Ransomware Aanvallen
Ransomware is kwaadaardige software die uw bestanden versleutelt en betaling eist voor de decryptiesleutel. Het is een van de meest verstorende en kostbare cyberdreigingen waarmee bedrijven vandaag worden geconfronteerd.
Hoe ransomware werkt
Ransomware komt doorgaans uw netwerk binnen via phishing-e-mails, gecompromitteerde websites of misbruikte kwetsbaarheden. Eenmaal binnen verspreidt het zich lateraal over uw netwerk en versleutelt bestanden op servers, werkstations en gedeelde schijven. Moderne ransomware-varianten exfiltreren vaak gegevens voordat ze versleutelen, waardoor dubbele afpersing mogelijk wordt: betalen om te ontsleutelen, en opnieuw betalen om te voorkomen dat gegevens worden gepubliceerd.
Ransomware-as-a-Service (RaaS) heeft deze aanvallen toegankelijk gemaakt voor minder technisch vaardige criminelen, waardoor het volume en de variatie van ransomware-aanvallen dramatisch is toegenomen.
Soorten ransomware
Crypto-ransomware versleutelt bestanden en eist betaling voor de decryptiesleutel. Locker-ransomware vergrendelt gebruikers volledig uit hun apparaten. Dubbele afpersing ransomware steelt gegevens voordat het versleutelt en dreigt ze te publiceren. Drievoudige afpersing voegt DDoS-aanvallen toe of bedreigt klanten en partners. Wiper-malware vermomd als ransomware vernietigt gegevens zonder de intentie om ze te herstellen.
Wat te doen tijdens een ransomware-aanval
Isoleer getroffen hosts van zowel bedraad als draadloos netwerk om verdere versleuteling en laterale beweging te voorkomen. Zet ze niet uit en herstart niet: werkgeheugen kan decryptiesleutels, het ransomware-bestand en netwerkindicatoren bevatten die de aanvalsgroep helpen identificeren. Betaal het losgeld niet zonder juridisch, forensisch en politie-advies: betaling garandeert geen ontsleuteling, haalt geëxfiltreerde kopieën niet weg en financiert verdere criminele operaties. Controleer nomoreransom.org op gratis decryptors voordat u over betaling beslist (voor LockBit, Cl0p, Play en veel andere families bestaan publieke decryptors voor specifieke versies). Schakel uw incident response-lead of SOC on-call in, doe aangifte bij politie cybercrime via het landelijk meldportaal, en informeer NCSC-NL wanneer uw organisatie onder kritieke infrastructuur valt. Documenteer alles: tijdstempels, getroffen hosts, losgeldbrieven, de bestandshash van het ransomware-bestand en communicatie van de aanvaller.
Preventiestrategieën
Onderhoud regelmatige, geteste, offline back-ups. Houd alle systemen gepatcht en bijgewerkt. Voer netwerksegmentatie in om laterale beweging te beperken. Gebruik endpoint detection and response (EDR) oplossingen. Train medewerkers om phishing-pogingen te herkennen. Stel least-privilege toegangscontroles in. Test uw incident response plan regelmatig.
Bespreek dit met een senior responder.
Bespreek dit met een senior responderIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team
