Cybercriminelen richten zich op zero-day kwetsbaarheden en supply chain netwerken voor maximale impact

Gepubliceerd op 9 februari 2022 om 07:00

Vorige week verscheen het 'Ransomware Spotlight Year End Report' van Ivanti. Het rapport identificeerde 32 nieuwe ransomwarefamilies in 2021, waarmee het totaal op 157 komt, een toename van 26 procent ten opzichte van het voorgaande jaar.

Uit het rapport blijkt ook dat deze ransomware-groepen zich blijven richten op ongepatchte kwetsbaarheden en zero-day kwetsbaarheden en zich in recordtijd bewapenen om verlammende aanvallen uit te voeren. Tegelijkertijd breiden ze hun aanvalsgebieden uit en vinden ze nieuwe manieren om netwerken van organisaties in gevaar te brengen door zeer impactvolle aanvallen uit te voeren.

Enkele belangrijke observaties en trends uit het Ransomware report

Ongepatchte kwetsbaarheden blijven de meest prominente aanvalsvectoren die worden uitgebuit door ransomware-groepen

De analyse bracht vorig jaar 65 nieuwe kwetsbaarheden in verband met ransomware aan het licht, wat neerkomt op een groei van 29 procent ten opzichte 2020, waarmee het totale aantal kwetsbaarheden in verband met ransomware op 288 uitkomt. Alarmerend is dat meer dan een derde (37 procent) van deze nieuw toegevoegde kwetsbaarheden trending waren op het dark web en herhaaldelijk werden misbruikt. Tegelijkertijd werd 56 procent van de 223 oudere kwetsbaarheden die vóór 2021 waren geïdentificeerd, nog steeds actief misbruikt door ransomware-groepen. Dit bewijst dat organisaties prioriteit moeten geven aan het patchen van de kwetsbaarheden waar ransomware groepen zich op richten – of het nu nieuw ontdekte kwetsbaarheden zijn of oudere kwetsbaarheden.

Ransomware groepen blijven zero-day kwetsbaarheden vinden en gebruiken, zelfs voordat de CVE’s zijn toegevoegd aan de National Vulnerability Database en patches zijn vrijgegeven

De kwetsbaarheden QNAP (CVE-2021-28799), Sonic Wall (CVE-2021-20016), Kaseya (CVE-2021-30116), en recentelijk Apache Log4j (CVE-2021-44228) werden al misbruikt voordat ze in de National Vulnerability Database (NVD) waren opgenomen. Deze gevaarlijke trend toont aan dat leveranciers snel moeten reageren bij het bekendmaken van kwetsbaarheden en het uitbrengen van patches voorrang moeten geven. Het benadrukt ook de noodzaak voor organisaties om verder te kijken dan de NVD en een oogje in het zeil te houden voor trends op het gebied van kwetsbaarheden, gevallen van uitbuiting, adviezen van leveranciers en waarschuwingen van beveiligingsinstanties, als ze bepalen welke kwetsbaarheden voorrang krijgen om te patchen.

Ransomwaregroepen richten zich steeds vaker op netwerken binnen de toeleveringsketen om grote schade aan te richten en wijdverbreide chaos te veroorzaken

Eén kwetsbaarheid in de toeleveringsketen kan meerdere wegen openen voor bedreigers om complete systeemdistributies over honderden netwerken te kapen. Vorig jaar hebben aanvallers netwerken in de toeleveringsketen in gevaar gebracht via toepassingen van derden, producten van specifieke leveranciers en open-sourcebibliotheken. De REvil-groep ging bijvoorbeeld achter CVE-2021-30116 in de Kaseya VSA-dienst voor beheer op afstand aan en lanceerde een schadelijk updatepakket dat alle klanten in gevaar bracht die onsite en remote versies van het VSA-platform gebruikten.

Ransomware-groepen delen hun diensten steeds vaker met anderen, net als legitieme SaaS-aanbiedingen

Ransomware-as-a-service is een bedrijfsmodel waarbij ontwikkelaars van ransomware hun diensten, varianten, kits of code tegen betaling aanbieden aan andere kwaadwillende actoren. Exploit-as-a-service-oplossingen stellen bedreigers in staat “zero-day”-exploits te huren van ontwikkelaars. Daarnaast kunnen beginnende hackers met dropper-as-a-service malware verspreiden via programma’s die, wanneer ze worden uitgevoerd, een kwaadaardige payload kunnen uitvoeren op de computer van een slachtoffer. En trojan-as-a-service, ook wel malware-as-a-service genoemd, stelt iedereen met een internetverbinding in staat om aangepaste malware te verkrijgen en te implementeren in de cloud, zonder installatie.

157 ransomwarefamilies

Met 157 ransomwarefamilies die 288 kwetsbaarheden misbruiken, zijn ransomwaregroepen klaar om in de komende jaren ongebreidelde aanvallen uit te voeren. En volgens Coveware betalen organisaties na een ransomware-aanval gemiddeld 220.298 dollar en kampen ze met 23 dagen downtime. Dit vraagt om een grotere nadruk op cyberhygiëne. In de toekomst zal het automatiseren van cyberhygiëne steeds belangrijker worden, vooral omdat omgevingen steeds gecompliceerder worden.

