Waarom kleine bedrijven in Myanmar en Zuidoost-Azië nu doelwit zijn van ransomware

Jarenlang leek ransomwarebescherming voor kleine bedrijven een bijzaak. Aanvallers richtten zich op banken, ziekenhuizen en multinationale fabrikanten, want daar viel het geld te halen. Die berekening is veranderd. Kleine en middelgrote ondernemingen (kmo's) in Myanmar en de bredere Zuidoost-Aziatische regio komen steeds vaker in het vizier van aanvallers, en de redenen daarvoor zijn eenvoudig.

Kleinere bedrijven hebben doorgaans kleinere IT-teams, draaien op verouderde software en slaan vaak basisbescherming zoals multi-factor authenticatie of geautomatiseerde back-ups over, simpelweg omdat niemand daarvoor verantwoordelijk is gesteld. Aanvallers weten dit. Met geautomatiseerde scan tools kunnen criminele groepen duizenden netwerken tegelijk doorlichten en de netwerken markeren met ongepatchte systemen of blootgestelde externe toegangspunten, ongeacht de grootte of omzet van het bedrijf. Een kleine logistieke onderneming, een familiehandelsbedrijf of een lokale winkel met een handvol netwerkcomputers kan net zo kwetsbaar en net zo waardevol zijn voor een aanvaller die op zoek is naar een snelle betaling, als een groot bedrijf.

Deze verschuiving weerspiegelt wat er wereldwijd gebeurt. Berichtgeving over ransomwaregroepen die de voedingsmiddelen- en drankenindustrie aanvallen toont dat criminele groepen steeds vaker de voorkeur geven aan sectoren en bedrijven die van oudsher onderinvesteren in cybersecurity, juist omdat de opbrengst-tot-inspanning verhouding beter is dan het achtervolgen van goed beveiligde ondernemingen.

Hoe ransomwareaanvallen doorgaans verlopen

De werking van een ransomwareaanval begrijpen is de eerste stap om er een te stoppen. De meeste incidenten volgen een herkenbaar patroon, ook al verschillen de specifieke middelen.

Het begint meestal met een toegangspunt: een phishing-e-mail met een kwaadaardige bijlage, een gecompromitteerde externe bureaubladverbinding, of een kwetsbaarheid in software die niet is gepatcht. Eenmaal binnen slaan aanvallers niet altijd meteen toe. Velen brengen dagen of weken door met het stilletjes in kaart brengen van het netwerk, het identificeren van waardevolle data en het uitschakelen of ontwijken van beveiligingssoftware. Sommige ransomware-operators hebben zelfs technieken ontwikkeld om rechtstreeks in te grijpen op beveiligingssoftware, zoals gedetailleerd in de berichtgeving over ransomware tools die het geheugen van beveiligingssoftware overschrijven, wat detectie bemoeilijkt voordat de daadwerkelijke versleuteling begint.

De laatste fase is versleuteling: bestanden in het hele netwerk worden vergrendeld, er verschijnt een losgeldbrief en de normale bedrijfsvoering komt tot stilstand. Steeds vaker voegen aanvallers een tweede drukmiddel toe door gegevens te stelen voordat ze deze versleutelen, en dreigen ze gevoelige bedrijfs- of klantinformatie te lekken als het losgeld niet wordt betaald. Deze tactiek, ook wel dubbele afpersing genoemd, is zo gangbaar geworden dat een volledige uitleg van de mechanismen de moeite waard is voor iedereen die basiskennis wil opbouwen, zoals te lezen in de woordenlijstinvoer over ransomware.

Back-ups, encryptie en netwerkmaatregelen die het risico verkleinen

Het goede nieuws is dat ransomwarebescherming voor kleine bedrijven geen enterprise-beveiligingsbudget vereist. Een handvol consistente maatregelen verkleint de blootstelling aanzienlijk.

