Vorige week verscheen het 'Ransomware Spotlight Year End Report' van Ivanti. Het rapport identificeerde 32 nieuwe ransomwarefamilies in 2021, waarmee het totaal op 157 komt, een toename van 26 procent ten opzichte van het voorgaande jaar.
Uit het rapport blijkt ook dat deze ransomware-groepen zich blijven richten op ongepatchte kwetsbaarheden en zero-day kwetsbaarheden en zich in recordtijd bewapenen om verlammende aanvallen uit te voeren. Tegelijkertijd breiden ze hun aanvalsgebieden uit en vinden ze nieuwe manieren om netwerken van organisaties in gevaar te brengen door zeer impactvolle aanvallen uit te voeren.
Enkele belangrijke observaties en trends uit het Ransomware report
Ongepatchte kwetsbaarheden blijven de meest prominente aanvalsvectoren die worden uitgebuit door ransomware-groepen
De analyse bracht vorig jaar 65 nieuwe kwetsbaarheden in verband met ransomware aan het licht, wat neerkomt op een groei van 29 procent ten opzichte 2020, waarmee het totale aantal kwetsbaarheden in verband met ransomware op 288 uitkomt. Alarmerend is dat meer dan een derde (37 procent) van deze nieuw toegevoegde kwetsbaarheden trending waren op het dark web en herhaaldelijk werden misbruikt. Tegelijkertijd werd 56 procent van de 223 oudere kwetsbaarheden die vóór 2021 waren geïdentificeerd, nog steeds actief misbruikt door ransomware-groepen. Dit bewijst dat organisaties prioriteit moeten geven aan het patchen van de kwetsbaarheden waar ransomware groepen zich op richten – of het nu nieuw ontdekte kwetsbaarheden zijn of oudere kwetsbaarheden.
Ransomware groepen blijven zero-day kwetsbaarheden vinden en gebruiken, zelfs voordat de CVE’s zijn toegevoegd aan de National Vulnerability Database en patches zijn vrijgegeven
De kwetsbaarheden QNAP (CVE-2021-28799), Sonic Wall (CVE-2021-20016), Kaseya (CVE-2021-30116), en recentelijk Apache Log4j (CVE-2021-44228) werden al misbruikt voordat ze in de National Vulnerability Database (NVD) waren opgenomen. Deze gevaarlijke trend toont aan dat leveranciers snel moeten reageren bij het bekendmaken van kwetsbaarheden en het uitbrengen van patches voorrang moeten geven. Het benadrukt ook de noodzaak voor organisaties om verder te kijken dan de NVD en een oogje in het zeil te houden voor trends op het gebied van kwetsbaarheden, gevallen van uitbuiting, adviezen van leveranciers en waarschuwingen van beveiligingsinstanties, als ze bepalen welke kwetsbaarheden voorrang krijgen om te patchen.
Ransomwaregroepen richten zich steeds vaker op netwerken binnen de toeleveringsketen om grote schade aan te richten en wijdverbreide chaos te veroorzaken
Eén kwetsbaarheid in de toeleveringsketen kan meerdere wegen openen voor bedreigers om complete systeemdistributies over honderden netwerken te kapen. Vorig jaar hebben aanvallers netwerken in de toeleveringsketen in gevaar gebracht via toepassingen van derden, producten van specifieke leveranciers en open-sourcebibliotheken. De REvil-groep ging bijvoorbeeld achter CVE-2021-30116 in de Kaseya VSA-dienst voor beheer op afstand aan en lanceerde een schadelijk updatepakket dat alle klanten in gevaar bracht die onsite en remote versies van het VSA-platform gebruikten.
Ransomware-groepen delen hun diensten steeds vaker met anderen, net als legitieme SaaS-aanbiedingen
Ransomware-as-a-service is een bedrijfsmodel waarbij ontwikkelaars van ransomware hun diensten, varianten, kits of code tegen betaling aanbieden aan andere kwaadwillende actoren. Exploit-as-a-service-oplossingen stellen bedreigers in staat “zero-day”-exploits te huren van ontwikkelaars. Daarnaast kunnen beginnende hackers met dropper-as-a-service malware verspreiden via programma’s die, wanneer ze worden uitgevoerd, een kwaadaardige payload kunnen uitvoeren op de computer van een slachtoffer. En trojan-as-a-service, ook wel malware-as-a-service genoemd, stelt iedereen met een internetverbinding in staat om aangepaste malware te verkrijgen en te implementeren in de cloud, zonder installatie.
