Wanneer organisaties losgeld betalen om van ransomware af te komen, zijn ze niet sneller hersteld dan wanneer een back-up beschikbaar is. Bovendien kunnen de herstelkosten verdubbelen, bovenop het losgeldbedrag. Dat blijkt uit het rapport ‘The State of Ransomware’ van beveiligingsleverancier Sophos.

Uit het rapport komt ook naar voren dat in 76 procent van de de ransomware-aanvallen de aanvallers erin slaagden om gegevens te versleutelen. Dit is het hoogste percentage gegevensversleuteling door ransomware sinds Sophos in 2020 begon met het uitbrengen van het rapport.

Wanneer organisaties losgeld betaalden om hun gegevens te ontsleutelen, verdubbelden uiteindelijk de herstelkosten, namelijk $750.000 tegenover $375.000 voor organisaties die back-ups gebruikten om gegevens terug te krijgen. Bovendien veroorzaakte het betalen van het losgeld meestal een langere hersteltijd: 45% van de organisaties die back-ups gebruikten, herstelden hun gegevens binnen een week, terwijl bij organisaties die het losgeld betaalden maar 39% binnen een week de gegevens herstelden. In totaal werd 66% van de onderzochte organisaties aangevallen door ransomware – hetzelfde percentage als vorig jaar. Dit wijst erop dat het aantal ransomware-aanvallen stabiel is gebleven, ondanks een vermeende vermindering van het aantal aanvallen.

Verdedigers krijgen minder tijd

“Het encryptiepercentage is na een tijdelijke dip tijdens de pandemie opnieuw zeer hoog, wat zeker zorgwekkend is. Ransomware-bendes hebben hun aanvalsmethoden verfijnd en hun aanvallen versneld, zodat verdedigers minder tijd hebben om hun malafide plannen te verstoren”, aldus Chester Wisniewski, Field CTO, Sophos. “De kosten van incidenten stijgen aanzienlijk wanneer losgeld wordt betaald. De meeste slachtoffers zullen niet al hun bestanden kunnen herstellen door eenvoudigweg de encryptiesleutels te kopen; zij moeten ook back-ups opnieuw opbouwen en herstellen. Het losgeld betalen verrijkt niet alleen criminelen, het vertraagt ook de reactie op incidenten en verhoogt de kosten in een situatie die al verschrikkelijk duur is.”

Bij het analyseren van de hoofdoorzaak van ransomware-aanvallen bleek de meest voorkomende oorzaak een misbruikte kwetsbaarheid te zijn in software van een toeleverancier (in 36% van de gevallen), gevolgd door gecompromitteerde inloggegevens (in 29% van de gevallen). Dat strookt met de recente bevindingen uit de praktijk in Sophos’ rapport Everything Everywhere All At Once: The 2023 Active Adversary Report for Business Leaders.

Uit het rapport ‘The State of Ransomware 2023’ komen nog enkele interessante resultaten naar voren.

  • In 30% van de gevallen waarin gegevens werden versleuteld, werden ook gegevens gestolen, wat erop wijst dat die ‘double dip’-methode (data-encryptie en -exfiltratie) steeds gebruikelijker wordt.
  • De onderwijssector meldde het hoogste niveau van ransomware-aanvallen: 79% van de ondervraagde organisaties in het hoger onderwijs en 80% van de ondervraagde organisaties in het lager onderwijs meldden dat zij slachtoffer waren van ransomware.
  • In totaal betaalde 46% van de onderzochte organisaties waarvan de gegevens waren versleuteld het losgeld. Grotere organisaties waren veel meer geneigd om te betalen. Zo betaalde meer dan de helft van de bedrijven met een omzet van $500 miljoen of meer het losgeld. Het percentage was het hoogst bij bedrijven met een omzet van meer dan $5 miljard. Dit kan deels toe te schrijven zijn aan het feit dat het waarschijnlijker is dat grotere bedrijven een aparte cyberverzekering hebben die betalingen van losgeld dekt.

