Wie verdient er geld aan ransomware?
Ransomware is de cyberaanval die het vaakst in het nieuws komt, omdat deze dramatische en verwoestende gevolgen heeft. Het slachtoffer worden van een cyberaanval zoals ransomware is bovendien voldoende om de meeste bedrijven een fatale klap toe te brengen: 60% van de bedrijven die door een cyberaanval worden getroffen, gaat binnen zes maanden failliet. Het beschermen van bedrijven tegen ransomware is van cruciaal belang om de deuren open te houden. Een ransomware-incident kan het budget van een bedrijf verwoesten, maar het is een melkkoe voor kwaadwillenden. Bij elke ransomware-aanval zijn veel spelers betrokken om de klus te klaren en ze zijn er allemaal om dezelfde reden: geld. Of een bedrijf nu wel of niet het losgeld betaalt nadat het het slachtoffer is geworden van een ransomware-aanval, de cybercriminaliteitseconomie op het dark web wordt er sterker door.
Hoe werken ransomware-aanvallen?
Wanneer een bedrijf losgeld betaalt, stroomt dat geld alle kanten op binnen het dark web. Het losgeld gaat niet alleen naar één persoon of organisatie – zelfs een zijdelingse deelnemer aan een ransomware-aanval profiteert ervan. De ransomware-industrie vormt een eigen ecosysteem en levert een belangrijke bijdrage aan de economie van het dark web. Het maakt ook deel uit van de ‘cybercrime-as-a-service’-sector. Dat is een belangrijke reden waarom cybercriminelen van allerlei pluimage snel meedoen aan een ransomware-operatie. Die criminelen hebben een grote kans om met een aanzienlijk bedrag aan contant geld weg te komen, en iedereen wordt betaald.
De grote, machtige ransomwarebendes voeren zelden zelf campagnes uit. In plaats daarvan beheren ze ‘cybercrime-as-a-service’-platforms die cybercriminelen kunnen gebruiken om operaties uit te voeren, talent aan te trekken, te netwerken met freelancers en betalingen te ontvangen. De leidende bende verdient geld aan haar aandeel in de winst wanneer er onder haar auspiciën een succesvolle ransomware-aanval plaatsvindt. Die aanvallen worden uitgevoerd door gelieerde onafhankelijke contractanten, ook wel ‘affiliates’ genoemd. De affiliates zijn degenen die het dagelijkse werk verrichten om een succesvolle ransomware-aanval op te zetten.
De partner is verantwoordelijk voor het hele verloop van een ransomware-aanval op het door hem gekozen doelwit, van planning tot uitvoering tot betaling. De partner kan een kleinere bende zijn of gewoon een groep freelancers die voor één klus samenwerken. Het is gebruikelijk dat partners specialisten en freelancers inhuren voor de operaties, zoals deskundigen op het gebied van spear-phishing of bekwame hackers. Soms levert de leidende bende de malware, maar het kan ook zijn dat de partner de voorkeur geeft aan het gebruik van zijn eigen malware. Hoe een affiliate de klus ook klaart: als de aanval slaagt, is hij verplicht een deel van de opbrengst door te storten naar de baas – de bende die het platform beheert – doorgaans10 tot 20%van de opbrengst, en moet hij ook de ingehuurde onderaannemers betalen. De rest van het geld mag hij zelf houden.
Vacature: Een ransomware-organisatie
Iedereen is op zoek naar goede medewerkers, want de juiste mensen zijn essentieel voor het succes van een bedrijf – zelfs cybercriminele bendes. Nadat twee bekende Russische forums ransomware-exploitanten hadden verbannen, begonnen twee grote ransomware-bendes, bekend als Himalaya en LockBit,hun eigen websites te gebruikenom hun versleutelingsprogramma’s te promoten en nieuwe partners te werven. LockBit had net een nieuwe versie van zijn kenmerkende ransomware uitgebracht en probeerde de verbeterde prestaties van de software in te zetten om talent aan te trekken. Himalaya richtte zich rechtstreeks op het salaris enpreesop zijn websitede royale vergoedingen aandie het aan partners biedt, net als elk ander bedrijf dat op zoek is naar personeel.
Maar niet elke bende werft mensen van de straat. Verschillende van de grootste ransomware-operators werven helemaal niet openlijk. In plaats daarvan moet je iemand binnen de organisatie kennen om een voet tussen de deur te krijgen, net als bij een traditionele criminele organisatie. Je zult geen vacatures zien van een organisatie als REvil. Deskundigen merken op dat de REvil-bende er de voorkeur aan geeft discreet te opereren en, wanneer nodig, vertrouwt op haar netwerk van partners en connecties voor nieuw bloed. Ook sommige andere cybercriminelen geven er de voorkeur aan om stil te blijven en in de schaduw te werken, en met name groepen die naast hun ransomware-activiteiten ook operaties zoals ‘business email compromise’ uitvoeren, willen graag onzichtbaar blijven. In de nasleep van de internationale klopjacht op de hackers die betrokken waren bij de DarkSide-aanval op Colonial Pipeline, zijn veel bendes, hackers en datahandelaren nog dieper ondergedoken. Ook groepen die in opdracht van staten opereren, werven nooit mensen aan, maar vertrouwen in plaats daarvan op een betrouwbaar netwerk van gelieerde cybercriminelen om hun werk te doen.