157 ransomwarefamilies
Met 157 ransomwarefamilies die 288 kwetsbaarheden misbruiken, zijn ransomwaregroepen klaar om in de komende jaren ongebreidelde aanvallen uit te voeren. En volgens Coveware betalen organisaties na een ransomware-aanval gemiddeld 220.298 dollar en kampen ze met 23 dagen downtime. Dit vraagt om een grotere nadruk op cyberhygiëne. In de toekomst zal het automatiseren van cyberhygiëne steeds belangrijker worden, vooral omdat omgevingen steeds gecompliceerder worden.
Srinivas Mukkamala, Senior Vice President van Security Products bij Ivanti, zegt: “Ransomware groepen worden steeds geavanceerder, en hun aanvallen steeds impactvoller. Deze bedreigers maken steeds meer gebruik van geautomatiseerde toolkits om kwetsbaarheden uit te buiten en dieper door te dringen in netwerken. Ze breiden ook hun doelwitten uit en voeren meer aanvallen uit op kritieke sectoren, waardoor ze het dagelijks leven verstoren en ongekende schade aanrichten. Organisaties moeten extra waakzaam zijn en kwetsbaarheden die als wapen zijn ingezet onverwijld patchen. Dit vereist een combinatie van risicogebaseerde prioritering van kwetsbaarheden en geautomatiseerde patchintelligentie om zwakke plekken in kwetsbaarheden te identificeren en te prioriteren en vervolgens de herstelwerkzaamheden te versnellen.”
Anuj Goel, CEO van Cyware, vult aan: “De wezenlijke verandering die we in het ransomware-landschap hebben waargenomen, is dat de aanvallers zowel processen als patchimplementaties willen binnendringen, maar ook op zoek zijn naar hiaten in de bescherming om systemen zelf binnen te dringen. Het ontdekken van kwetsbaarheden moet worden opgevangen met een actie die kwetsbaarheidsgegevens behandelt als informatie om snel te kunnen reageren en beslissingen te nemen. Aangezien ransomware-bendes hun tooling, methoden en doellijsten operationeel maken, is het van essentieel belang voor SecOps-teams om processen te automatiseren om kwetsbare activa en systemen zelf te herstellen om zo risico’s te verkleinen met behulp van realtime informatie.”
Aaron Sandeen, CEO van Cyber Security Works, zegt: “Ransomware is verwoestend voor klanten en werknemers in elke sector! In 2022 zullen we een toename blijven zien van nieuwe kwetsbaarheden, exploit types, APT groepen, ransomwarefamilies, CWE-categorieën, en hoe oude kwetsbaarheden worden ingezet om organisaties uit te buiten. Leiders hebben innovatieve en voorspellende hulp nodig bij het voorrang geven aan en verhelpen van ransomware-dreigingen.”
Het Ransomware Index Spotlight-rapport is gebaseerd op gegevens die zijn verzameld uit verschillende bronnen, waaronder eigen gegevens van Ivanti en CSW, openbaar toegankelijke bedreigingsdatabases en bedreigingsdeskundigen en penetratietestteams. De volledige analyse van het onderzoek kunt u hier onder bekijken of downloaden.
Bron: ivanti.com
Actuele aanvallen overzicht per dag
Meer rapporten bekijken of downloaden
Inschrijven voor wekelijkse nieuwsbrief
Heeft u tips of verdachte activiteiten gezien online? Neem dan contact op met de politie. Telefonisch via het nummer 0900-8844 of online via het meld formulier. Uiteraard kunt u daarnaast ook tips melden bij Cybercrimeinfo.
Meer nieuws over ransomware
Belgie: Nu ook bedrijf in Tielt getroffen door ransomware
Opnieuw is een bedrijf getroffen door zogenoemde gijzelsoftware. Computers van Mitsubishi Chemical Advanced Materials in Tielt werden vorige week geïnfecteerd met ransomware. Volgens de directie komt de productie echter niet in het gedrang. Zo’n 15 à 20 werknemers van de administratieve dienst zijn momenteel wel technisch werkloos.