SentinelLabs, de onderzoeksafdeling van SentinelOne, constateert sinds het begin van dit jaar een toename van VMware ESXi-ransomware op basis van de Babuk ransomware. Vanwege het brede gebruik van ESXi in on-premises en hybride bedrijfsnetwerken, zijn deze hypervisors waardevolle doelwitten voor ransomware.

In de afgelopen twee jaar hebben georganiseerde ransomwaregroepen, waaronder ALPHV, Black Basta, Conti, Lockbit en REvil, zich gericht op Linux-lockers. Deze groepen richten zich op ESXi vóór andere Linux-varianten, gebruikmakend van ingebouwde tools voor de ESXi-hypervisor om gastmachines af te sluiten en vervolgens cruciale hypervisor-bestanden te versleutelen. Het onderzoeksteam identificeerde overlap tussen de gelekte Babuk-broncode en ESXi-lockers die werden toegeschreven aan Conti en REvil, waarbij iteraties van de laatste sterk op elkaar lijken. Ook vergeleek het team ze met de uitgelekte Conti Windows locker-broncode, waarbij gedeelde, op maat gemaakte functienamen en functies werden gevonden.

Onverwachte verbanden geïdentificeerd

De analyse van SentinelLabs identificeerde onverwachte verbanden tussen ESXi-ransomwarefamilies, waardoor ogenschijnlijke verbanden tussen Babuk en meer illustere operaties zoals Conti en REvil werden blootgelegd. Hoewel banden met REvil onbevestigd blijven, bestaat de mogelijkheid dat deze groepen – Babuk, Conti en REvil – mogelijk een ESXi-lockerproject hebben uitbesteed aan dezelfde ontwikkelaar. De talentenpool voor ontwikkelaars van Linux-malware is veel kleiner in kringen van ransomware-ontwikkelaars, die van oudsher expertise hebben in het maken van Windows-malware. Ransomware-groepen hebben te maken gehad met talloze lekken, dus het is aannemelijk dat er binnen deze kringen kleinere lekken hebben plaatsgevonden. Bovendien kunnen actoren code delen om samen te werken, vergelijkbaar met het opensourcen van een ontwikkelproject.

Er is een trend waarneembaar dat actoren steeds vaker de Babuk-builder gebruiken om ESXi- en Linux-ransomware te ontwikkelen. Dit is met name te zien bij actoren met minder middelen, aangezien deze actoren de Babuk-broncode minder snel zullen wijzigen. Op basis van de populariteit van de ESXi-lockercode van Babuk, kunnen actoren zich ook wenden tot de Go-gebaseerde NAS-locker van de groep. Golang blijft voor veel actoren een nichekeuze, maar wordt steeds populairder. De beoogde NAS-systemen zijn ook gebaseerd op Linux. Hoewel de NAS-locker minder complex is, is de code duidelijk en leesbaar, wat ransomware toegankelijker zou kunnen maken voor ontwikkelaars die bekend zijn met Go of vergelijkbare programmeertalen.

Al jaren versturen we bij ChannelConnect dagelijks een nieuwsbrief. We kunnen ons goed voorstellen dat ook jouw mailbox volloopt met mailings van bedrijven en organisaties. We weten het: op zich zijn ze allemaal interessant genoeg om door te nemen, maar ja, de tijd!

Daarom bieden we vanaf nu twee nieuwe opties voor onze nieuwsbrieven. Je kunt kiezen voor een nieuwsbrief op de dinsdag, donderdag en vrijdag. Daarnaast versturen we op de vrijdag een samenvattende – en dus langere – mailing met de belangrijkste berichten en artikelen van de dagen ervoor.

Je kunt je voorkeur opgeven op onze inschrijfpagina.

Je hoeft niet bang te zijn dat je dubbel in onze lijst komt te staan, maar let er wel op dat je hetzelfde e-mailadres gebruikt.

Op vrijdag 12 mei organiseert Hogeschool Rotterdam een seminar over de ontwikkelingen in het hoger onderwijs. Bedrijven, studenten, docenten en onderzoekers van Hogeschool Rotterdam verzorgen op deze dag diverse lezingen en workshops rondom ChatGPT.

