Skip to main content
Threat Intelligence

Wat is Double Extortion-ransomware?

Dubbele afpersingstactieken verhogen de druk op slachtoffers. Begrijp hoe deze methode werkt en welke strategieën de impact ervan kunnen beperken.

Door SentinelOne
Wat is Double Extortion-ransomware?

Dubbele afpersing is een tactiek die door ransomware-aanvallers wordt gebruikt waarbij zij niet alleen gegevens versleutelen, maar ook dreigen deze te lekken. Deze gids verkent hoe dubbele afpersing werkt, de implicaties ervan voor slachtoffers en strategieën voor preventie.

Lees meer over het belang van gegevensback-ups en incidentresponsplanning. Inzicht in dubbele afpersing is cruciaal voor organisaties om hun gevoelige informatie te beschermen.

Dubbele afpersing onderstreept de toenemende verfijning van cyberdreigingen en benadrukt de noodzaak van een holistische benadering van cybersecurity die robuuste verdediging tegen ransomware, waakzame gegevensbescherming, en incidentrespons-strategieën omvat.

Een kort overzicht van dubbele afpersing

Dubbele afpersing is een geavanceerde cyberdreigingstactiek die het landschap van ransomware-aanvallen in de afgelopen jaren heeft hervormd. Deze kwaadaardige strategie houdt in dat cybercriminelen niet alleen de gegevens van een slachtoffer versleutelen, maar ook gevoelige informatie stelen voorafgaand aan de versleuteling, waardoor deze feitelijk gegijzeld wordt. Als het slachtoffer weigert het losgeld te betalen voor het ontsleutelen van hun gegevens, dreigen de aanvallers de gestolen informatie openbaar te maken of te verkopen, waardoor de inzet en de gevolgen van de aanval toenemen.

Dubbele afpersing kwam voor het eerst naar voren als een opvallende trend in het ransomwarelandschap rond 2019, met de opkomst van bekende varianten zoals Maze en REvil. Deze cybercriminele groepen erkenden de enorme waarde van de gegevens die zij compromitteerden en begonnen aanvullende losgelden te eisen, doorgaans in cryptocurrency, onder dreiging van het blootleggen van deze gegevens. Deze innovatieve aanpak verhoogde de financiële druk op slachtoffers aanzienlijk en maakte het waarschijnlijker dat zij aan de afpersingseisen zouden voldoen.

Tegenwoordig zijn aanvallen met dubbele afpersing alarmerend wijdverbreid geworden. Cybercriminelen gebruiken deze methode om een breed scala aan organisaties aan te vallen, van kleine bedrijven tot grote ondernemingen en zelfs overheidsinstellingen. De gestolen gegevens omvatten vaak gevoelige klantinformatie, bedrijfseigen intellectueel eigendom en vertrouwelijke interne documenten, waardoor de mogelijke gevolgen van blootstelling nog ernstiger worden.

Om zich te verdedigen tegen aanvallen met dubbele afpersing, moeten organisaties een uitgebreide cybersecuritystrategie hanteren die robuuste dreigingsdetectie en -preventie, regelmatige gegevensback-ups, training voor medewerkers in het herkennen van phishing-pogingen en een duidelijk gedefinieerd incidentresponsplan (IRP) omvat.

Begrijpen hoe dubbele afpersing werkt

Dubbele afpersing is een complexe en verraderlijke cyberaanvalstechniek die gegevensdiefstal combineert met traditionele ransomwaretactieken. Vanuit technisch oogpunt omvat het proces verschillende afzonderlijke fasen:

Initiële toegang en verkenning

Aanvallers gebruiken verschillende methoden zoals phishing-e-mails, het misbruiken van softwarekwetsbaarheden of diefstal van inloggegevens om initiële toegang te krijgen tot het netwerk van het slachtoffer. Eenmaal binnen voeren zij verkenning uit om doelwitten met hoge waarde te identificeren en opslagplaatsen van gevoelige gegevens te lokaliseren.

