwingen die zijdelingse verplaatsing beperkt als inloggegevens ooit worden gecompromitteerd. Door een vpn te combineren met strikt toegangsbeleid krijgt een aanvaller niet automatisch een plattegrond van je hele netwerk, zelfs als hij een eerste voet tussen de deur krijgt. Dit is extra relevant nu ransomware-groepen zich steeds vaker richten op kleinere organisaties en instanties die mogelijk geen toegewijd beveiligingsteam hebben, zoals te zien was in het geval van een Amerikaanse overheidsinstantie die ongeveer $1 miljoen betaalde aan een groep genaamd Kairos nadat 2 TB aan gegevens was gestolen. Versleutelde, gesegmenteerde toegang stopt niet elke aanval, maar verhoogt wel de kosten en complexiteit voor aanvallers, wat vaak genoeg is om ze naar een makkelijker doelwit te laten uitwijken.
Wat dit voor jou betekent
Als je IT of beveiliging runt voor een klein of middelgroot bedrijf, is de belangrijkste boodschap geen paniek, maar herijking. Ga er niet van uit dat de rustigere krantenkoppen van vorig jaar betekenen dat de dreiging voorbij is. Ransomware-groepen zijn op zichzelf ook adaptieve bedrijven, die reageren op wat werkt. Dat betekent dat jouw verdediging minstens even adaptief moet zijn: regelmatig herzien, niet behandeld als een eenmalige checklist.
Praktische vervolgstappen
Voer een audit uit op je backupstrategie en bevestig dat backups geïsoleerd zijn en regelmatig worden getest op herstel, niet alleen op het maken ervan. Controleer wie toegang heeft tot wat en verscherp multi-factor authenticatie voor alle externe accounts en accounts met uitgebreide rechten. Blijf actueel met patchen, met name voor systemen die aan het internet grenzen en de vpn-infrastructuur zelf. Evalueer tot slot of je netwerksegmentatie en veilige externe-toegangsopstelling een aanvaller die voorbij je eerste verdedigingslinie is gekomen, daadwerkelijk zouden indammen, in plaats van ervan uit te gaan dat dit nooit op de proef wordt gesteld. De organisaties die ransomware-verdediging bedrijfsbreed behandelen als een doorlopende discipline, niet als een afgerond project, zijn het best gepositioneerd om welke vorm de dreiging straks ook aanneemt, te doorstaan.




