06 november 2020

Veel voorkomende soorten Ransomware

Door Courtney Heinbach
RansomwareDatto MDR

Aangezien er regelmatig nieuweransomwarevariantenopduiken, kan het lastig zijn om de verschillende varianten bij te houden. Hoewel al deze malwarevarianten onderling verschillen, maken ze vaak gebruik van vergelijkbare tactieken om misbruik te maken van gebruikers en versleutelde gegevens als gijzelaars te houden.

Top 10 meest bekende ransomware stammen

  • Konijn
  • Cryptolocker
  • GoldenEye
  • Jigsaw
  • Locky
  • Doolhof
  • NotPetya
  • Petya
  • Ryuk
  • Wannacry

Soorten ransomware

Hoewel er talloze soorten ransomware zijn, vallen ze voornamelijk uiteen in twee hoofdtypen ransomware. Dit zijn crypto-ransomware en locker-ransomware.

Wat is crypto-ransomware?

Crypto-ransomware versleutelt waardevolle bestanden op een computer zodat ze onbruikbaar worden. Cybercriminelen die gebruikmaken van crypto-ransomware-aanvallen genereren inkomsten door de bestanden losgeld te laten betalen en te eisen dat slachtoffers losgeld betalen om hun bestanden te herstellen.

Wat is Locker ransomware?

In tegenstelling tot crypto-ransomware versleutelt Locker ransomware geen bestanden. In plaats daarvan gaat de ransomware nog een stap verder en vergrendelt hij het apparaat van het slachtoffer. Bij dit soort aanvallen eisen cybercriminelen losgeld om het apparaat te ontgrendelen.

Bij beide soorten aanvallen kunnen gebruikers geen andere optie meer hebben om weer te herstellen. Daarom is het van vitaal belang om stappen te ondernemen om uw systemen voor te bereiden zodat ze kunnen herstellen zonder het slachtoffer te worden van cyberaanvallers.

Hoe bescherm je jezelf tegen ransomware-aanvallen

Ransomware is een van de belangrijkste problemen waar MSP's tegenwoordig mee te maken hebben, en sommige soorten zoals Wannacry maken gebruik van ongepatchte of verouderde machines. Tegelijkertijd vertrouwen andere soorten op menselijke interactie om ze te activeren. Het is essentieel om ervoor te zorgen dat u best practices op het gebied van beveiliging toepast om het risico dat u slachtoffer wordt van ransomware te minimaliseren. Door gebruik te maken van de kracht van Datto zijn MSP's in staat om machines te beschermen en te herstellen als ze toch getroffen worden door een ransomware-aanval.

Waarom wachten met beveiliging? Vraag vandaag nog een Datto-demo aan

 

Overzicht van de meest voorkomende ransomwarevarianten

Konijn

Een soort ransomware die organisaties in Rusland en Oost-Europa heeft geïnfecteerd. Bad Rabbit verspreidt zich via een valse Adobe Flash-update op gecompromitteerde websites. Wanneer de ransomware een machine infecteert, worden gebruikers naar een betaalpagina geleid die .05 bitcoin eist. 

Cerber

Cerberricht zich op gebruikers van de cloudversie van Microsoft 365 en heeft via een uitgekiende phishingcampagne miljoenen gebruikers getroffen. Dit soort malware onderstreept de groeiende behoefte aan SaaS-back-ups, naast back-ups op locatie.

CryptoLocker

Ransomware bestaat al twee decennia in de een of andere vorm, maar kwam pas echt in de schijnwerpers te staan in 2013 metCryptoLocker. Het oorspronkelijke CryptoLocker-botnet werd in mei 2014 ontmanteld, maar niet voordat de hackers erachter bijna 3 miljoen dollar van slachtoffers hadden afgeperst. Sindsdien hebben hackers de CryptoLocker-aanpak op grote schaal gekopieerd, hoewel de varianten die tegenwoordig in omloop zijn niet rechtstreeks verband houden met het origineel. Het woord CryptoLocker is, net als Xerox en Kleenex in hun respectievelijke domeinen, bijna synoniem geworden met ransomware.

CryptoWall

CryptoWallverwierf bekendheid na de ondergang van de oorspronkelijke CryptoLocker. Het verscheen voor het eerst begin 2014, en er zijn varianten opgedoken met verschillende namen, waaronder CryptoBit, CryptoDefense, CryptoWall 2.0 en CryptoWall 3.0. Net als CryptoLocker wordt CryptoWall verspreid via spam of exploitkits.

Crysis

Crysis-ransomware versleutelt bestanden op vaste, verwisselbare en netwerkstations met een krachtig versleutelingsalgoritme, waardoor het moeilijk is om de versleuteling binnen een redelijke tijd te kraken. De ransomware wordt doorgaans verspreid via e-mails met bijlagen die een dubbele bestandsextensie hebben, waardoor het bestand eruitziet als een niet-uitvoerbaar bestand. Naast e-mails kan de ransomware zich ook voordoen als een legitieme installatietool voor applicaties.

CTB-Locker

De criminelen achterCTB-Lockerhanteren een andere aanpak bij de verspreiding van malware. In navolging van Girl Scout Cookies en Mary Kay Cosmetics besteden deze hackers het infectieproces uit aan partners in ruil voor een deel van de winst. Dit is een beproefde strategie om in korte tijd grote aantallen malware-infecties te realiseren.

GoldenEye

GoldenEye lijkt op de veelvoorkomende Petya-ransomware. Hackers verspreiden de GoldenEye-ransomware via een grootschalige campagne die gericht is op personeelsafdelingen. Nadat het bestand is gedownload, wordt er een macro gestart die bestanden op de computer versleutelt. Aan elk versleuteld bestand voegt GoldenEye aan het einde een willekeurige extensie van 8 tekens toe. Vervolgens wijzigt de ransomware ook de MBR (Master Boot Record) van de harde schijf van de gebruiker door er een aangepaste bootloader in op te nemen. 

Jigsaw

Jigsaw versleutelt bestanden en verwijdert deze geleidelijk totdat er losgeld is betaald. De ransomware verwijdert na het eerste uur één bestand en verwijdert vervolgens elk uur steeds meer bestanden, totdat na 72 uur alle resterende bestanden zijn verwijderd.

KeRanger

Volgens ArsTechnica is de KeRanger-ransomware ontdekt in een populaire BitTorrent-client. KeRanger is nog niet op grote schaal verspreid, maar staat bekend als de eerste volledig functionerende ransomware die is ontworpen om Mac OS X-toepassingen te vergrendelen.

LeChiffre

"Le Chiffre", wat komt van het Franse zelfstandig naamwoord "chiffrement" dat "codering" betekent, is de hoofdschurk uit de roman Casino Royale van James Bond die Bond's geliefde ontvoert om hem in de val te lokken en zijn geld te stelen. In tegenstelling tot andere varianten moeten hackers LeChiffre handmatig uitvoeren op het gecompromitteerde systeem. Cybercriminelen scannen automatisch netwerken op zoek naar slecht beveiligde desktops op afstand, loggen daarop in en voeren handmatig een instantie van het virus uit.

Voorgestelde Volgende Lezingen

Digitale specialisten voor ticket triage

Elk IT-team kent het wel. Er komt een ticket binnen, maar voordat iemand het probleem daadwerkelijk heeft opgelost, is het echte werk [...]