Technieken voor data-exfiltratie

Aanvallers gebruiken geavanceerde technieken, zoals SQL-injectie, externe bestandsopname of misbruik van legitieme tools, om gevoelige gegevens uit het netwerk van het slachtoffer te exfiltreren. Zij kunnen datacompressie, versleuteling of obfuscatie gebruiken om detectie te ontwijken.

Dataclassificatie en extractie

Met behulp van geautomatiseerde scripts of handmatige processen classificeren en extraheren aanvallers gevoelige informatie. Deze gegevens kunnen persoonlijk identificeerbare informatie (PII), financiële gegevens, intellectueel eigendom of vertrouwelijke documenten omvatten. Aanvallers kunnen technieken voor dataparsing en indexering gebruiken om waardevolle gegevens efficiënt te lokaliseren.

Datastaging en stealth

De geëxfiltreerde gegevens worden in verborgen of minder bewaakte delen van het netwerk geplaatst om detectie te voorkomen. Aanvallers kunnen versleuteling of steganografie gebruiken om de aanwezigheid van de gestolen gegevens te verhullen en onopvallend te blijven.

Dataversleuteling met sterke algoritmen

Na exfiltratie starten aanvallers het ransomwarecomponent. Zij gebruiken robuuste versleutelingsalgoritmen, zoals AES-256, om kritieke bestanden en systemen binnen het netwerk van het slachtoffer te versleutelen. Deze versleuteling is doorgaans asymmetrisch, met een publieke sleutel voor versleuteling en een privésleutel die door de aanvaller wordt bewaard voor ontsleuteling.

Losgeldbrief en vraag om cryptocurrency

Aanvallers leveren een losgeldbrief af, vaak in de vorm van een tekstbestand of afbeelding, aan de systemen van het slachtoffer. Deze brief bevat details over de losgeldeis, betalingsinstructies en een deadline. Aanvallers eisen doorgaans betaling in cryptocurrencies zoals Bitcoin of Monero om anonimiteit te behouden.

Kennisgeving van dubbele afpersing

Bij een aanval met dubbele afpersing informeren aanvallers, naast de traditionele losgeldbrief, het slachtoffer dat zij gevoelige gegevens hebben geëxfiltreerd. Deze kennisgeving benadrukt de gevolgen van niet-naleving. Aanvallers kunnen bewijs van gegevensdiefstal leveren, zoals bestandslijsten of fragmenten, om hun beweringen te onderbouwen.

Dreigingen van gegevensblootstelling

Aanvallers dreigen de gestolen gegevens openbaar te maken op internet of op ondergrondse forums als het losgeld niet binnen het opgegeven tijdsbestek wordt betaald. Deze dreiging zet het slachtoffer aanzienlijk onder druk om aan de losgeldeisen te voldoen, aangezien blootstelling van gegevens kan leiden tot juridische gevolgen, boetes van toezichthouders en reputatieschade.

Betalingsverificatie en communicatie

Om betalingsregistratie en ontsleuteling mogelijk te maken, verstrekken aanvallers een uniek Bitcoin-walletadres waarnaar het slachtoffer het losgeld moet sturen. Na ontvangst van de betaling verifiëren zij deze op de blockchain en communiceren zij met het slachtoffer via versleutelde kanalen.

Levering van de ontsleutelingssleutel

Na succesvolle verificatie van de betaling leveren aanvallers de ontsleutelingssleutel aan het slachtoffer. Deze sleutel is vereist om de bestanden en systemen te ontsleutelen die tijdens de ransomwarefase zijn versleuteld. Aanvallers kunnen ontsleutelingstools of instructies geven over hoe de sleutel moet worden gebruikt.

Opschoning na de aanval

Na ontvangst van het losgeld kunnen aanvallers hun aanwezigheid uit het netwerk van het slachtoffer verwijderen door tools, backdoors of sporen van de aanval te wissen. Er is echter geen garantie dat zij niet terugkeren voor verdere afpersing of aanvallen.

