Recente toename van aanvallen van Wiper-malware - MSP's letten op waarschuwingen
In de nasleep van recente internationale gebeurtenissen wordt de wereld geconfronteerd met verhoogde dreigingen van inbreuken op de cyberbeveiliging. Met een recente toename in het gebruik van Wiper Malware, moeten MSP's waarschuwingen in acht nemen en het potentieel voor ernstige verstoringen niet onderschatten.
Wiper-aanvallen hebben als doel schade en vernietiging te veroorzaken door de harde schijf van het geïnfecteerde apparaat volledig te "wissen". De motivatie voor het gebruik van wiper-malware is in wezen het wissen van alle bewijzen van bestaan, in wezen om iets te verbergen waarvan de andere partij wil voorkomen dat het aan de wereld wordt onthuld (recentelijk probeerde Rusland zijn sporen te verbergen in opmars en aanvallen op Oekraïne).
Wiper-malware richt zich op gegevens (in opgeslagen bestanden), besturingssystemen en zelfs back-ups. Zodra het wordt geactiveerd, vernietigt de wiper onmiddellijk gegevens en doet er ook alles aan om ervoor te zorgen dat gegevens onherstelbaar zijn door back-ups te vernietigen.
De geschiedenis van Wiper Malware
In 2017 veroorzaakte NotPetya wat sommigen beschouwen als 's werelds meest verwoestende cyberaanval. Het doel was om de harde schijf van geïnfecteerde computers te versleutelen, terwijl de tools hielpen om de malware wereldwijd te verspreiden en nog veel meer machines te infecteren. De malware trof niet alleen het beoogde slachtoffer, Oekraïne, maar verspreidde zich over talloze machines over de hele wereld. Ziekenhuizen in Pennsylvania, fabrieken in Tasmanië en nog veel meer multinationals in verschillende sectoren werden getroffen.
In 2019 sloeg de GermanWiper Ransomware slachtoffers hard toe door gebruikersgegevens permanent te vernietigen. Hoewel het technisch gezien ransomware is, konden gebruikers die de ransomware betaalden hun gegevens nog steeds niet herstellen omdat GermanWiper de gegevens wist in plaats van versleutelt.
Wat kunt u doen om Wiper-aanvallen te voorkomen?
Om uw systemen en gegevens te beschermen tegen Wiper-aanvallen, is het belangrijker dan ooit om lagen van mogelijkheden te hebben om te helpen beschermen, detecteren, reageren en herstellen van aanvallen.
PROTECT
- Back-ups: Regelmatige back-ups waarvan de integriteit bekend is, zijn noodzakelijk om te kunnen reageren op aanvallen en hiervan te herstellen. Aangezien aanvallers zich bij ransomware- en wiper-aanvallen vaak op back-ups richten, is het belangrijk dat lokale back-ups worden geïsoleerd van de rest van de lokale systemen. Een alternatieve, geïsoleerde herstellocatie zorgt ervoor dat gerepliceerde back-upgegevens kunnen worden hersteld op de plek waar de primaire back-upgegevens zich bevonden, mochten deze worden vernietigd of gemanipuleerd.
- Netwerkbeveiliging: Segmenteer netwerken logisch om de impact en de verspreiding van malware tot een minimum te beperken. Segmenteer netwerken op basis van functie: Moeten medewerkers in de verkoop en marketing dezelfde netwerkbronnen delen als medewerkers in technische functies? Het is een goede praktijk om IT-beheer, cyberbeveiliging en VoIP van elkaar te scheiden, evenals draadloze (gast- en lokale) netwerksegmenten. Door netwerken te segmenteren wordt het voor bedreigingen moeilijker om zich lateraal te verspreiden als ze eenmaal voet aan de grond hebben gekregen in het netwerk.
- Patchbeheer: Door besturingssystemen en software up-to-date te houden , oftewel te ‘patchen’, worden fouten of kwetsbaarheden in IT-netwerksystemen verholpen. Met tools voor patchbeheer kunnen patches op een gecontroleerde en geautomatiseerde manier op systemen worden geïnstalleerd. Hierdoor ontstaat een omgeving die beter bestand is tegen bekende kwetsbaarheden, doordat MSP’s gedetailleerd inzicht krijgen in applicaties en apparaten die mogelijk risico lopen en doordat de installatie van patches wordt geautomatiseerd.
- E-mailbeveiliging: Zorg ervoor dat u beschikt over een geavanceerde beveiligingslaag tegen bedreigingen voor e-mail, die fungeert als eerste verdedigingslinie tegen phishing-aanvallen en malware die via e-mail wordt verzonden. Deze malware is vaak een voorbode van grotere, verstorende en destructieve aanvallen.
DETECT en RESPOND
- Beveiliging van eindpunten: Als het gaat om Wiper-malware, zijn preventie, verwijdering en herstel moeilijk te realiseren. Om de kans op verwijdering en herstel zo groot mogelijk te maken, moet u deze bedreigingen in een vroeg stadium kunnen detecteren. De beste manier is ervoor te zorgen dat u beschikt over een effectieve, geavanceerde anti-malwareoplossing die veelvoorkomende technieken en systeemgedrag van Wiper-malware detecteert, u in realtime waarschuwt voor potentiële bedreigingen en u helpt om op geïdentificeerde bedreigingen te reageren en deze te isoleren.
- Beveiliging van inloggegevens: Veel aanvallen beginnen met de diefstal van geldige inloggegevens van een medewerker. Effectieve diensten voor het monitoren van inbreuken op inloggegevens waarschuwen u wanneer de inloggegevens van een medewerker zijn gecompromitteerd en geven u de tijd om corrigerende maatregelen te nemen, voordat de inloggegevens worden misbruikt om toegang te krijgen tot IT-netwerken en -systemen.
RECOVER
- Bedrijfscontinuïteit en noodherstel: Back-ups zijn geweldig, maar je hebt een goed uitgewerkt plan nodig voor hoe je te werk gaat bij het herstel na aanvallen zoals ransomware en malware die gegevens wist. De hoogste prioriteit ligt bij het herstel van IT- of technologiesystemen die cruciale bedrijfsfuncties ondersteunen. Idealiter zijn die systemen in kaart gebracht tijdens een Business Impact Assessment, waarbij je de belangrijkste systemen identificeert die bescherming nodig hebben. Deze plannen en het vooraf testen ervan zorgen ervoor dat je bedrijf draaiende blijft, zelfs tijdens een verstorende en rampzalige gebeurtenis.
Herstel is mogelijk
Mocht u besmet zijn geraakt met Wiper-malware, dan kunt u met Datto Cloud Deletion Defense (CDD) weer toegang krijgen tot verwijderde cloud-snapshots. Of een agent nu per ongeluk of opzettelijk is verwijderd, CDD biedt de mogelijkheid om deze cloudgegevens te herstellen.
Het Cybersecurity and Infrastructure Security Agency beveelt alle organisaties – ongeacht hun omvang – aan om extra waakzaam te zijn als het gaat om de bescherming van hun meest kritieke activa. Luister aanstaande maandag 28 februari om 13.00 uur ET naar The CyberCall, waar ik hier dieper op in zal gaan.Schrijf je nu in.




