Dagboek van een ransomware-aanval: een kijkje achter de schermen bij het incident bij Colonial Pipeline
Ransomware is een verwoestende klap voor elke organisatie. Financiële schade is het eerste waar men aan denkt, maar andere aspecten van het incident kunnen net zo ernstig of zelfs nog erger zijn. De verstoring als gevolg van slechts één ransomware-aanval werkt door in de gehele bedrijfsvoering en veroorzaakt een domino-effect dat verstrekkende gevolgen kan hebben. Het ransomware-incident bij Colonial Pipeline in mei 2021 is een goed voorbeeld van hoe dat domino-effect zich ontvouwt.
Bedrijven die het slachtoffer worden van ransomware verliezen naar schatting gemiddeld zes werkdagen, en 37% van hen kampt meteen uitval van een week of langer. Dat kan niemand zich veroorloven, zeker nu de budgetten in een onzekere economie krap zijn. De verstoring bij Colonial Pipeline had niet alleen gevolgen voor hun productiviteit, maar ook voor het dagelijks leven van veel Amerikanen, waardoor de gevaren van cyberaanvallen op infrastructuur of kritieke diensten in de schijnwerpers kwamen te staan. De meeste ransomware-aanvallen zijn complexe, schimmige operaties, en de exacte details komen zelden aan het licht. Maar het ransomware-incident bij Colonial Pipeline is uitgebreid onderzocht, bestudeerd en in de media belicht, en dat biedt een zeldzaam kijkje achter de schermen bij hoe een ransomware-aanval precies in zijn werk gaat.
5 belangrijke feiten over ransomware en bedrijven die je moet onthouden
- Het gevaar van ransomware is in de eerste helft van 2021 explosief gestegen, met naar schatting304,7 miljoen pogingen tot ransomware-aanvallen.
- 50% van de IT-professionalsdenkt niet dat hun organisatie klaar is om een ransomware-aanval af te slaan.
- 70% van de IT-managers denkt dat hun bedrijf het komende jaar schade zal ondervinden van e-mailaanvallen.
- De kosten van een ransomware-incident, inclusief onderzoek, herstelmaatregelen en gegevensherstel, zullen wereldwijd naar verwachtingin 2031 meer dan 265 miljard dollar bedragen.
- Bijna een derde (32%) van de respondenten uit het MKB ineen onderzoek uit 2020noemde een gebrek aan budget als de grootste belemmering voor digitale beveiliging.
Het verhaal achter het incident met de Colonial Pipeline
De operatie opzetten
DeDarkSide-ransomwarebendeverwierf bekendheid door een succesvolle aanval op Colonial Pipeline, waarmee ze een buit binnenhaalden die op iets meer dan 4 miljoen dollar wordt geschat. Maar die operatie werd niet rechtstreeks uitgevoerd door de ontwikkelaars en beheerders van DarkSide. In plaats daarvan werd de hack op Colonial Pipeline uitgevoerd door een partner van de grotere operatie, die gebruikmaakte van de eigen malware van DarkSide. Die partner schakelde viadark web-forumszijn eigen onderaannemers in en verzamelde middelen van dark web-datamarkten en -dumps om de daad te plegen.
Vervolgens sloeg de satellietbende toe en legde Colonial Pipeline het vuur aan de schenen met een verwoestende aanval die de grootste brandstofpijpleiding van de VS lamlegde. Het toegangspunt voor de bende was één enkel gehackt wachtwoord van een medewerker, dat hen de sleutels tot het koninkrijk verschafte. Met behulp van dat gestolen wachtwoord glipte de DarkSide-partner binnen in de – toegegeven – lakse digitale beveiliging van Colonial Pipeline en leverde daar zijn lading af: de eigen ransomware van DarkSide, waarmee de systemen en gegevens van Colonial Pipeline werden versleuteld. Daarna volgde het makkelijke deel: de partner stelde een timer in voor de activering van de malware, stelde zijn losgeld eis en leunde achterover om op zijn geld te wachten.
De val laten springen
Iets meer dan een week na de eerste inbraak begon de ransomware-infectie, waarmee de slotfase van de operatie van de medeplichtige van start ging. Een medewerker die zijn werkdag begon in de centrale controlekamer van Colonial Pipeline zag op zijn computer een losgeldbrief verschijnen waarin cryptovaluta werd geëist, en riep zijn leidinggevende erbij. Toen begon de race voor Colonial Pipeline, in een poging de infectie voor te blijven om hun systemen en gegevens te beschermen. Nadat de pijpleiding was stilgelegd om de schade te beperken en te voorkomen dat de hackers verder zouden doordringen, moest Colonial haastig experts inschakelen om hulp te bieden.
