Trend van ransomware via gecompromitteerde inloggegevens wijst op verandering in aanvalstactieken

Jarenlang draaide het standaardadvies om ransomware te vermijden om één ding: patch je software voordat aanvallers de kwetsbaarheid als eerste misbruiken. Dat advies blijft belangrijk, maar is niet langer het hele verhaal. Volgens nieuw onderzoek van Sophos zijn phishing, brute-force-aanvallen en andere identiteitsgerelateerde bedreigingen nu softwarekwetsbaarheden voorbijgestreefd als de belangrijkste manier waarop ransomwarebendes een eerste voet aan de grond krijgen in een netwerk.

Dit is een betekenisvolle verschuiving. Het betekent dat zelfs organisaties met een sterk patchbeheer nog steeds kwetsbaar kunnen zijn als het wachtwoord van een medewerker wordt gestolen, geraden of hergebruikt uit een oud datalek. Voor alledaagse internetgebruikers is de conclusie vergelijkbaar: jouw inloggegevens, niet alleen je software, staan nu recht in het vizier van aanvallers.

Waarom identiteitsgerichte aanvallen het winnen

Softwarekwetsbaarheden vereisen dat aanvallers een ongepatcht lek vinden, een exploit ontwikkelen of kopen en hopen dat het doelwit nog niet heeft bijgewerkt. Dat kost tijd en technische vaardigheden. Gecompromitteerde inloggegevens daarentegen liggen vaak gewoon in uitgelekte databases van niet-gerelateerde datalekken, klaar om via credential stuffing op andere diensten te worden uitgeprobeerd. Phishingmails blijven goedkoop te verzenden en hoeven maar één persoon te misleiden. Brute-force-tools kunnen stilletjes zwakke of hergebruikte wachtwoorden raden, de klok rond.

De waarschuwing van Sophos weerspiegelt een bredere trend in de hele beveiligingsindustrie: aanvallers volgen de weg van de minste weerstand, en op dit moment loopt die weg via menselijke inloggegevens in plaats van via servercode. Dit is vooral van belang voor sectoren die al onder druk staan. Financiële instellingen hebben bijvoorbeeld gezien dat ransomware-operators steeds vaker leveranciersecosystemen en fouten in software van derden aanvallen, en identiteitsgerichte indringing voegt nog een extra risicolaag toe bovenop die blootstelling. Zodra een aanvaller geldige inloggegevens heeft, kan hij zich vaak door een netwerk bewegen als een legitieme gebruiker, wat detectie veel moeilijker maakt dan het herkennen van een overduidelijke exploitpoging.

Het wachtwoord blijft de zwakste schakel

De ongemakkelijke waarheid is dat veel ransomware-incidenten niet beginnen met een geavanceerde hack. Ze beginnen met een wachtwoord dat voor meerdere accounts werd hergebruikt, een phishingmail die overtuigend genoeg leek, of een login die niet beschermd werd door een tweede authenticatiefactor. Aanvallers hoeven geen encryptie te breken of aangepaste malware te schrijven als ze eenvoudigweg kunnen inloggen.

Dit is waarom identiteitshygiëne net zo belangrijk is geworden als software-updates. Eén enkel gecompromitteerd wachtwoord, vooral als het hergebruikt is tussen werk- en privéaccounts, kan een aanvaller een legitiem ogend toegangspunt geven dat veel traditionele beveiligingstools omzeilt die ontworpen zijn om malware of exploitpogingen te detecteren.

Wat dit voor jou betekent

Als individuele gebruiker is deze verschuiving in ransomware-toegangspunten een herinnering dat jouw persoonlijke beveiligingsgewoonten naar buiten toe doorwerken. Zwakke of hergebruikte wachtwoorden, vooral wachtwoorden die gekoppeld zijn aan zakelijke e-mail of cloudaccounts, kunnen de opening worden die een aanvaller nodig heeft, ongeacht of het doelwit jij persoonlijk bent of een organisatie waarmee je verbonden bent.

Het goede nieuws is dat de verdediging tegen identiteitsgerichte aanvallen algemeen bekend en voor iedereen toegankelijk is:

  • Gebruik een wachtwoordmanager om unieke, complexe wachtwoorden voor elk account te genereren en op te slaan, waardoor het risico van hergebruik van inloggegevens wordt geëlimineerd.
  • Schakel multi-factor authenticatie (MFA) in overal waar het wordt aangeboden. Zelfs als een wachtwoord wordt gestolen, kan MFA een aanvaller ervan weerhouden om in te loggen.
  • Controleer op blootstelling via datalekken met behulp van gerenommeerde datalekmonitoringsdiensten, zodat je weet wanneer een wachtwoord onmiddellijk moet worden gewijzigd.
  • Wees sceptisch over onverwachte loginmeldingen of e-mails die je vragen om inloggegevens te verifiëren, een kenmerk van phishingpogingen die ontworpen zijn om inloggegevens te bemachtigen.
  • Overweeg een VPN te gebruiken bij openbare of niet-vertrouwde netwerken, wat het risico verkleint dat jouw inlogverkeer wordt onderschept, met name op onbeveiligde wifi waar het stelen van inloggegevens gemakkelijker is.

De dreiging voorblijven

Ransomwaregroepen passen zich snel aan, en de verschuiving naar identiteitsgerichte aanvallen toont aan dat ze zich richten op de makkelijkst beschikbare zwakte in plaats van op de technisch meest indrukwekkende. Die zwakte is in veel gevallen een wachtwoord dat al jaren niet is gewijzigd of een account zonder MFA.

De verschuiving die Sophos beschrijft, betekent niet dat software-patching niet langer belangrijk is. Dat is het wel. Maar het bevestigt dat de beveiliging van inloggegevens evenveel aandacht verdient. Je wachtwoorden versterken, MFA inschakelen en alert blijven op phishingpogingen zijn niet langer optionele extra’s; het zijn kernverdedigingen tegen de meest voorkomende manier waarop ransomware daadwerkelijk binnenkomt vandaag de dag.

Deze stappen nu nemen, voordat er een datalekmelding in je inbox belandt, is de meest effectieve manier om aanvallers voor te blijven die in toenemende mate inzetten op gestolen inloggegevens in plaats van op softwarefouten.