Eén enkele ransomwaregroep is erin geslaagd in te breken bij enkele van de meest herkenbare instellingen van Zuid-Afrika, waaronder het African National Congress (ANC), Anglo American, Mediclinic, South African Airways (SAA) en Pick n Pay. De gemene deler bij deze incidenten is double extortion ransomware, een tactiek die het standaarddraaiboek is geworden voor cybercriminelen die grote organisaties in Zuid-Afrika en daarbuiten aanvallen.

Wat deze reeks inbreuken bijzonder maakt, is niet alleen de omvang of de bekendheid van de slachtoffers. Het is dat één enkele dreigingsactor er herhaaldelijk in slaagde binnen te dringen in totaal verschillende sectoren: een politieke partij, een mijngigant, een private zorgverlener, een nationale luchtvaartmaatschappij en een grote retailer. Die spreiding zegt veel over hoe ransomwaregroepen vandaag de dag opereren, en waarom double extortion ransomware in Zuid-Afrika zo'n hardnekkig probleem is geworden voor organisaties die klant-, patiënt- of burgergegevens beheren.

Wat er gebeurde: de ransomwaregroep achter de inbreuken bij ANC, SAA en Pick n Pay

Volgens berichtgeving is dezelfde ransomwarebedreiging in verband gebracht met inbraken bij het ANC, Anglo American, Mediclinic, SAA en Pick n Pay. In plaats van zich op één bedrijfstak of type organisatie te richten, heeft deze groep een breed net uitgeworpen over overheidsgerelateerde instanties, bedrijfsreuzen, zorgverleners en op consumenten gerichte retailers. Die breedte suggereert dat de groep opportunistisch te werk gaat en het netwerk aanvalt dat het kan compromitteren, in plaats van vast te houden aan een specifieke sector of motief.

Elk van deze organisaties beheert verschillende, maar even gevoelige gegevenscategorieën. Het ANC heeft politieke en ledeninformatie. Anglo American, als wereldwijd mijnbouwbedrijf, heeft bedrijfs- en operationele gegevens. Mediclinic heeft patiëntendossiers. SAA heeft passagiers- en reisgegevens. Pick n Pay heeft klantenloyaliteits- en transactiegegevens. Dat één groep in al deze verschillende omgevingen kan doordringen, onderstreept dat ransomware-operators tegenwoordig niet slechts op één soort buit uit zijn; ze zijn uit op pressiemiddelen, waar ze die ook maar kunnen vinden.

Hoe double extortion ransomware verschilt van traditionele aanvallen

Traditionele ransomware was relatief eenvoudig: aanvallers versleutelden de bestanden van een slachtoffer en eisten betaling in ruil voor een decryptiesleutel. Na verloop van tijd werden organisaties beter in het verdedigen tegen dit model door offline back-ups te bewaren, waardoor ze hun systemen konden herstellen zonder ooit het losgeld te betalen.

Ransomwaregroepen pasten zich aan. Double extortion ransomware voegt een tweede drukmiddel toe. Voordat ze de systemen van een slachtoffer versleutelen, kopiëren aanvallers eerst stilletjes gevoelige gegevens van het netwerk – ze exfiltreren die. Zodra de versleuteling wordt geactiveerd en de losgeldeis is ingediend, staat het slachtoffer voor twee afzonderlijke bedreigingen: betalen om systemen weer online te krijgen, en opnieuw betalen (of extra betalen) om te voorkomen dat de gestolen gegevens worden gepubliceerd of online worden verkocht.

Deze aanpak neutraliseert de back-upverdediging waar veel organisaties op vertrouwen. Zelfs als een bedrijf zijn systemen kan herstellen vanuit back-ups zonder losgeld te betalen, blijft het geconfronteerd met het feit dat zijn gegevens – of het nu gaat om financiële administratie, gezondheidsinformatie of klantendatabases – in handen zijn van criminelen die dreigen ze te lekken. Dat is precies waarom double extortion de dominante ransomwarestrategie is geworden: het geeft aanvallers een tweede pressiemiddel, zelfs als het eerste faalt.