De aanvallers legden Colonial Pipeline volledig plat, met verwoestende gevolgen: de benzinevoorziening in het oosten van de VS kwam volledig tot stilstand. De media-aandacht rond de aanval zorgde ervoor dat bezorgde consumenten in lange rijen bij tankstations gingen staan, uit angst voor een mogelijk langdurig dreigend brandstoftekort dat uiteindelijk niet echt werkelijkheid werd. Maar dat deed er niet toe. Alle grote nieuwsmedia besteedden uitgebreid aandacht aan dit enorme nieuws en cyberbeveiliging werd ieders favoriete onderwerp, vooral wat betreft het gebruik van cyberbeveiliging in oorlogsvoering en hacking door nationale staten, hoewel uiteindelijk werd vastgesteld dat het niet om een operatie van actoren uit nationale staten ging, maar slechts om hebzuchtige cybercriminelen.
De vruchten plukken (en de gevolgen)
Naast het losgeld dat voor de ontsleuteling is betaald, heeft de bende naar schatting 100 gigabyte aan gegevens gestolen die mogelijk zeer gevoelig waren. Dat bood hen een extra kans om winst te maken, ongeacht of Colonial Pipeline ervoor koos om het losgeld te betalen of niet. Bovendien betekent het betalen van de aanvallers niet dat de gegevens van het slachtoffer volledig worden teruggegeven en niet worden gekopieerd of gebruikt bij een andere cybercriminaliteitsoperatie. Er is nooit een garantie dat de bende je gegevens niet al heeft gekopieerd en verkocht, en je kunt er nooit zeker van zijn of ze de waarheid spreken als ze beweren dat ze dat niet hebben gedaan. In feite slaagtminder dan 60%van de bedrijven die het losgeld betalen erin om zelfs maar een deel van hun gegevens terug te krijgen, en 39% van de bedrijven die losgeld betalen, ziet hun gegevens nooit meer terug.
Hoe je het ook bekijkt, de aanval van de DarkSide-partner was een daverend succes. De aanvallers hebben een flinke som geld en een schat aan waardevolle gegevens buitgemaakt. Colonial Pipeline betaalde de aanvallers op korte termijn minstens één losgeldbedrag van 4,4 miljoen dollar. Ook de grotere DarkSide-bende verdiende hieraan: volgens onderzoekers van FireEye zijn DarkSide-affiliates verplicht om ongeveer 25% van losgeldbetalingen onder de 500.000 dollar, en 10% van alle succesvol geïnde losgeldbedragen boven de 5 miljoen dollar, door te sturen naar de grotere bende.
De cybercriminelen die deze operatie uitvoerden, maakten grote indruk op het wereldtoneel en in hackkringen. Ze verzamelden middelen om toekomstige cybercriminaliteitsoperaties uit te voeren. Ze versterkten in zekere zin hun eigen reputatie en die van de bende, terwijl ze tegelijkertijd een probleem creëerden dat uiteindelijk leidde tot de ondergang van DarkSide. Een grootschalig en goed gefinancierd onderzoek naar de omstandigheden en de betrokkenen bij de aanval op Colonial Pipeline dwong DarkSide ondergronds te gaan en de organisatie werd officieel ontbonden. Een deel van het losgeld werd later door de FBI teruggevonden tijdens een undercoveroperatie tegen cybercriminaliteit.
Ransomware is zeer winstgevend, met name de variant met dubbele versleuteling waar DarkSide de voorkeur aan gaf. Voordat de bende na het incident met Colonial Pipeline van het toneel verdween, had DarkSide volgens blockchain-analisten vanElliptic in de loop van haar korte bestaan 90 miljoen dollar aan losgeldbetalingen in bitcoin ontvangen. Zij schatten verder dat de gemiddelde losgeldbetaling bij een DarkSide-operatie ongeveer 1,9 miljoen dollar bedroeg. Van de totale opbrengst die de operaties van DarkSide opleverden, schatten die deskundigen dat 15,5 miljoen dollar naar de ontwikkelaar van DarkSide ging, terwijl 74,7 miljoen dollar naar de gelieerde partijen ging.
De vooruitzichten zijn niet goed
Door deze aanval kwam ransomware volop in de schijnwerpers te staan in een bredere maatschappelijke discussie over hoe belangrijke middelen kunnen worden beschermd en hoe cybercriminaliteit in de digitale wereld kan worden bestreden. In de nasleep van deze aanval heeft de Amerikaanse federale overheid een ‘Ransomware One-Stop’-website gelanceerd om alle beschikbare overheidsmiddelen onder één dak te brengen en zo bedrijven ondersteuning te bieden in de strijd tegen cybercriminaliteit. Dat is ook een zeer welkome aanvulling – ransomware-aanvallen blijven bedrijven teisteren en bereikten in het tweede kwartaal van 2021 ongekende nieuwe hoogten.
-
Ransomware is inmiddels goed voor 69% van alle aanvallen waarbij malware betrokken is
-
Dat is een stijging van 30% ten opzichte van hetzelfde kwartaal in 2020. Deze stijging omvat
-
Alleen al in april 2021 was er een enorme stijging van 45% in het aantal ransomware-aanvallen
-
Britse onderzoekers stelden vast dat 22% van de aanvallen in het eerste kwartaal van 2021 ransomware-aanvallen waren
De toekomst van het risico op ransomware
Wat kunnen we in de nabije toekomst verwachten op het gebied van de ontwikkeling van ransomware en cybercriminaliteit? Hier volgen drie van onze voorspellingen.
