Een nieuwe ransomwarevariant met de naam Spirals laat zien hoe snel een cyberaanval vandaag kan verlopen. Onderzoekers van Symantec zagen hoe de aanvallers een IT-bedrijf in Zuid-Azië binnendrongen en Windows Defender geen kans lieten. Ze maakten gegevens buit en versleutelden het volledige netwerk. Tussen de eerste inbraak en de ransomware-aanval zat minder dan 24 uur.
De aanvallers kwamen binnen via een publiek toegankelijke IIS-webserver. Zodra ze toegang hadden, plaatsten ze een webshell waarmee ze het netwerk verder konden verkennen en extra systemen konden bereiken, aldus de beveiligingsonderzoekers op security.com.
Beveiliging eerst uitgeschakeld, daarna pas de aanval
Uit het onderzoek blijkt dat de aanvallers geen tijd wilden verspillen. Ze schakelden verschillende beveiligingsfuncties uit, activeerden Remote Desktop en maakten een extra gebruikersaccount aan om ook later toegang te behouden. Daarnaast probeerden ze opgeslagen wachtwoorden uit Windows te halen om zich verder door het netwerk te kunnen verplaatsen.
Daar bleef het niet bij. Via Windows Management Instrumentation (WMI) verspreidden ze zich naar meer dan tien andere computers. Tegelijkertijd zetten ze meerdere verbindingen op waarmee ze ook bij een ontdekking toegang tot het netwerk zouden behouden.
Voordat de ransomware werd geactiveerd, schakelden de criminelen Microsoft Defender uit en legden ze een groot aantal diensten stil van bekende back-up- en virtualisatieplatformen, waaronder Veeam, VMware, Hyper-V en Microsoft SQL Server. Zo maakten ze het voor het getroffen bedrijf een stuk moeilijker om systemen snel te herstellen.
Spirals-ransomware werkt razendsnel
De ransomware zelf is ontwikkeld in Rust en versleutelt vooral grotere bestanden op een slimme manier. In plaats van een volledig bestand te versleutelen, pakt Spirals alleen delen ervan aan. Dat is voldoende om bestanden onbruikbaar te maken, terwijl het encryptieproces veel sneller verloopt. De malware werd bovendien vermomd als het Windows-programma bitsadmin.exe, waardoor ze minder snel opviel tijdens de uitrol over het netwerk.
Na de aanval verschijnt een losgeldbrief met instructies om contact op te nemen met de aanvallers. Betaalt het slachtoffer niet binnen zes dagen, dan dreigen de criminelen de gestolen gegevens openbaar te maken.
Voorlopig is slechts één aanval met Spirals bekend. Daardoor is nog niet duidelijk of het om een nieuwe ransomwaregroep gaat die meer slachtoffers wil maken, of om malware die specifiek voor deze aanval werd ontwikkeld. Symantec heeft inmiddels technische informatie over de aanval gedeeld, zodat beveiligingsteams de nieuwe dreiging sneller kunnen herkennen.
Marijn Ceulemans1063 posts
Herinnert zich nog perfect het opstartdeuntje van Windows 95. Nostalgische ziel die tegelijk graag op de hoogte blijft van de evoluties in techland. Ziet Windows, een iPhone en Google-apps als de ideale combinatie.