Respons en mitigatie

Organisaties die worden geconfronteerd met een aanval met dubbele afpersing moeten kritieke beslissingen nemen over het al dan niet betalen van het losgeld of het zoeken naar alternatieven. Zij moeten het incident ook melden aan de rechtshandhaving en incidentresponsprocedures starten, waaronder systeemherstel en het versterken van beveiligingsmaatregelen om toekomstige aanvallen te voorkomen.

Callout Background Image Gradient

Verbeter uw informatie over bedreigingen

Bekijk hoe de SentinelOne service WatchTower voor het opsporen van bedreigingen meer inzichten kan opleveren en u kan helpen aanvallen te slim af te zijn.

Verkenning van de use cases van dubbele afpersing

Aanvallen met dubbele afpersing zijn een dreigende bedreiging geworden in het cybersecuritylandschap, waardoor bedrijven hun verdediging versterken om de risico’s van deze verraderlijke tactiek te beperken. Hier zijn enkele praktijkvoorbeelden van dubbele afpersing, hun betekenis en de maatregelen die bedrijven nemen om zich tegen deze risico’s te beveiligen:

De Maze-ransomwareaanval

Maze-ransomware-operators waren pioniers van de techniek van dubbele afpersing. Zij richtten zich op bedrijven, versleutelden hun gegevens en dreigden vervolgens gevoelige informatie online te publiceren tenzij er losgeld werd betaald.

  • Betekenis – Deze aanval trok veel aandacht en zette dubbele afpersing op de kaart, waarbij de mogelijke gevolgen van niet-naleving werden benadrukt.
  • Beveiligingsmaatregelen – Bedrijven hebben sindsdien hun focus op cybersecurity vergroot door uitgebreide back-upstrategieën te hanteren, te monitoren op datalekken en incidentresponsmogelijkheden te verbeteren om Maze-achtige dreigingen tegen te gaan.

De REvil-ransomwaregroep

REvil staat bekend om zijn agressieve tactieken van dubbele afpersing. In één geval vielen zij een prominent advocatenkantoor aan, stalen gevoelige klantgegevens en dreigden deze vrij te geven.

  • Betekenis – Deze aanval toonde aan dat zelfs sectoren die doorgaans niet worden geassocieerd met hoge cybersecurityrisico’s, zoals juridische dienstverlening, kwetsbaar zijn voor dubbele afpersing. Het benadrukte de noodzaak van uitgebreide cybersecuritymaatregelen in alle sectoren.
  • Beveiligingsmaatregelen – Advocatenkantoren en vergelijkbare bedrijven investeren steeds meer in cybersecuritybewustzijnstraining voor medewerkers, passen multi-factor authentication (MFA) toe en verbeteren de endpoint security om zich te beschermen tegen REvil-achtige aanvallen.

De Ragnar Locker-ransomwarecampagne

Ragnar Locker richtte zich op grote organisaties, met name in de gezondheidszorgsector. Zij versleutelden bestanden en stalen patiëntgegevens, waarbij zij een fors losgeld eisten.

  • Betekenis – De gezondheidszorgsector stond al onder druk door de COVID-19-pandemie, en deze aanvallen zetten middelen verder onder druk, wat zorgen opriep over de privacy van patiënten en de beveiliging van kritieke zorginfrastructuur.
  • Beveiligingsmaatregelen – Zorgorganisaties hebben hun cybersecurityhouding versterkt door netwerksegmentatie te verbeteren, robuuste toegangscontroles te implementeren en regelmatig cybersecuritybeoordelingen uit te voeren om pogingen tot dubbele afpersing te dwarsbomen.

De DarkTequila-aanval

DarkTequila was een banking trojan die zich ontwikkelde tot een variant met ransomware- en gegevensdiefstalcomponenten. Aanvallers richtten zich op financiële instellingen en bedrijfsnetwerken, versleutelden bestanden en exfiltreerden gevoelige gegevens.