Srinivas Mukkamala, Senior Vice President van Security Products bij Ivanti, zegt: “Ransomware groepen worden steeds geavanceerder, en hun aanvallen steeds impactvoller. Deze bedreigers maken steeds meer gebruik van geautomatiseerde toolkits om kwetsbaarheden uit te buiten en dieper door te dringen in netwerken. Ze breiden ook hun doelwitten uit en voeren meer aanvallen uit op kritieke sectoren, waardoor ze het dagelijks leven verstoren en ongekende schade aanrichten. Organisaties moeten extra waakzaam zijn en kwetsbaarheden die als wapen zijn ingezet onverwijld patchen. Dit vereist een combinatie van risicogebaseerde prioritering van kwetsbaarheden en geautomatiseerde patchintelligentie om zwakke plekken in kwetsbaarheden te identificeren en te prioriteren en vervolgens de herstelwerkzaamheden te versnellen.”

Anuj Goel, CEO van Cyware, vult aan: “De wezenlijke verandering die we in het ransomware-landschap hebben waargenomen, is dat de aanvallers zowel processen als patchimplementaties willen binnendringen, maar ook op zoek zijn naar hiaten in de bescherming om systemen zelf binnen te dringen. Het ontdekken van kwetsbaarheden moet worden opgevangen met een actie die kwetsbaarheidsgegevens behandelt als informatie om snel te kunnen reageren en beslissingen te nemen. Aangezien ransomware-bendes hun tooling, methoden en doellijsten operationeel maken, is het van essentieel belang voor SecOps-teams om processen te automatiseren om kwetsbare activa en systemen zelf te herstellen om zo risico’s te verkleinen met behulp van realtime informatie.”

Aaron Sandeen, CEO van Cyber Security Works, zegt: “Ransomware is verwoestend voor klanten en werknemers in elke sector! In 2022 zullen we een toename blijven zien van nieuwe kwetsbaarheden, exploit types, APT groepen, ransomwarefamilies, CWE-categorieën, en hoe oude kwetsbaarheden worden ingezet om organisaties uit te buiten. Leiders hebben innovatieve en voorspellende hulp nodig bij het voorrang geven aan en verhelpen van ransomware-dreigingen.”

Het Ransomware Index Spotlight-rapport is gebaseerd op gegevens die zijn verzameld uit verschillende bronnen, waaronder eigen gegevens van Ivanti en CSW, openbaar toegankelijke bedreigingsdatabases en bedreigingsdeskundigen en penetratietestteams. De volledige analyse van het onderzoek kunt u hier onder bekijken of downloaden.

Ransomware 2022 Spotlight Report
PDF – 10,4 MB 253 downloads

Bron: ivanti.com

Meer info over ransomware 

 

Actuele aanvallen overzicht per dag

Meer rapporten bekijken of downloaden

 

Inschrijven voor wekelijkse nieuwsbrief

 

Heeft u tips of verdachte activiteiten gezien online? Neem dan contact op met de politie. Telefonisch via het nummer 0900-8844 of online via het meld formulier. Uiteraard kunt u daarnaast ook tips melden bij Cybercrimeinfo.

Meer nieuws over ransomware

De meest gevreesde Ransomware versleutelingen

Netwalker in een ransomware die in september 2019 werd ontdekt. Het draagt een tijdstempel van eind augustus 2019. Netwalker is een bijgewerkte versie van Mailto die ontdekt werd door de onafhankelijk cybersecurity-onderzoeker en Twitter-gebruiker GrujaRS.

Lees meer »

Spie International bevestigt ransomware aanval

Spie International is het slachtoffer geworden van cybercriminelen. Ze slaagde erin om de Nefilim-ransomware op het computernetwerk van het bedrijf te installeren. Inmiddels werken alle systemen weer en draait de productie weer als vanouds. Wel is er data buitgemaakt van diverse klanten.

Lees meer »

"Storing" bij Canon

Dat er veel meer cybercrime slachtoffers zijn dan wordt gemeld, is inmiddels wel duidelijk. Er heerst nog altijd een taboe rondom slachtofferschap van digitale delicten.

Lees meer »

Het businessmodel van 'Ransomware as a Service'

Vorige week werd Garmin slachtoffer van een ransomware aanval door de Russische hackers group Evil Corp. Dagenlang waren de diensten van Garmin onbereikbaar. Het is steeds makkelijker om dit soort aanvallen te doen omdat er zoiets bestaat als 'Ransomware as a Service' (RaaS).

Lees meer »

Het Nederlands kenniscentrum watertechnologie en slachtoffer van Ransomware, heeft besloten niet te zeggen wat er betaald is aan cybercriminelen

Het Friese onderzoeksinstituut Wetsus heeft na overleg met de politie besloten om het bedrag dat aan een cybercrimineel werd betaald voor het ontsleutelen van bestanden niet bekend te maken. Begin februari raakte het netwerk van Wetsus via een "openstaande serverpoort" door niet nader genoemde ransomware besmet. Een dag na de infectie betaalde Wetsus het losgeld omdat dit goedkoper was dan het zelf herstellen van de systemen.

Lees meer »

Klik en versleuteld is terug

In de afgelopen maand hebben onderzoekers van Proofpoint een toename van e-mail-gebaseerde ransomware-aanvallen waargenomen waarbij ransomware al in de eerste fase werd gebruikt. Dit is opmerkelijk omdat de afgelopen jaren aanvallers de voorkeur gaven aan downloaders (doxware) in de eerste fase van een aanval.

Lees meer »

Betaal geen losgeld: "De kans is groot dat er bij de ontsleuteling tal van problemen opduiken"

Organisaties die door ransomware worden getroffen moeten het losgeld voor het ontsleutelen van hun bestanden niet betalen, zo adviseert het Nationaal Cyber Security Centrum (NCSC) van het ministerie van Justitie en Veiligheid. Het NCSC heeft vandaag een factsheet gepubliceerd waarin advies wordt gegeven om infecties door ransomware te voorkomen en wat organisaties in het geval van een besmetting kunnen doen.

Lees meer »