Meerdere Nederlandse bedrijven slachtoffer van nieuwe Ransomware SamSam.
Maar dat is waarschijnlijk nog maar het topje van de ijsberg. Er is namelijk niet bekend hoeveel mensen de gijzeling op een andere manier hebben opgelost, bijvoorbeeld door losgeld te betalen of door de besmetting zelf op te lossen.
Tevens is er ook niet bekend hoeveel financiële schade SamSam in Nederland heeft aangericht. 'Fox-IT' mag geen namen van getroffen bedrijven noemen, maar zegt dat het gaat om zowel ondernemingen in het midden- en kleinbedrijf als om grotere bedrijven.
Hoe werkt de nieuwe Ransom SamSam?
De makers van SamSam wachten en loeren eerst. Ze kijken waar ze zijn binnengekomen en of ze dieper in de systemen kunnen doordringen, om zo meer schade aan te richten. Daarna verwijdert of saboteert SamSam in alle stilte de back-ups, om te voorkomen dat een bedrijf de besmetting ongedaan kan maken.
Pas als dat is gebeurd, slaat SamSam toe en worden de bestanden vergrendeld. "Dit is een nieuwe trend. Ze gaan echt geraffineerd en zorgvuldig te werk, om de kans zo groot mogelijk te maken dat een slachtoffer geen andere optie heeft dan te betalen", zegt onderzoeker Frank Groenewegen van Fox-IT.
Doordat computersystemen gericht worden gegijzeld, kunnen de makers een hoger losgeld eisen dan bij andere besmettingen.
"Ze weten hoeveel geld je hebt"
Doordat computersystemen gericht worden gegijzeld, kunnen de makers een hoger losgeld eisen dan bij andere besmettingen. Groenewegen: "Soms weten ze zelfs hoeveel geld een bedrijf op de rekening heeft staan. Die informatie kunnen ze gebruiken om de hoogte van het losgeld te bepalen. Bedrijven die niet genoeg geld hebben, gaan ze niet lastigvallen. Die zijn de moeite niet waard, dan gaan ze weg."
Sommige gedupeerden konden door geluk terugvallen op een oude back-up of op een reservesysteem waar de aanvallers niet bij konden komen. Anderen weigerden uit principe te betalen. Maar er zijn ook bedrijven die geen andere optie zagen dan het losgeld te betalen. Dat moet in bitcoins of andere cryptovaluta betaald worden. Bij eerdere gijzelsoftware ging het om enkele honderden euro’s losgeld.
In 2017 werden tienduizenden computers in bijna honderd landen getroffen door de gijzelsoftware WannaCry. De belangrijkste gedupeerden zijn Britse ziekenhuizen, Renault, Deutsche Bahn, Boeing, Telefonica en in Nederland de parkeergarages van Q-Park. Een nieuwe versie treft chipmaker TSMC in augustus 2018. De worm maakt gebruik van een gat in de beveiliging van Windows. De verspreiding stopt na een paar dagen, doordat een onderzoeker een soort noodknop in de code ontdekt. Noord-Korea wordt genoemd als dader.
SamSam aangetroffen in Nederland en U.S.A, voor zover
SamSam is niet alleen in Nederland actief. Ook in Amerika zijn minstens tweehonderd organisaties getroffen door SamSam. Daaronder zijn de gemeentes Atlanta en Newark, de haven van San Diego en zeker drie ziekenhuizen.
Er wordt al lang onderzoek gedaan naar wie achter de gijzelsoftware zit. Twee mannen uit Iran zijn in de Verenigde Staten aangeklaagd, omdat ze sinds 2015 betrokken zouden zijn geweest bij het maken en verspreiden van de SamSam gijzelsoftware. Het gaat om mannen van 34 en 27 jaar. Ze zijn allebei voortvluchtig.
Het ministerie van Financiën in Washington heeft twee andere Iraniërs op een zwarte lijst gezet, omdat ze het losgeld zouden hebben witgewassen.
Bron: Fox-IT & Diverse
Reactie plaatsen
Reacties