Back-ups zijn de allerbelangrijkste verdediging. Regelmatige, geautomatiseerde back-ups die offline of op een apart, geïsoleerd systeem worden opgeslagen, betekenen dat een bedrijf, zelfs als bestanden worden versleuteld, de bedrijfsvoering kan herstellen zonder losgeld te betalen. Back-ups die verbonden blijven met het hoofdnetwerk worden vaak net zo goed versleuteld als al het andere, dus isolatie is net zo belangrijk als frequentie.

Netwerksegmentatie is even belangrijk maar wordt vaak over het hoofd gezien. Door een netwerk op te delen in kleinere, geïsoleerde segmenten, beperk je hoe ver een aanvaller kan bewegen zodra hij voet aan de grond krijgt. Als één segment wordt gecompromitteerd, verspreidt de schade zich niet automatisch naar elk apparaat en elke server in het pand.

Andere basismaatregelen zijn: software en besturingssystemen up-to-date houden, multi-factor authenticatie op alle accounts afdwingen, het aantal gebruikers met beheerrechten beperken en medewerkers trainen om phishingpogingen te herkennen, want e-mail blijft een van de meest voorkomende toegangspunten voor dit soort aanvallen. Het bestuderen van echte aanvalspatronen, zoals gedocumenteerd in de analyse van meer dan 50 ransomware-inbreuken, kan ondernemers helpen te begrijpen welke kwetsbaarheden aanvallers het vaakst misbruiken en prioriteit te geven aan oplossingen.

Waar VPN's passen in een beveiligingspakket voor kleine bedrijven

Een Virtual Private Network (VPN) is op zichzelf geen complete ransomwareverdediging, maar speelt een nuttige ondersteunende rol. VPN's versleutelen het verkeer tussen externe medewerkers en bedrijfssystemen, wat van groot belang is voor bedrijven met personeel dat thuiswerkt of op reis is. Onbeveiligde externe toegang, vooral via slecht geconfigureerde protocollen voor externe bureaubladen, is een van de meer gangbare toegangspunten die aanvallers misbruiken.

Door een VPN te gebruiken om externe aanmeldingen te beveiligen, in combinatie met multi-factor authenticatie, wordt een van de gemakkelijkere paden naar het netwerk afgesloten. Het stopt geen aanvaller die via een phishing-e-mail binnenkomt, maar het verkleint wel het totale aanvalsoppervlak, en dat is precies de bedoeling van gelaagde beveiliging: geen enkel hulpmiddel lost het probleem op, maar elk haalt opties uit het draaiboek van een aanvaller.

Wat dit voor u betekent

Als u een klein bedrijf runt in Myanmar of elders in Zuidoost-Azië, dan gaat de aanname dat ransomware alleen grote bedrijven treft niet langer op. Aanvallers zijn opportunistisch en door geautomatiseerde tools biedt de omvang van een bedrijf op zichzelf weinig bescherming. Het bemoedigende is dat dezelfde handvol maatregelen – back-ups, segmentatie, updates en veilige externe toegang – van toepassing is ongeacht het budget, en ze de kansen aanzienlijk in uw voordeel doen keren.

Bruikbare aandachtspunten

  • Stel geautomatiseerde, offline back-ups in en test regelmatig het terugzetten ervan.
  • Segmenteer uw netwerk zodat één gecompromitteerd apparaat niet het hele systeem plat kan leggen.
  • Dwing multi-factor authenticatie af en houd alle software gepatcht en up-to-date.
  • Gebruik een VPN om externe toegang te beveiligen voor medewerkers die buiten kantoor werken.
  • Train medewerkers om phishing-e-mails te herkennen, nog steeds het meest voorkomende aanvalsingangspunt.

Ransomwarebescherming voor kleine bedrijven is haalbaar zonder een budget op ondernemingsniveau. Begin met de basis, blijf consequent en beschouw cybersecurity als een doorlopende gewoonte in plaats van een eenmalig project.