Geldstromen op het dark web
De vraag naar allerlei soorten gespecialiseerde cybercriminaliteit is groot – deskundigen schatten dat 90% van de berichten op populaire dark web-forums afkomstig is van kopers die iemand willen inhuren voor hackdiensten. Naar schatting 69% van die vacatures op dark web-forums was gericht op cybercriminelen die websites konden hacken, terwijl nog eens 21% op zoek was naar kwaadwillenden die specifiek gerichte gebruikers- of klantendatabases konden bemachtigen. Niet alle „hackers” zijn daadwerkelijk hackers. Sommigen beschikken over gespecialiseerde expertise op zeer specifieke gebieden, zoals social engineering of spear-phishing-operaties. Vermeende cybercriminelen kunnen ook winst maken door hun eigen technologie te verkopen. Iets meer dan 2% van de door de onderzoekers geanalyseerde forumberichten was afkomstig van cybercriminele ontwikkelaars die hun gereedschap verkochten, zoals wachtwoordkrakers, betalingsskimmers, malware, ransomware en andere hackprogramma’s. Hackers gebruiken die forums ook om mensen te ontmoeten die geïnteresseerd zijn in het plannen van of deelnemen aan cyberaanvallen — ongeveer 1% van de onderzochte berichten op dark web-forums was afkomstig van hackers die op zoek waren naar medestanders voor een samenwerking.
Ook cybercriminele organisaties zijn bereid om hoge bedragen te betalen voor toegang. Populaire dark web-forums zijn de cybercriminele variant van LinkedIn. Ongeveer 40% van de advertenties die onderzoekers in een studie uit 2020 hebben bekeken, was geplaatst door spelers in de Ransomware-as-a-Service (RaaS)-sector. Bendes boden tot $100.000 voor diensten die initiële toegang verschaffen, waarbij de meeste actoren hun maximumprijs op iets meer dan de helft daarvan vaststelden, namelijk $56.250. In andere advertenties die op een populair forum werden geplaatst, waren cybercriminelen specifiek op zoek naar doelwitten in de VS, Canada, Australië en Groot-Brittannië met een omzet van $100 miljoen of meer. Voor deze toegang waren ze bereid $3.000 tot $100.000 te betalen – en dat is genoeg om werknemers te verleiden, vooral in moeilijke economische omstandigheden.
Een kijkje achter de schermen van de ransomware-aanval op Colonial Pipeline
De meeste ransomware-aanvallen zijn complexe, duistere operaties, en de precieze details komen zelden aan het licht. Maar het ransomware-incident bij Colonial Pipeline is uitgebreid onderzocht, geanalyseerd en in de media belicht, waardoor iedereen een zeldzame blik achter de schermen heeft gekregen op hoe een ransomware-aanval die infrastructuur beschadigt precies in zijn werk gaat. Dit incident heeft ransomware nog meer in de schijnwerpers gezet en heeft overheden over de hele wereld, waaronder de Amerikaanse regering, ertoe aangezet maatregelen te nemen om infrastructuur tegen ransomware te beschermen en cybercriminelen te bestraffen. De Amerikaanse regering heeft onlangs een ‘Ransomware One-Stop ’ opgezet om Amerikaanse bedrijven te helpen het probleem aan te pakken.
DeDarkSide-ransomwarebende verwierf bekendheid door een succesvolle aanval op Colonial Pipeline, waarmee ze een buit binnenhaalden die op iets meer dan 4 miljoen dollar wordt geschat. Maar die operatie werd niet rechtstreeks uitgevoerd door de ontwikkelaars en beheerders van DarkSide. In plaats daarvan werd de hack op Colonial Pipeline uitgevoerd door een partner van de grotere organisatie, die gebruikmaakte van de eigen malware van DarkSide. Die partner schakelde via dark web-forums zijn eigen onderaannemers in en verzamelde middelen via dark web-datamarkten en -dumps om de daad te plegen.
