Een nieuwe ransomwarestrategie krijgt vorm
Een recente analyse van het ransomwarelandschap wijst op een opmerkelijke verschuiving in de strategie van aanvallers: in plaats van zorgvuldig één bedrijf tegelijk te viseren, proberen sommige groepen nu wat het rapport 'gebiedsonderdrukking' noemt, waarbij ze een hele cluster van onderling verbonden kleine en middelgrote ondernemingen (mkb) in één campagne compromitteren. Dit is een betekenisvolle ontwikkeling in de manier waarop ransomware-aanvallen op de toeleveringsketen worden uitgevoerd, en het is bijzonder relevant voor economieën die zijn opgebouwd uit gelaagde onderaannemingsrelaties. De analyse noemt de hiërarchische bedrijfsstructuur van Japan daarbij als een bijzonder aantrekkelijk jachtgebied.
De logica achter gebiedsonderdrukking is vanuit het perspectief van de aanvaller eenvoudig. Waarom tijd en middelen steken in het binnendringen van één goed verdedigd doelwit, als je een web van kleinere, minder beschermde bedrijven kunt identificeren die allemaal onderdeel zijn van dezelfde toeleveringsketen, en er zoveel mogelijk tegelijk kunt compromitteren? Elk extra slachtoffer vergroot de kans op een losgeldbetaling, en de onderling verbonden aard van onderaannemingsnetwerken betekent dat één enkel toegangspunt deuren kan openen naar tientallen downstream- of upstream-partners.
Wat 'gebiedsonderdrukking' betekent voor onderling verbonden mkb-bedrijven
Bij traditionele gerichte ransomwarecampagnes onderzoeken aanvallers een specifieke organisatie, analyseren ze de verdediging en creëren ze een inbraak die is afgestemd op dat ene doelwit. Gebiedsonderdrukking draait dit model om. Aanvallers brengen een bedrijfsecosysteem in kaart, identificeren de kleinere bedrijven die grotere hoofdopdrachtnemers ondersteunen, en behandelen het hele netwerk als één enkel aanvalsoppervlak.
Dit is van belang omdat mkb's in onderaannemingsketens vaak geen toegewijde beveiligingsmedewerkers, budgetten of monitoringtools hebben die grotere ondernemingen wel bezitten. Velen vertrouwen op tools voor externe toegang, gedeelde inloggegevens of VPN-configuraties die jaren geleden zijn opgezet en zelden worden gecontroleerd. In een hiërarchische bedrijfsstructuur, waar tientallen of honderden kleine leveranciers verbonden zijn met een handvol grote opdrachtnemers, ontstaat precies het soort wrijvingsarme omgeving waar aanvallers nu op optimaliseren.
Hoe aanvallers zich lateraal verplaatsen via onderaannemersnetwerken
Eenmaal binnen in één onderdeel van een onderaannemingscluster, hoeven aanvallers hun aanpak niet voor elk nieuw doelwit opnieuw uit te vinden. Gedeelde leveranciersrelaties, gemeenschappelijke software voor externe toegang en overlappende IT-ondersteuningsregelingen betekenen dat inloggegevens of voet aan de grond die bij het ene bedrijf zijn verkregen, vaak kunnen worden hergebruikt of aangepast om het volgende te bereiken. Een gecompromitteerd VPN-account, een blootgestelde remote desktopservice of een vertrouwde netwerkverbinding tussen een onderaannemer en zijn moederbedrijf kunnen allemaal als draaipunt dienen.
Deze laterale beweging is het bindweefsel dat een enkele inbreuk in een cascade verandert. Begrijpen hoe dit zich ontwikkelt van initiële toegang tot volledige compromittering wordt makkelijker als je kijkt naar de hele levenscyclus van een ransomware-aanval. De uitleg over dubbele afpersing ontleedt hoe aanvallers doorgaans bewegen van een eerste voet aan de grond via gegevensdiefstal tot versleuteling, een reeks die veel schadelijker wordt wanneer deze zich over meerdere verbonden bedrijven afspeelt in plaats van slechts één.
