Ransomware
Bijgewerkt 29 augustus 20261 min leestijd
Ransomware is gijzelsoftware die bestanden en systemen versleutelt en pas tegen betaling van losgeld weer vrijgeeft. Moderne aanvallers stelen bovendien data en dreigen met publicatie, zodat zelfs een goede back-up niet alle schade voorkomt.
Ransomware is kwaadaardige software die bestanden of complete systemen versleutelt en pas na betaling van losgeld weer toegankelijk maakt, meestal in cryptovaluta. De naam is een samentrekking van het Engelse woord ransom (losgeld) en software; in het Nederlands spreken we ook wel van gijzelsoftware.
Wat betekent het
Na een besmetting versleutelt de ransomware zoveel mogelijk waardevolle bestanden en laat een bericht achter met betaalinstructies. Moderne groepen passen daarnaast double extortion toe: vóór het versleutelen stelen ze data, om vervolgens met publicatie te dreigen als het slachtoffer niet betaalt.
De meeste aanvallen beginnen klein: een phishing-mail, een gelekt wachtwoord op een VPN- of RDP-toegang, of een ongepatchte kwetsbaarheid. Vanaf dat eerste toegangspunt werken aanvallers zich soms dagen- tot wekenlang door het netwerk, schakelen ze back-ups en beveiligingssoftware uit en slaan ze pas daarna toe. Veel groepen werken volgens het Ransomware-as-a-Service-model, waarbij ontwikkelaars hun software verhuren aan partners die de daadwerkelijke inbraken plegen.
Waarom het ertoe doet
Ransomware is al jaren een van de duurste vormen van cybercriminaliteit. De directe schade (stilstand van processen, herstelkosten en eventueel losgeld) loopt al snel in de tonnen tot miljoenen. Daar komen indirecte gevolgen bij: datalekken die u aan toezichthouders en betrokkenen moet melden, reputatieschade en langdurige hersteltrajecten.
De belangrijkste maatregelen zijn bekend: multifactorauthenticatie op alle externe toegang, snel patchen, netwerksegmentatie, offline back-ups die u ook echt test, en een geoefend incident-responseplan. Omdat de eerste stap vrijwel altijd via een mens of een bekende kwetsbaarheid verloopt, loont het om juist die toegangswegen regelmatig te laten testen.
Voorbeeld
De uitbraak van WannaCry in mei 2017 laat zien hoe groot de impact kan zijn: de worm misbruikte een bekende Windows-kwetsbaarheid waarvoor al een patch bestond en legde binnen enkele dagen honderdduizenden systemen in meer dan 150 landen plat, waaronder delen van de Britse gezondheidszorg. Eén ongepatchte machine was genoeg om een heel netwerk te besmetten.
Bronnen
Veelgestelde vragen
Moet u losgeld betalen bij een ransomware-aanval?
Politie en NCSC raden betalen af: het financiert criminaliteit en biedt geen garantie op werkende ontsleuteling of verwijdering van gestolen data.
Hoe komt ransomware meestal binnen?
Via phishing-mails, zwakke of gelekte wachtwoorden op externe toegang zoals RDP en VPN, en ongepatchte kwetsbaarheden in systemen die aan internet hangen.
Beschermt een back-up tegen ransomware?
Offline back-ups verkorten de hersteltijd, maar bij double extortion dreigen aanvallers ook gestolen data te publiceren. Preventie en detectie blijven dus essentieel.
Wat is Ransomware-as-a-Service?
Een verdienmodel waarbij ontwikkelaars hun ransomware verhuren aan criminele partners die de aanvallen uitvoeren, waarna beide partijen de opbrengst delen.
Verwante artikelen
- BegrippenMFA (multifactorauthenticatie)MFA vraagt naast uw wachtwoord om een tweede factor. Waarom sms en push zwakker zijn en waarom passkeys en FIDO2 wel phishing-bestendig zijn.
- BegrippenPhishingPhishing is een aanval waarbij criminelen zich voordoen als een vertrouwde partij om inloggegevens of geld los te krijgen. Zo werkt het en zo stopt u het.
- BegrippenSocial engineeringSocial engineering is een aanval op de mens in plaats van op het systeem. Hoe pretexting, urgentie en helpdeskresets werken, en welk proces ze stopt.