  • Betekenis – Deze aanval toonde het aanpassingsvermogen van cybercriminelen aan, die hun tactieken in de loop van de tijd ontwikkelen. Vooral financiële instellingen moesten de groeiende dreiging van dubbele afpersing aanpakken.
  • Beveiligingsmaatregelen – Financiële instellingen implementeren platforms voor het delen van threat intelligence, verbeteren trainingsprogramma’s voor medewerkers en voeren tabletop-oefeningen uit om zich voor te bereiden op mogelijke aanvallen met dubbele afpersing.

Cl0p-ransomwaregroep

De Cl0p-groep richtte zich op verschillende organisaties, waaronder universiteiten. Zij versleutelden bestanden en dreigden gevoelige academische onderzoeksgegevens online te lekken.

  • Betekenis – Aanvallen op onderwijsinstellingen benadrukken de brede reikwijdte van doelwitten van dubbele afpersing. In dit geval was het potentiële verlies van waardevolle onderzoeksgegevens een grote zorg.
  • Beveiligingsmaatregelen – Universiteiten en onderzoeksinstellingen versterken hun cybersecurityverdediging met verbeterde e-mailfiltering, gegevensversleuteling en incidentresponsplanning om hun intellectueel eigendom te beschermen tegen Cl0p-achtige aanvallen.

Om zich te beveiligen tegen de risico’s van dubbele afpersing, nemen bedrijven verschillende proactieve stappen:

  • Uitgebreide back-upstrategieën – Regelmatige gegevensback-ups die van het netwerk zijn geïsoleerd, zijn cruciaal. Zij zorgen ervoor dat organisaties hun gegevens kunnen herstellen zonder losgeld te betalen.
  • Training voor medewerkers – Cybersecuritybewustzijnstraining helpt medewerkers phishingpogingen en andere social-engineeringtactieken te herkennen die worden gebruikt bij aanvallen met dubbele afpersing.
  • Endpoint Security – Robuuste endpoint security-oplossingen zijn essentieel voor het detecteren en voorkomen van malware-infecties.
  • Toegangscontroles – Het implementeren van het principle of least privilege (PoLP) zorgt ervoor dat gebruikers het minimale toegangsniveau hebben dat voor hun rol vereist is.
  • Incidentresponsplannen – Goed gedefinieerde incidentresponsplannen stellen bedrijven in staat effectief te reageren op aanvallen met dubbele afpersing en de impact ervan te minimaliseren.
  • Delen van threat intelligence – Samenwerken met branchegenoten en het delen van threat intelligence kan bedrijven helpen op de hoogte te blijven van opkomende dreigingen en aanvalstechnieken.

Conclusie

Aanvallen met dubbele afpersing, waarbij cybercriminelen niet alleen gegevens versleutelen maar ook dreigen gevoelige informatie te lekken tenzij er losgeld wordt betaald, hebben de inzet binnen het huidige dreigingslandschap verhoogd. Deze aanvallen spelen in op de angst van organisaties voor datalekken en reputatieschade, waardoor velen worden gedwongen losgeld te betalen, zelfs wanneer zij back-ups beschikbaar hebben.

Praktijkvoorbeelden van dubbele afpersing onderstrepen het kritieke belang van cybersecurity voor bedrijven in alle sectoren. Omdat aanvallers hun tactieken voortdurend verfijnen, moeten organisaties waakzaam blijven, hun beveiligingsmaatregelen aanpassen en een proactieve houding aannemen om hun gegevens, reputatie en bedrijfsresultaten te beschermen.

Veelgestelde vragen over dubbele afpersing

Double Extortion-ransomware is wanneer aanvallers zowel uw gegevens versleutelen als er vóór de versleuteling kopieën van stelen. Ze dreigen uw gevoelige informatie openbaar te maken als u het losgeld niet betaalt. Dit geeft hen extra drukmiddel, want zelfs als u back-ups hebt om versleutelde bestanden te herstellen, kunnen ze uw gestolen gegevens nog steeds blootleggen. Het is veel gevaarlijker dan traditionele ransomware-aanvallen.