Waar dubbele afpersing en EDR-ontwijking passen in cascade-aanvallen
Campagnes voor gebiedsonderdrukking schrappen de tactieken niet die ransomware de afgelopen jaren zo winstgevend hebben gemaakt. Dubbele afpersing, waarbij aanvallers gegevens stelen voordat ze deze versleutelen en dreigen te lekken als het losgeld niet wordt betaald, blijft van toepassing en wordt aantoonbaar krachtiger wanneer meerdere bedrijven in dezelfde toeleveringsketen tegelijk worden getroffen. Een lek waarbij meerdere gelieerde bedrijven betrokken zijn, kan niet alleen druk uitoefenen op de individuele slachtoffers, maar ook op de grotere hoofdopdrachtnemers wier reputatie en contracten afhangen van de veiligheid van hun partners.
Moderne ransomware-operaties vertrouwen ook steeds vaker op technieken die zijn ontworpen om endpoint detection and response (EDR)-tools uit te schakelen of te verblinden voordat ze hun uiteindelijke lading inzetten. Zoals uitgelegd in het artikel over EDR-dodende ransomware-frameworks, zijn aanvallers ertoe overgegaan het uitschakelen van beveiligingstools als een berekende eerste stap te zien in plaats van ertegen te racen. In een scenario van gebiedsonderdrukking wordt deze ontwijkingsstap nog waardevoller, omdat het aanvallers in staat stelt om met een lagere kans op vroege detectie door meerdere zwak gemonitorde mkb-netwerken te bewegen.
Wat dit voor jou betekent
Als jouw bedrijf deel uitmaakt van een toeleveringsketen, of het nu als onderaannemer, leverancier of hoofdaannemer, ben je nu een knooppunt in een netwerk dat aanvallers actief in kaart brengen. De sterkte van je eigen verdediging beschermt niet langer alleen jezelf. Het raakt elke partner die met jou verbonden is. Een enkele ongepatchte VPN-gateway of hergebruikte inloggegevens voor externe toegang kan het toegangspunt worden voor een cascade-aanval die zich ver buiten je eigen systemen verspreidt.
Dit is met name relevant voor mkb-eigenaren die misschien aannemen dat hun bedrijf 'te klein is om een doelwit te zijn'. Onder een model van gebiedsonderdrukking is klein zijn geen bescherming. Het is vaak de reden waarom je bent uitgekozen.
Praktische verdedigingsmaatregelen die mkb-eigenaren nu moeten implementeren
Een paar concrete stappen kunnen de blootstelling aan ransomware-aanvallen op de toeleveringsketen aanzienlijk verminderen:
- Controleer elk punt voor externe toegang, inclusief VPN's, RDP en tools voor externe ondersteuning, en verwijder of actualiseer alles wat verouderd is.
- Vereis multi-factorauthenticatie op alle accounts voor externe toegang en beheerdersaccounts, vooral die gedeeld worden met leveranciers of opdrachtnemers.
- Segmenteer netwerken zodat een inbreuk bij een onderaannemer niet automatisch een pad naar partnerorganisaties kan bieden.
- Zorg voor offline, geteste back-ups zodat versleuteling alleen geen losgeldbeslissing kan afdwingen.
- Vraag je zakenpartners en hoofdaannemers naar hun eigen beveiligingspraktijken, aangezien jouw risico nu verbonden is met dat van hen.
Ransomwaregroepen hebben laten zien dat ze bereid zijn hun aanpak te industrialiseren en hele bedrijfsecosystemen als één enkel doelwit te behandelen, in plaats van bedrijven één voor één te pakken. Het begrijpen van die verschuiving en het nemen van de hierboven beschreven fundamentele verdedigingsstappen is de duidelijkste manier voor mkb's om te voorkomen dat ze de zwakke schakel worden die een hele toeleveringsketen ten val brengt.




