Telefoon: 085-0046560
Mail: info@mathison.nl
Bezoekadres: Cypresbaan 7-9
2908 LT Capelle aan den IJssel
Recentelijk zijn de LockBit-servers gehacked en is een builder van LockBit 3.0-ransomware, ook wel bekend als “LockBit Black”, gelekt op Twitter. LockBit is een actieve ransomware-groep die volgens eigen zeggen tot nu toe meer dan 1000 slachtoffers heeft gemaakt en bij naam heeft genoemd.
Ransomware as a service

De ransomware die LockBit heeft ontwikkeld, werkt op een Ransomware-as-a-Service-model waarbij de ontwikkelaar zijn applicatie verhuurt aan partners in ruil voor een bepaald percentage van het losgeld. Dat deze dienstverlening werkt, is onder meer te zien aan de populariteit ervan: LockBit 3.0 was in zijn eentje goed voor meer dan 60% van de ransomware-aanvallen in de zomer van 2022.
Hoe LockBit is gepubliceerd is nog wat onduidelijk: Zowel een hacker als een van de LockBit 3.0-ontwikkelaars hebben een zogeheten builder gelekt en dat aangekondigd op Twitter, inclusief een downloadlink. Deze builder-bestanden bevatten alles dat nodig is om een ransomware aanval uit te voeren, inclusief het encrypten en het decrypten (bijvoorbeeld wanneer het slachtoffer heeft betaald) en zelfs een losgeldbrief die kan worden verstuurd aan de slachtoffers. Ziedaar alle ingrediënten voor een ransomware aanval voor iedereen beschikbaar met enige IT-behendigheid.
Dit brengt natuurlijk schade aan bij het verdienmodel van de LockBit operatie, maar niet alleen bij hen…
Het is nog niet zeker wat de exacte impact zal zijn van dit lek maar wat zeker is, is dat met de software in potentie nog meer individuen over de middelen beschikken om een ransomware aanval uit te voeren. Het risico op ransomware zal zeker dus niet kleiner worden en de cybersecurity van de gemeenschap komt verder onder druk te staan.
Gelukkig zijn we niet helemaal weerloos. Veel winst (tegen geringe kosten) kan worden behaald bij de gebruikersorganisatie, in het gevecht tegen ransomware.
Gericht op de gebruiker: De Human Factor
Gebruikers blijven mensen, die onbewust verkeerde dingen doen, of bewust kiezen voor makkelijke olifantenpaden. Daarvoor is het wel noodzakelijk om de medewerkers scherp te houden. De volgende onderwerpen zijn cruciaal in het verkleinen van het risico:

- Bewustwording: Voer bewustmakingsprogramma’s voor cyberbeveiliging uit voor werknemers en contractanten;
- Veilig e-mailgebruik: Instrueer gebruikers om van niet-vertrouwde links en e-mailbijlagen de afkomst te verifiëren voor deze te openen;
- Wachtwoordmanagement: Dwing bij voorkeur multi-factor authenticatie af. Indien dat echt niet mogelijk is, zorg dan voor lange complexe wachtwoorden (size does matter) en laat wachtwoorden opslaan in wachtwoordkluizen;
- Mobile Device Management: Implementeer centraal beheer van laptops en smartphones. De mobiele apparaten zoals laptops en smartphones bevatten veel data en worden overal naartoe genomen. Schakel waar mogelijk de automatische software-updatefuncties in op laptops, mobiele telefoons en andere aangesloten apparaten en zorg bij voorkeur dat deze instellingen alleen door beheerders kunnen worden aangepast;
- Antimalware: Implementeer een gerenommeerd antivirus- en beveiligingssoftware op de beheerde apparaten, waaronder werkstations, laptops en mobiele apparaten. Het credo dat enkel Windows-systemen kwetsbaar zijn voor kwaadaardige software maar Apple-computers niet, is al lang achterhaald;
- Nieuwsbrieven en fora: Monitor fora voor vroege indicatoren, zodat de gebruikersorganisatie snel kan worden geïnformeerd over actuele aanvallen en bedreigingen;
- Training: Train mensen in welke stappen in het geval van een besmetting moeten worden genomen. Neem het ransomware scenario op in uw continuïteitsplannen
Gericht op de IT-organisatie: het toegangspad en infrastructuur
- Eén digitale voordeur: Zorg voor een zo klein mogelijke ‘digitale voordeur’, door onnodige poorten en functionaliteiten dicht te zetten;
- Monitoring en patching: voer centrale monitoring in van de IT-infrastructuur. In toenemende mate komen er alternatieven die systeembeheerders kunnen ondersteunen in het herkennen van kwetsbaarheden. Patch de IT-infrastructuur om ervoor te zorgen dat kritieke kwetsbaarheden en misconfiguraties van de beveiliging worden geïdentificeerd. Prioriteer deze voor herstel;
- Bescherm back-ups: Definieer en implementeer een back-upproces en beveilig die back-upkopieën door ze via een ‘air gap’ of op een apart netwerk te houden.
Redundantie in data en infrastructuur
- Immutable back-ups: Bescherm back-upbestanden tegen wijzigingen van die back-up. Dat kan onder andere via immutable back-up oplossingen.
Onafhankelijke (technische) review
wat kunt u doen om uw organisatie te beveiligen tegen een ransomware aanval:
- Laat jaarlijks, of bij grote wijzigingen, een IT-audit uitvoeren op de omgeving waar uw kritische gegevens worden verwerkt. Een onafhankelijk, frisse blik draagt bij aan het identificeren van kwetsbaarheden die mogelijk kunnen worden uitgebuit;
- Laat uw kritische leveranciers auditeren, of voer zelf audits uit. Assurance rapportages bieden hierin een ondersteunende rol.