- Toename van het gebruik van ransomware als wapen
In december 2020 ondervonden de Amerikaanse regering en talrijke grote bedrijven de ware impact van eengrootschalige, uiterst gerichte aanvaldooreen natiestaat, in de nasleep van een inbreuk bij SolarWinds, de gigant op het gebied van cyberbeveiligingssoftware. Een wirwar van achterdeurtjes, valse patches, Business Email Compromise, kwaadaardige code, phishing en meer werd ontrafeld, waardoor het alarmerende feit aan het licht kwam dat hackers van een natiestaat – waarschijnlijk gesteund door Rusland – al maandenlang toegang hadden tot de systemen van de Amerikaanse overheid en defensie-instanties, waar ze allerlei soorten informatie konden inzien. Dezelfde groep hackers werd ook in verband gebracht met aanvallen op Microsoft, Cisco, FireEye en andere grote techbedrijven. Dit is een van de grootste voorbeelden tot nu toe van het gebruik van ransomware als instrument voor spionage of zelfs oorlogsvoering.
2.Het phishingrisico blijft maar toenemen
Het risico op phishing neemt explosief toe: in 2021 steeg het met bijna 300% ten opzichte van de recordcijfers van 2020. Een deel van die stijging kan worden toegeschreven aan de aanhoudende lockdowns als gevolg van de pandemie, waardoor thuiswerken en nieuwe hybride werkmodellen zijn blijven bestaan. Helaas heeft naar schatting74% van de organisaties in de Verenigde Statenin 2020 te maken gehad met ten minste één phishingaanval, en 80% van de respondenten in een Brits onderzoek gaf aan dat ook hun organisatie een toename heeft gezien in het aantal phishingaanvallen waarmee ze te maken hebben gehad.
3.Toename van strategische aanvallen met uiterste precisie
Onderzoekers hebben vastgesteld dat gerichte ransomware met maar liefst767% is toegenomen, waarmee alle andere soorten ruimschoots worden overtroffen. Deze toename van zorgvuldig via social engineering opgestelde kwaadaardige berichten is vooral merkbaar in de APAC-regio. Recente cijfersvan Britse onderzoekersschetsen eveneens een huiveringwekkend beeld, met een recordstijging van 11% op jaarbasis in het aantal aanvallen op Britse doelwitten in het eerste kwartaal van 2021. Britse bedrijven kregen tussen januari en maart 2021 gemiddeld elk 172.079 cyberaanvallen te verduren, wat neerkomt op 1.912 per dag. Cybercriminelen kiezen hun doelwitten zorgvuldig uit om maximaal profijt te halen uit elke aanval en om onderzoeken door wetshandhavingsinstanties, die hen in de problemen zouden kunnen brengen, tot een minimum te beperken.
Ontdek het geheim van een sterke verdediging tegen ransomware
Ransomware tegengaan begint met het tegengaan van phishing. Zet in een handomdraai een slimme verdediging op tegen ransomwarebedreigingen met geautomatiseerde, door AI aangestuurde e-mailbeveiliging van Kaseya 365 User. Als ideale oplossing om de stortvloed aan gevaarlijke phishing-e-mails die elk bedrijf overspoelt te bestrijden, biedt Kaseya 365 User gelaagde beveiliging voor extra bescherming met drie krachtige verdedigingsmechanismen.
-
TrustGraph maakt gebruik van meer dan 50 afzonderlijke gegevenspunten om inkomende berichten grondig te analyseren voordat ze worden doorgelaten naar de inboxen van medewerkers. TrustGraph leert bovendien van elke analyse die het uitvoert en voegt die informatie toe aan zijn kennisbank om uw beveiliging voortdurend te verfijnen en te blijven leren zonder menselijke tussenkomst.
-
EmployeeShield voegt een opvallend kader toe aan berichten die mogelijk gevaarlijk zijn, waardoor medewerkers worden gewaarschuwd voor onverwachte berichten die ongewenst kunnen zijn, en stelt hen in staat om dat bericht met één klik te melden voor controle door de beheerder.
-
Met Phish911 kunnen medewerkers elk verdacht bericht dat ze ontvangen direct melden. Wanneer een medewerker een probleem meldt, wordt de betreffende e-mail niet alleen uit de inbox van die medewerker verwijderd, maar ook uit de inbox van alle anderen, en wordt deze automatisch in quarantaine geplaatst zodat de beheerder deze kan beoordelen.
De keuze is duidelijk: slimme, geautomatiseerde e-mailbeveiliging is de juiste keuze voor bedrijven in 2021 en daarna. Laat ons u helpen om uw bedrijf te laten profiteren van de grote voordelen van geautomatiseerde beveiliging tegen een lage prijs, zonder in te boeten aan functionaliteit of innovatie, wanneer u kiest voorKaseya 365 User.Boek vandaag nog een demo.