Vervolgens sloeg de satellietbende toe en legde Colonial Pipeline het vuur aan de schenen met een verwoestende aanval die de grootste brandstofpijpleiding van de VS lamlegde. Het toegangspunt voor de bende was één gecompromitteerd wachtwoord van een medewerker dat hen de sleutels tot het koninkrijk verschafte, waarschijnlijk verkregen via spearphishing. De DarkSide-partner kon vervolgens gemakkelijk binnensluipen via de toegegeven lakse beveiliging van Colonial Pipeline en hun giftige lading afleveren: de eigen ransomware van DarkSide, om de systemen en gegevens van Colonial Pipeline te versleutelen. Daarna volgde het makkelijke deel: de partner stelde een timer in voor de activering van de malware, stelde zijn losgeld eis en leunde achterover om op het geld te wachten.
Iets meer dan een week na de eerste inbraak begon de ransomware-infectie, waarmee de slotfase van de operatie van de medewerker van start ging. Een medewerker die zijn werkdag begon in de centrale controlekamer van Colonial Pipeline, zag op zijn computer een losgeldbrief verschijnen waarin cryptovaluta werd geëist, en riep zijn leidinggevende erbij. Vervolgens begon voor Colonial Pipeline een race tegen de klok om de infectie voor te blijven en zo hun systemen en gegevens te beschermen. Nadat de pijpleiding was stilgelegd om de schade te beperken en te voorkomen dat de hackers verder zouden doordringen, had Colonial geen andere keuze dan experts in te schakelen – de situatie ging hun interne capaciteiten ver te boven.
De aanvallers legden Colonial Pipeline volledig plat, met verwoestende gevolgen. Daarnaast stalen ze bijna 100 gigabyte aan gegevens. Uiteindelijk was de aanval van de DarkSide-partner een daverend succes. Colonial Pipeline betaalde de aanvallers binnen de kortste keren een losgeldbedrag van 4,4 miljoen dollar. Volgens onderzoekers vanFireEye zijn DarkSide-filialen verplicht om aan de moederorganisatie tot 25% af te dragen van losgeldbedragen onder de 500.000 dollar, en 10% van alle succesvol geïnde losgeldbedragen boven de 5 miljoen dollar.
Ransomware is zeer winstgevend, met name de variant met dubbele versleuteling waar DarkSide de voorkeur aan gaf. Voordat de bende na het incident met Colonial Pipeline van het toneel verdween, had DarkSide volgens blockchain-analisten vanElliptic in de loop van haar korte bestaan 90 miljoen dollar aan losgeldbetalingen in bitcoin ontvangen. Zij schatten verder dat de gemiddelde losgeldbetaling bij een DarkSide-operatie ongeveer 1,9 miljoen dollar bedroeg. Van de totale opbrengst die de operaties van DarkSide opleverden, schatten die deskundigen dat 15,5 miljoen dollar naar de ontwikkelaar van DarkSide ging, terwijl 74,7 miljoen dollar naar de gelieerde partijen ging.
Stop ransomware door phishing tegen te gaan
Een van de beste manieren om een bedrijf tegen ransomware te beschermen, is door het tegen phishing te beschermen. Naar schatting 94% van de ransomware komt via e-mail bij bedrijven terecht. In deze berichten wordt vaak gebruikgemaakt van geavanceerde social-engineeringtechnieken om medewerkers ertoe te verleiden een bijlage te downloaden, een schadelijke website te bezoeken of hun inloggegevens aan cybercriminelen prijs te geven. Het tegengaan van ransomware begint met het voorkomen dat phishingberichten de inboxen van medewerkers bereiken.
Uw bedrijf heeft behoefte aan krachtige, geautomatiseerde e-mailbeveiliging die u geavanceerde bescherming biedt tegen kwaadaardige berichten die bedreigingen zoals ransomware bevatten, zonder dat dit veel hoeft te kosten. Graphus biedt uitkomst.
- Geavanceerde automatisering van e-mailbeveiliging zorgt voor drie beschermingslagen tussen uw bedrijf en phishingberichten
- Geautomatiseerde e-mailoplossingen zoalsGraphus vangen 40% meer schadelijke berichten op dan conventionele oplossingen of een SEG
- Slimme AI heeft geen dreigingsrapporten nodig, maar maakt gebruik van meer dan 50 vergelijkingspunten om gerichte spear-phishing, ransomware, zero-day-aanvallen en andere complexe bedreigingen op te sporen.
Wacht niet tot u de rekening moet betalen voor een ransomware-aanval om uw e-mailbeveiliging te verbeteren – 60% van de bedrijven die het slachtoffer worden van een cyberaanval gaat failliet. Maak onmiddellijk een einde aan phishing met Graphus – de eenvoudigste, meest geautomatiseerde en betaalbare phishing-beveiliging die momenteel beschikbaar is. Neem vandaag nog contact op met een van onze oplossingsspecialisten en zorg dat uw bedrijf wordt beschermd door een systeem dat nooit een dag vrij neemt.