Waarom dit van belang is als u klant bent van deze organisaties

Als u lid bent van het ANC, patiënt bij Mediclinic, frequent flyer bij SAA, Smart Shopper bij Pick n Pay of op enigerlei wijze verbonden bent met Anglo American, dan is dit soort inbreuk niet alleen een abstract bedrijfsprobleem. Het is een direct risico voor uw persoonlijke informatie. Double extortion-aanvallen richten zich specifiek op het soort gegevens dat waarde heeft buiten de organisatie zelf: namen, contactgegevens, ID-nummers, financiële informatie, medische dossiers en loyaliteitsprogrammagegevens.

Wanneer die gegevens in handen vallen van een ransomwaregroep, blijven ze niet noodzakelijk beperkt tot die groep. Gestolen dossiers van dit soort inbreuken worden vaak gepubliceerd, verkocht of verspreid op criminele forums, soms lang nadat het oorspronkelijke incident uit de krantenkoppen is verdwenen. De omvang van de blootstelling kan enorm zijn. Om een idee te krijgen van hoe groot deze downstream-effecten kunnen worden, laat het datalek in Mexico waarbij 195 miljoen identiteiten werden blootgesteld zien hoe verstrekkend één grootschalige inbraak kan worden zodra gestolen identiteitsgegevens gaan circuleren.

In tegenstelling tot aan staten gelieerde cybercampagnes, die vaak gericht zijn op spionage of verstoring van infrastructuur zoals te zien bij de door de staat gesponsorde aanvallen die in Singapore zijn gemeld, zijn double extortion ransomwaregroepen financieel gemotiveerd. Dat betekent dat de gegevens die ze van u stelen worden behandeld als een handelswaar, iets om geld aan te verdienen via losgeldbetalingen, doorverkoop of openbare lekken die bedoeld zijn om het slachtofferorganisatie onder druk te zetten.

Praktische stappen om uw gegevens te beschermen na een inbreuk bij een derde partij

U hebt geen controle over de vraag of een organisatie waarmee u zaken doet wordt gehackt, maar u hebt wel controle over hoe u reageert en hoe blootgesteld u achteraf blijft.

  • Controleer of uw gegevens onderdeel waren van inbreukmeldingen van het ANC, Anglo American, Mediclinic, SAA of Pick n Pay, en volg eventuele specifieke instructies die zij geven.
  • Wijzig wachtwoorden voor accounts die aan deze organisaties zijn gekoppeld, vooral als u dat wachtwoord ook elders hebt hergebruikt.
  • Schakel tweefactorauthenticatie in waar dat wordt aangeboden, met name voor financiële, zorg- en loyaliteitsaccounts.
  • Controleer bank- en creditcardafschriften op onbekende transacties, want financiële en identiteitsgegevens zijn vaak de meest waardevolle buit die bij deze inbreuken wordt gestolen.
  • Wees bedacht op vervolg-phishingpogingen, omdat gestolen persoonlijke details vaak worden gebruikt om overtuigende scam-e-mails of -berichten te maken die naar echte accountinformatie verwijzen.

Het grotere plaatje van double extortion ransomware in Zuid-Afrika

Het feit dat één ransomwaregroep kon doordringen tot een politieke partij, een mijnbouwconglomeraat, een zorgnetwerk, een luchtvaartmaatschappij en een retailer illustreert hoe double extortion ransomware in Zuid-Afrika een gedeeld risico is geworden voor alle sectoren, niet een nicheprobleem voor één bepaalde branche. Organisaties zijn verantwoordelijk voor het beveiligen van hun netwerken, maar individuen spelen ook een rol bij het beperken van de schade zodra een inbreuk plaatsvindt.

Op de hoogte blijven van welke organisaties waarmee u te maken hebt getroffen zijn, uw inloggegevens snel bijwerken en letten op tekenen van misbruik zijn praktische, haalbare stappen. Datalekken bij grote instellingen zullen blijven gebeuren, maar hoe snel u erop reageert, kan het verschil maken tussen een klein ongemak en een ernstig identiteitsdiefstalprobleem.