Eerst krijgen aanvallers toegang tot uw netwerk via phishing-e-mails of kwetsbaarheden. Ze besteden tijd aan het bewegen door uw systemen om waardevolle gegevens te vinden. Voordat ze iets versleutelen, exfiltreren ze gevoelige bestanden naar hun eigen servers.

Vervolgens zetten ze ransomware in om uw bestanden te versleutelen en laten ze een losgeldbrief achter. Als u niet betaalt, publiceren ze uw gestolen gegevens op het dark web.

De aanval volgt zeven hoofdfasen. Fase één is slachtofferidentificatie en verkenning. Fase twee is toegang verkrijgen tot uw infrastructuur via RDP of phishing. Fase drie omvat het opzetten van tools voor externe toegang zoals CobaltStrike.

Fase vier is netwerkscanning om uw systemen in kaart te brengen. Fase vijf is laterale beweging door uw netwerk. Fase zes is data-exfiltratie en fase zeven is versleuteling en losgeldeisen.

Nee, back-ups alleen kunnen niet beschermen tegen dubbele afpersingsaanvallen. Hoewel back-ups helpen bij het herstellen van versleutelde bestanden, beschermen ze niet tegen gegevensdiefstal. Aanvallers hebben zich aangepast om back-upstrategieën te omzeilen door eerst gegevens te stelen.

Zelfs als u herstelt vanaf back-ups, kunnen ze uw gevoelige informatie nog steeds openbaar lekken. U hebt meerdere beschermingslagen nodig, naast alleen back-ups, om deze aanvallen te voorkomen.

U hebt een meerlaagse beveiligingsaanpak nodig. Gebruik firewalls, e-mailbeveiliging en endpointdetectietools om initiële toegang te stoppen. Implementeer netwerksegmentatie om de bewegingsvrijheid van aanvallers te beperken. Implementeer tools tegen data-exfiltratie die uitgaand verkeer monitoren. Train medewerkers om phishingpogingen te herkennen.

Gebruik multifactorauthenticatie en toegangscontroles. Regelmatige beveiligingsaudits en kwetsbaarheidsbeoordelingen zijn ook cruciaal. Monitor netwerkverkeer continu op verdachte activiteit.

Gezondheidszorg, productie en financiële dienstverlening zijn primaire doelwitten. Aanvallers richten zich op organisaties met waardevolle gegevens, zoals ziekenhuizen, omdat zij weinig tolerantie hebben voor downtime. Ze stelen persoonlijk identificeerbare informatie, medische dossiers, burgerservicenummers en financiële gegevens.

Klantdatabases, propriëtaire broncode en interne communicatie zijn ook doelwitten. Aanvallers geven de voorkeur aan organisaties die grote losgelden kunnen betalen.

Gebruik gegevensversleuteling om gevoelige informatie te beschermen, zelfs als deze wordt gestolen. Implementeer tools voor gegevensverliespreventie om ongeautoriseerde overdrachten te detecteren. Implementeer endpointdetectie- en responsoplossingen. Stel incidentresponsplannen op voor snelle indamming. Gebruik netwerksegmentatie om de schade te beperken.

Regelmatig back-ups testen en veilige offsite opslag zijn essentieel. Controleer continu op indicatoren van compromittering. Betaal geen losgeld – er is geen garantie dat aanvallers zich aan hun woord houden

Ontdek meer over Threat Intelligence

Decorative background gradient

Klaar om uw beveiligingsactiviteiten te revolutioneren?

Ontdek hoe SentinelOne AI SIEM uw SOC kan transformeren tot een autonome krachtpatser. Neem vandaag nog contact met ons op voor een gepersonaliseerde demo en zie de toekomst van beveiliging in actie.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text