Onderzoeksinstituut Wetsus week gegijzeld door ransomware
Het netwerk van onderzoeksinstituut Wetsus in Leeuwarden is acht dagen gegijzeld geweest door ransomware. Dat meldt de Leeuwarder Courant. Wetsus betaalde losgeld, maar kreeg niet meteen alle ‘sleutels’ terug.
Belgie: 1.700 computers Atlas College Genk geblokkeerd
Het Atlas College in Genk is vanochtend het slachtoffer geworden van computerhackers die opereren vanuit Zwitserland. “De 1.700 computers in het netwerk van onze school zijn onbruikbaar gemaakt, versleuteld. De hackers hebben in een mail om losgeld gevraagd. De Federal Computer Crime Unit en het parket onderzoeken de zaak”, zegt algemeen directeur Christel Schepers van het Atlas College.
Mysterieuze nieuwe Ransomware richt zich op industriële besturingssystemen
Kamer vragen over losgeld na ransomware aanvallen
D66 heeft minister Grapperhaus van Justitie en Veiligheid om duidelijkheid gevraagd over het betalen van losgeld door publieke instanties bij ransomware aanvallen. De aanleiding voor de Kamervragen is een artikel op Security.NL over cyberverzekeringen die voor een toename van ransomware-aanvallen zouden zorgen. Maar ook het nieuws dat de Universiteit Maastricht losgeld betaalde om door ransomware versleutelde bestanden terug te krijgen. Deze ontwikkelingen zijn mogelijk stimulerend voor cybercriminelen omdat de kans op betaling voor ransomware lijkt toe te nemen.
Cybercriminelen beproeven hun geluk met Ransomware
Talloze cybercriminelen kiezen ervoor hun geluk te beproeven met het creëren en verspreiden van ransomware-bedreigingen. De toegangsbarrière als het gaat om het creëren van een ransomware-bedreiging is vrij laag. Dit komt omdat er verschillende bouwpakketten voor ransomware zijn, evenals gevestigde Trojans voor gegevensvergrendeling waarvan de code gemakkelijk online beschikbaar is (darkweb). Dit verklaart waarom de meeste nieuw gespotte ransomware-bedreigingen slechts kopieën zijn van reeds bestaande Trojaanse paarden die bestanden coderen. Sommige cybercriminelen bouwen hun bedreigingen echter helemaal opnieuw op. Dit lijkt te zijn wat er gebeurt met de 'Zeoticus' Ransomware.
Ransomware: cybercriminelen voegen een nieuwe wending toe aan hun eisen
Cybercriminelen versleutelen niet alleen uw gegevens maar dreigen steeds vaker met het lekken van de gestolen data, dit lijkt een nieuwe trend te worden, waarschuwen cybersecuritybedrijven..
Criminele organisaties: Ransomware-as-a-Service verdienpotentieel vergroten
Cybercriminelen blijven het digitale aanvalsoppervlak afspeuren naar nieuwe aanvalsmogelijkheden, zoals internetinfrastructuren en protocollen voor netwerkcommunicatie. De reden hiervoor is dat steeds meer organisaties hun personeel beveiligingstraining en -voorlichting aanbieden, zodat populaire aanvalstechnieken zoals phishing minder succesvol zijn.
Ransomware Sodinokibi (REvil) gijzelen computersystemen GWK Travelex
Alle systemen en websites van GWK Travelex werden vorig week al offline gehaald. Het wisselkantoor meldde toen getroffen te zijn door een computervirus.
Losgeld betalen aan cybercriminelen?!
De Universiteit Maastricht zou enkele tonnen betaald hebben aan cybercriminelen om de systemen weer draaiend te krijgen. Maar losgeld betalen is niet zonder risico: ‘Ze kunnen actief blijven op je netwerk'.
Hoe ransomware zich verspreidt: 9 meest voorkomende infectiemethoden
Hoewel ransomware misschien steeds geavanceerder wordt, is het belangrijk om te onthouden dat het nog steeds aan dezelfde regels moet voldoen als gewone oude malware.
Meer geavanceerde ransomware in 2019
Verschillende Nederlandse bedrijven zijn getroffen door geavanceerde gijzelsoftware in 2019. Dat blijkt uit een vertrouwelijk rapport van het Nationaal Cyber Security Centrum.