De Amerikaanse tak van vleesverwerker JBS bevestigt dat het 11 miljoen dollar heeft betaald aan hackers. Op deze manier wilde de grootste vleesproducent ter wereld het risico voor klanten verkleinen. Op het moment dat het bedrijf het losgeld aan de aanvallers betaalde, was het grootste deel van het productieproces al weer operationeel.
Eind mei wisten hackers het bedrijfsnetwerk van JBS binnen te dringen en ransomware te installeren. Uit voorzorg besloot het bedrijf om een aantal filialen in Australië, Canada en de VS tijdelijk te sluiten. Na enkele dagen werd het productieproces weer opgestart en was het weer business as usual. Over de omvang en de ontstane schade zijn nooit mededelingen gedaan. Het vleesverwerkingsbedrijf heeft van meet af aan gezegd dat er geen bedrijfsgevoelige of andere vertrouwelijke data is gestolen.
Russische hackers
Nadat de ransomware-aanval werd geconstateerd, nam JBS contact op met het Witte Huis en de FBI. De inlichtingen- en veiligheidsdienst zei dat REvil -ook wel Sodinokibi genoemd- naar alle waarschijnlijkheid verantwoordelijk was voor de cyberaanval. Dat zijn hackers die vanuit Rusland opereren. Of dat betekent dat Rusland achter de aanval, is allerminst zeker. De regering van president Biden nam wel contact met de Russische overheid met de boodschap dat ‘deugdelijke staten geen onderdak bieden aan ransomware-criminelen’.
Betaling bevestigd
Een vraag die tot op heden onbeantwoord was gebleven, is of JBS losgeld had betaald aan de hackers. Woensdagavond Nederlandse tijd bevestigde topman Andre Nogueira dat hij een bedrag van 11 miljoen dollar had betaald aan de aanvallers. “Het was een zeer moeilijke beslissing om te nemen voor ons bedrijf en mij persoonlijk. We vonden echter dat we deze beslissing moesten nemen om ieder risico voor onze te klanten te vermijden”, zo zegt hij in een persverklaring.
Op het moment dat Nogueira het geld overmaakte naar de hackers, was een groot deel van het bedrijf al weer actief. In overleg met interne IT-medewerkers en cybersecurityexperts van buitenaf, besloot JBS toch om het losgeld te betalen om zo de schade zoveel mogelijk te beperken. Het forensisch onderzoek is nog altijd in volle gang. Voorlopige resultaten bevestigen dat er geen gegevens zijn gecompromitteerd van het bedrijf, werknemers of klanten.
JBS geeft jaarlijks meer dan 200 miljoen dollar uit aan cybersecurity en informatiebeveiliging. Wereldwijd werken er meer dan 850 IT-professionals voor het vleesverwerkingsbedrijf. Naar eigen zeggen beschikt de vleesverwerker over onder meer cyberveiligheidsprotocols en versleutelde back-upservers.
Betalen de norm geworden?
JBS is niet het enige grote bedrijf dat recentelijk losgeld heeft betaald aan hackers. Eind april was Colonial Pipeline het doelwit van een ransomware-aanval. Daarbij werd naar verluidt 100 GB aan data buitgemaakt door leden van het Russische hackerscollectief DarkSide, die de gegevens dreigden openbaar te maken.
Omdat tientallen miljoenen Amerikanen afhankelijk zijn van de aanvoer van geraffineerde aardolie van het bedrijf, besloot CEO Joseph Blount om de 4,4 miljoen dollar aan losgeld te betalen. “Ik besef dat het een controversiële beslissing is. Die heb ik niet lichtvaardig genomen. Ik voelde me niet op mijn gemak toen ik het geld zag wegvloeien naar de daders. Ik deed het in het landsbelang”, zei hij in een interview met The Wall Street Journal. De hackers wisten het bedrijfsnetwerk binnen te dringen dankzij een gelekt wachtwoord van een VPN account die niet was beveiligd met meerfactorauthenticatie. Tijdens een hoorzitting voor de Senaat zei Blount dat hij niet weet hoe dit heeft kunnen gebeuren. Tevens benadrukte de topman dat het om een sterk wachtwoord ging.
Deze week maakte het Amerikaanse ministerie van Justitie bekend dat ze een groot deel van het betaalde losgeld heeft weten terug te halen. De FBI wist de hand te leggen op de private key van de cryptowallet die DarkSide gebruikte. Zodoende had de handhavings- en opsporingsdienst toegang tot de digitale portemonnee van de hackers. Op deze manier wist de veiligheidsdienst 63,7 van de 75 bitcoin terug te schrijven naar Colonial Pipeline.
Bron: jbsfoodsgroup.com, vpngids.nl
Meer info over ransomware
Tips of verdachte activiteiten gezien? Meld het hier.
Ransomware gerelateerde berichten
"Om de zaken nog erger te maken werden de proof-of-concept geautomatiseerde aanvalsscripts openbaar gemaakt"
Ruim een week nadat Microsoft de 'mitigatietool met één muisklik' heeft uitgebracht om cyberaanvallen op lokale Exchange-servers te beperken maakte het bedrijf bekend dat de patches reeds zijn uitgevoerd op 92% van alle internet-gerichte servers die zijn getroffen door de 'ProxyLogon-kwetsbaarheden'.
Acer heeft tijd gekregen tot zondag om de 50 miljoen dollar te betalen anders wordt het bedrag verdubbeld
Het hackers collectief 'REvil' heeft naar verluidt een ransomware aanval uitgevoerd op Acer. De aanvallers eisen 50 miljoen dollar aan losgeld van het Taiwanese technologiebedrijf, het hoogste bedrag dat tot op heden ooit door hackers is gevraagd. Acer wil de cyberaanval niet bevestigen, maar stelt enkel dat er momenteel een ‘lopend onderzoek’ wordt uitgevoerd.
Losgeld: "Het besluit dat we hebben genomen gaat in tegen al onze principes, het voelt heel slecht"
Het 'Staring College' is deze week getroffen door een grote ransomware-aanval. De middelbare school, met vestigingen in Lochem en Borculo, heeft na wikken en wegen besloten om losgeld te betalen aan de aanvallers. Dat was enige manier om er zeker van te zijn dat het onderwijs geen gevaar liep.
Twee derde van organisatie kreeg te maken met ransomware in 2020
Uit onderzoek van Proofpoint blijkt dat ransomware-aanvallen een enorm groot probleem zijn. Zo geeft 66 procent van respondenten aan het slachtoffer te zijn geweest van ransomware.
Piek in cyberaanvallen op zorgsector in Europa
Het 'Computer Emergency Response Team' dat Nederlandse zorginstellingen adviseert over cybersecurity en informatiebeveiliging, waarschuwt ziekenhuizen en andere organisaties in de zorg voor ransomware-aanvallen. De afgelopen weken zagen medewerkers een piek in het aantal cyberaanvallen op de Europese zorgsector. Het is onduidelijk waarom het aantal aanvallen uitgerekend nu in de lift zit.
Zijn er nieuwelingen die gebruik maken van 'open ransomware-as-a-service diensten' die onbedoeld gegevens vernietigen?
Steeds meer slachtoffers van ransomware verzetten zich tegen de afpersers en weigeren te betalen wanneer ze hun systeem kunnen herstellen met behulp van back-ups, ondanks het dreigementen van de hackers om de gestolen gegevens te lekken.