De Amerikaanse tak van vleesverwerker JBS bevestigt dat het 11 miljoen dollar heeft betaald aan hackers. Op deze manier wilde de grootste vleesproducent ter wereld het risico voor klanten verkleinen. Op het moment dat het bedrijf het losgeld aan de aanvallers betaalde, was het grootste deel van het productieproces al weer operationeel.
Eind mei wisten hackers het bedrijfsnetwerk van JBS binnen te dringen en ransomware te installeren. Uit voorzorg besloot het bedrijf om een aantal filialen in Australië, Canada en de VS tijdelijk te sluiten. Na enkele dagen werd het productieproces weer opgestart en was het weer business as usual. Over de omvang en de ontstane schade zijn nooit mededelingen gedaan. Het vleesverwerkingsbedrijf heeft van meet af aan gezegd dat er geen bedrijfsgevoelige of andere vertrouwelijke data is gestolen.
Russische hackers
Nadat de ransomware-aanval werd geconstateerd, nam JBS contact op met het Witte Huis en de FBI. De inlichtingen- en veiligheidsdienst zei dat REvil -ook wel Sodinokibi genoemd- naar alle waarschijnlijkheid verantwoordelijk was voor de cyberaanval. Dat zijn hackers die vanuit Rusland opereren. Of dat betekent dat Rusland achter de aanval, is allerminst zeker. De regering van president Biden nam wel contact met de Russische overheid met de boodschap dat ‘deugdelijke staten geen onderdak bieden aan ransomware-criminelen’.
Betaling bevestigd
Een vraag die tot op heden onbeantwoord was gebleven, is of JBS losgeld had betaald aan de hackers. Woensdagavond Nederlandse tijd bevestigde topman Andre Nogueira dat hij een bedrag van 11 miljoen dollar had betaald aan de aanvallers. “Het was een zeer moeilijke beslissing om te nemen voor ons bedrijf en mij persoonlijk. We vonden echter dat we deze beslissing moesten nemen om ieder risico voor onze te klanten te vermijden”, zo zegt hij in een persverklaring.
Op het moment dat Nogueira het geld overmaakte naar de hackers, was een groot deel van het bedrijf al weer actief. In overleg met interne IT-medewerkers en cybersecurityexperts van buitenaf, besloot JBS toch om het losgeld te betalen om zo de schade zoveel mogelijk te beperken. Het forensisch onderzoek is nog altijd in volle gang. Voorlopige resultaten bevestigen dat er geen gegevens zijn gecompromitteerd van het bedrijf, werknemers of klanten.
JBS geeft jaarlijks meer dan 200 miljoen dollar uit aan cybersecurity en informatiebeveiliging. Wereldwijd werken er meer dan 850 IT-professionals voor het vleesverwerkingsbedrijf. Naar eigen zeggen beschikt de vleesverwerker over onder meer cyberveiligheidsprotocols en versleutelde back-upservers.
Betalen de norm geworden?
JBS is niet het enige grote bedrijf dat recentelijk losgeld heeft betaald aan hackers. Eind april was Colonial Pipeline het doelwit van een ransomware-aanval. Daarbij werd naar verluidt 100 GB aan data buitgemaakt door leden van het Russische hackerscollectief DarkSide, die de gegevens dreigden openbaar te maken.
Omdat tientallen miljoenen Amerikanen afhankelijk zijn van de aanvoer van geraffineerde aardolie van het bedrijf, besloot CEO Joseph Blount om de 4,4 miljoen dollar aan losgeld te betalen. “Ik besef dat het een controversiële beslissing is. Die heb ik niet lichtvaardig genomen. Ik voelde me niet op mijn gemak toen ik het geld zag wegvloeien naar de daders. Ik deed het in het landsbelang”, zei hij in een interview met The Wall Street Journal. De hackers wisten het bedrijfsnetwerk binnen te dringen dankzij een gelekt wachtwoord van een VPN account die niet was beveiligd met meerfactorauthenticatie. Tijdens een hoorzitting voor de Senaat zei Blount dat hij niet weet hoe dit heeft kunnen gebeuren. Tevens benadrukte de topman dat het om een sterk wachtwoord ging.
Deze week maakte het Amerikaanse ministerie van Justitie bekend dat ze een groot deel van het betaalde losgeld heeft weten terug te halen. De FBI wist de hand te leggen op de private key van de cryptowallet die DarkSide gebruikte. Zodoende had de handhavings- en opsporingsdienst toegang tot de digitale portemonnee van de hackers. Op deze manier wist de veiligheidsdienst 63,7 van de 75 bitcoin terug te schrijven naar Colonial Pipeline.
Bron: jbsfoodsgroup.com, vpngids.nl
Meer info over ransomware
Tips of verdachte activiteiten gezien? Meld het hier.
Ransomware gerelateerde berichten
Ransomware in Nederland: Groeiende bedreiging voor organisaties en privacy
Reading in 🇬🇧 or another language
De alarmerende stijging van ransomware-aanvallen: een toename van 73%
Reading in 🇬🇧 or another language
Ransomware in 2024: Opkomende trends en recente ontwikkelingen
Reading in 🇬🇧 or another language
De strijd tegen LockBit: Technologische vooruitgang en Internationale triomf
EN: Click here and choose your language using Google's translation bar at the top of this page ↑
De internationale overwinning op LockBit ransomware
EN: Click here and choose your language using Google's translation bar at the top of this page ↑
Een strijd van wilskracht: De afname van losgeldbetalingen en de toekomst van ransomware
EN: Click here and choose your language using Google's translation bar at the top of this page ↑