Pijnlijke klap voor cybercriminelen van Deadbolt

Gepubliceerd op 18 oktober 2022 om 15:00

First click here and then choose your language with the Google translate bar at the top of this page ↑

De Nederlandse politie heeft een mooi succes geboekt in de bestrijding van ransomware. Met ransomware houden criminelen computerbestanden in gijzeling. Slachtoffers moeten losgeld betalen om weer toegang tot hun bestanden te krijgen. Vorige week wist de politie tijdens een gerichte actie meer dan 150 decryptiesleutels van 'ransomware-groep Deadbolt' te bemachtigen door een trucje met de bitcoinbetalingen. De politie heeft de betalingen verstuurd, de decryptiesleutels ontvangen en daarna de betalingen weer ingetrokken. Met deze sleutels kunnen bestanden zoals dierbare foto’s of administratie weer ontgrendeld worden, zonder dat het de slachtoffers geld kost.

Tip van cybersecuritybedrijf

De actie volgde na een tip van het cybersecuritybedrijf 'Responders.NU' over een methode om decryptiesleutels te bemachtigen. Dankzij die tip zijn Nederlandse cybercrimeteams van de politie in samenwerking met Responders.NU erin geslaagd om alle Nederlandse slachtoffers die aangifte hebben gedaan, aan een sleutel te helpen. Voor alle andere landen die hun aangiftes hebben gedeeld is bijna 90% van de slachtoffers aan een sleutel geholpen. De politie kreeg voor deze actie hulp van diverse andere partijen: het Openbaar Ministerie, Europol, de Franse nationale politie en Franse Gendarmerie. Naast de hulp aan slachtoffers is deze actie een pijnlijke klap voor Deadbolt: door deze zwakke schakel bij de criminelen moesten zij in allerijl hun systeem stilleggen. Ook zal voor hen duidelijk zijn dat ze goed in het vizier zijn bij de internationale opsporingsdiensten: pogingen om de criminele winsten weg te sluizen zal niet zonder risico zijn.

Deadbolt heeft wereldwijd meer dan 20.000 apparaten van QNAP en Asustor versleuteld, waarvan ten minste 1.000 in Nederland. Deze zaak illustreert hoe de politie werkt aan een brede bestrijding van cybercrime: het verstoren en dwarsbomen van criminelen en het helpen van slachtoffers. Helaas kunnen niet alle sleutels direct terug naar de slachtoffers. Soms is hun identiteit niet bekend en lastig te achterhalen, omdat lang niet iedereen aangifte doet.

Aangifte doen helpt

Matthijs Jaspers (cybercrimeteam politie): "Deze actie laat duidelijk zien dat aangifte doen helpt: slachtoffers die aangifte hebben gedaan kregen prioriteit. Hierdoor hebben wij hun sleutels als eerste bemachtigd, voordat de paniek bij de ransomware-groep toesloeg. Alle Nederlandse aangevers hebben we diezelfde avond nog benaderd met het goede nieuws en geadviseerd hoe ze herhaling kunnen voorkomen.

Het bestrijden van ransomware is één van de aandachtspunten van de politie in de aanpak van cybercriminaliteit. Deze actie was een groot succes. Nog tijdens de actieavond zijn de Nederlandse slachtoffers blij gemaakt met een telefoontje van de politie: ‘Wij hebben goed nieuws over uw aangifte: we hebben voor u de sleutel om uw systeem te bevrijden’. De slachtoffers konden direct aan de slag om belangrijke bedrijfsgegevens en tientallen jaren aan gekoesterde foto’s terug te halen".

Samenwerking met experts in de markt is essentieel in de aanpak van cybercrime. Rickey Gevers, Responders.NU: "Wij staan veel slachtoffers van ransomware bij en zagen een kans om sleutels te kunnen vrijspelen. Die methode hebben we met het cybercrimeteam van de politie gedeeld, zodat zij op grote schaal deze actie konden ondernemen.  Via de website deadbolt.responders.nu kunnen slachtoffers eenvoudig checken of hun sleutel ook beschikbaar is en de instructies voor het ontgrendelen volgen".

Steeds meer mensen gebruiken cryptovaluta. En criminelen dus ook. Daarom heeft de politie rechercheurs die gespecialiseerd zijn op het gebied van cryptovaluta. Deze specialistische kennis was cruciaal voor deze interventie.

Bron: responders.nu, politie.nl

Meer info over ransomware 

Meer ransomware nieuws

Belgie: Nu ook bedrijf in Tielt getroffen door ransomware

Opnieuw is een bedrijf getroffen door zogenoemde gijzelsoftware. Computers van Mitsubishi Chemical Advanced Materials in Tielt werden vorige week geïnfecteerd met ransomware. Volgens de directie komt de productie echter niet in het gedrang. Zo’n 15 à 20 werknemers van de administratieve dienst zijn momenteel wel technisch werkloos. 

Lees meer »

Belgie: 1.700 computers Atlas College Genk geblokkeerd

Het Atlas College in Genk is vanochtend het slachtoffer geworden van computerhackers die opereren vanuit Zwitserland. “De 1.700 computers in het netwerk van onze school zijn onbruikbaar gemaakt, versleuteld. De hackers hebben in een mail om losgeld gevraagd. De Federal Computer Crime Unit en het parket onderzoeken de zaak”, zegt algemeen directeur Christel Schepers van het Atlas College.

Lees meer »

Kamer vragen over losgeld na ransomware aanvallen

D66 heeft minister Grapperhaus van Justitie en Veiligheid om duidelijkheid gevraagd over het betalen van losgeld door publieke instanties bij ransomware aanvallen. De aanleiding voor de Kamervragen is een artikel op Security.NL over cyberverzekeringen die voor een toename van ransomware-aanvallen zouden zorgen. Maar ook het nieuws dat de Universiteit Maastricht losgeld betaalde om door ransomware versleutelde bestanden terug te krijgen. Deze ontwikkelingen zijn mogelijk stimulerend voor cybercriminelen omdat de kans op betaling voor ransomware lijkt toe te nemen.

Lees meer »

Cybercriminelen beproeven hun geluk met Ransomware

Talloze cybercriminelen kiezen ervoor hun geluk te beproeven met het creëren en verspreiden van ransomware-bedreigingen. De toegangsbarrière als het gaat om het creëren van een ransomware-bedreiging is vrij laag. Dit komt omdat er verschillende bouwpakketten voor ransomware zijn, evenals gevestigde Trojans voor gegevensvergrendeling waarvan de code gemakkelijk online beschikbaar is (darkweb). Dit verklaart waarom de meeste nieuw gespotte ransomware-bedreigingen slechts kopieën zijn van reeds bestaande Trojaanse paarden die bestanden coderen. Sommige cybercriminelen bouwen hun bedreigingen echter helemaal opnieuw op. Dit lijkt te zijn wat er gebeurt met de 'Zeoticus' Ransomware.

Lees meer »