Ransomware is van vorm veranderd. Waar vroege aanvallen afhankelijk waren van het versleutelen van bestanden en het eisen van betaling voor een decoderingssleutel, heeft een groep die bekendstaat als de Silent Ransom Group zijn draaiboek opgebouwd rond een ander doel: het stelen van gevoelige gegevens en het dreigen deze openbaar te maken. Deze tactiek, vaak extortion-only ransomware genoemd, slaat versleuteling volledig over en zet slachtoffers juist onder druk met de angst voor publieke lekken. Nu heeft de groep die strategie een stap verder gebracht door nep-IT-medewerkers in te zetten die persoonlijk langskomen om toegang te krijgen tot slachtofferorganisaties.
Van versleuteling naar afpersing: de evolutie van ransomware-tactieken
De reden voor deze verschuiving is praktisch. De wijdverbreide acceptatie van betrouwbare back-upsystemen en de groeiende beschikbaarheid van gratis decoderingshulpmiddelen hebben traditionele op versleuteling gebaseerde ransomware minder effectief gemaakt. Als een slachtoffer de gegevens eenvoudig uit een back-up kan herstellen, is er geen prikkel om losgeld te betalen voor een decoderingssleutel. Op afpersing gerichte groepen hebben zich aangepast door versleuteling helemaal uit de vergelijking te halen. In plaats daarvan kopiëren ze heimelijk gevoelige bestanden en dreigen ze die gegevens vrij te geven of te verkopen tenzij het slachtoffer betaalt.
Deze aanpak vereist dat aanvallers creatief zijn in hoe ze überhaupt toegang krijgen, aangezien er geen malware-payload is die het zware werk doet. Daar komen social engineering, en nu ook fysieke aanwezigheid, in beeld.
Nep-IT-medewerkers en intrusies ter plaatse
Volgens een waarschuwing van de FBI richt de Silent Ransom Group, ook gevolgd onder de namen Luna Moth, Chatty Spider en UNC3753, zich op advocatenkantoren met een combinatie van phishing-e-mails en het zich voordoen als IT-supportpersoneel. In plaats van uitsluitend op externe aanvallen te vertrouwen, zouden operators die met de groep worden geassocieerd persoonlijk zijn verschenen bij doelwitkantoren, zich voordoend als IT-technici om fysieke toegang te krijgen tot netwerken en systemen.
Beveiligingsonderzoekers die de campagne volgen, waaronder analisten bij Mandiant, identificeerden eerder dit jaar een golf van deze financieel gemotiveerde gegevensdiefstaloperaties tegen Amerikaanse advocatenkantoren. Het patroon weerspiegelt een bredere trend in het ransomware-ecosysteem, waarbij dreigingsactoren in toenemende mate digitale en fysieke tactieken combineren om technische verdedigingen te omzeilen die van buitenaf moeilijker te kraken zijn geworden. Het echoët een patroon dat elders in de ransomwarewereld zichtbaar is, waar groepen snel van koers veranderen zodra een kwetsbaarheid of techniek effectief blijkt, een dynamiek die ook zichtbaar is in voortdurende exploitatie van de BlueHammer-kwetsbaarheid door ransomwarebendes.
Waarom advocatenkantoren en privacy risico lopen
Advocatenkantoren zijn aantrekkelijke doelwitten om precies de redenen die extortion-only ransomware effectief maken. Ze beheren enorme hoeveelheden vertrouwelijke cliëntinformatie, van processtukken tot financiële documenten en persoonlijke gegevens die onder het verschoningsrecht tussen advocaat en cliënt vallen. Een datalek bij een kantoor treft niet alleen de organisatie zelf; het brengt elke cliënt wiens informatie via dat kantoor gaat, in gevaar dat gevoelige details uitlekken of worden verkocht.
Het gebruik van nep-IT-medewerkers voegt nog een zorglaag toe. Medewerkers zijn getraind om wantrouwig te zijn tegenover verdachte e-mails of links, maar veel minder organisaties hebben robuuste protocollen om de identiteit te verifiëren van iemand die beweert IT-support te zijn en binnenkomt. Eenmaal binnen kan een impersonator directe toegang krijgen tot werkstations, servers of inloggegevens die anders een technische exploit zouden vereisen om op afstand te bereiken. Die toegang kan vervolgens worden gebruikt om gegevens heimelijk te exfiltreren, lang voordat iemand beseft dat er iets mis is.
Wat dit voor u betekent
Zelfs als u niet bij een advocatenkantoor werkt, is deze verschuiving belangrijk. Het signaleert dat aanvallers bereid zijn tijd en moeite te investeren in fysieke verkenning en impersonatie wanneer digitale verdedigingen te sterk worden. Elke organisatie die gevoelige persoonlijke of financiële gegevens verwerkt, waaronder zorgverleners, financiële instellingen en overheidsaannemers, kan een toekomstig doelwit worden met hetzelfde draaiboek.
Voor individuen draait de les om bewustzijn. Gegevens die u deelt met een professionele dienstverlener, of het nu een advocaat, accountant of zorgverlener is, zijn slechts zo veilig als de zwakste schakel van die organisatie, waar steeds vaker ook het verificatieproces aan de voordeur onder valt, niet alleen de firewalls.
Concrete adviezen
- Vraag dienstverleners die uw gevoelige gegevens verwerken, zoals advocatenkantoren of financieel adviseurs, of zij identiteitsverificatieprocedures hebben voor IT-bezoeken ter plaatse.
- Wees voorzichtig met hoeveel persoonlijke informatie u met een organisatie deelt, en vraag hoe lang zij die bewaren.
- Als u een melding ontvangt van een datalek waarbij een professionele dienst betrokken is die u gebruikt, houd dan uw rekeningen en kredietrapporten in de gaten op verdachte activiteit.
- Organisaties moeten personeel trainen om de identiteit te verifiëren van iedereen die beweert IT-personeel te zijn, of het contact nu per telefoon, e-mail of persoonlijk plaatsvindt.
De verschuiving van de Silent Ransom Group richting nep-IT-medewerkers is een herinnering dat ransomwareverdediging niet langer alleen een technisch probleem is. Naarmate afpersingstactieken evolueren, moeten de menselijke processen die zijn ontworpen om ze te stoppen dat ook doen.