Opvallend is de sessie waarbij een poging gedaan wordt om een docent te vervangen door ChatGPT. Deze workshop wordt geleid door Rob van der Willigen, tech-lead van het programma AI & Ethiek aan Hogeschool Rotterdam. Deelnemers maken kennis met de mogelijkheden en beperkingen van ChatGPT en brengen tegelijkertijd de ethische aspecten in kaart, zegt de Hogeschool. “Vragen die centraal staan tijdens de workshop zijn onder andere: heb je met de komst van ChatGPT nog een docent nodig? Welke aspecten van een docent zouden wel of niet vervangen kunnen worden door ChatGPT? En kan het hoger onderwijs in de toekomst een plug-in van ChatGPT worden?”

De wisselwerking tussen AI en ethiek

“De workshop is een kans om te laten zien wat AI-technologie als ChatGPT kan, maar ook om de ethische overwegingen die hierbij komen kijken te belichten. Het is immers cruciaal dat we ervoor zorgen dat dergelijke systemen altijd worden ontworpen en gebruikt op een manier die aan de samenleving ten goede komt”, vertelt Pieter van Boheemen, programmamanager AI & Ethiek bij Hogeschool Rotterdam. “De kracht en het gebruiksgemak van AI-technologie zal naar verwachting leiden tot brede adoptie, zowel in het onderwijs als in tal van andere organisaties, maar kent ook keerzijden. Zo heeft het verleden bewezen dat AI-taalmodellen bijvoorbeeld ook onbedoeld kunnen discrimineren in sollicitatieprocessen. Door ethiek in de context van het ChatGPT seminar te bespreken, kunnen we benadrukken hoe belangrijk het is om maatschappelijke verantwoordelijkheid te nemen bij het ontwikkelen en inzetten van deze technologie.”

Boekhoudsoftware Tellow implementeert kunstmatige intelligentie voor het beantwoorden van vraagstukken over administratie, boekhouden en belastingen.

Klanten kunnen vragen stellen aan de chatbot ‘Ava’, die getraind is op de historische kennis en ervaring van het support team en boekhouders van Tellow. Ava maakt gebruik van het GPT-4 algoritme, en kan volgens het bedrijf ‘complete gesprekken voeren met klanten, complexe vragen begrijpen, verhelderende vragen stellen en ingewikkelde onderwerpen duidelijk en op een menselijke toon uitleggen’.

Zelflerend

“Ava is zelflerend”, zegt Tellow, “en leert alles wat het nodig heeft uit de bestaande kennis en ervaring van Tellow supportmedewerkers en boekhouders, en kan autonoom vragen beantwoorden. Antwoorden kunnen citaten en links naar bronnen bevatten zonder dat er een supportmedewerker tussenbeide hoeft te komen. Als een menselijke interactie nodig is, kan Ava moeilijkere vragen ondubbelzinnig maken en ze doorgeven aan supportmedewerkers of boekhouders van Tellow.”

Tellow gebruikt naar eigen zeggen al jaren kunstmatige intelligentie (AI) om aankoopfacturen van haar klanten uit te lezen en automatisch te boeken. “De stap om AI breder te implementeren voor andere doeleinden is een logische stap.”

Datawarehouse-specialist Databricks neemt data governance platform Okera over. Het bedrijf wil zo het beschermen van klantgegevens verbeteren.

Okera maakt gebruik van AI voor het automatisch classificeren van gevoelige data. Databricks gelooft in deze technologie en zegt dat het begrijpen van data steeds belangrijker wordt in deze tijd van large language modellen en AI. Okera zou onder meer in staat moeten zijn om gevoelige gegevens automatisch bloot te leggen in grote hoeveelheden data. Daarbij gaat het onder meer om persoonsinformatie.

Databricks wil Okera integreren in de Unity Catalog, de data governance laag van het bedrijf voor onder meer AI workloads.

Leverancier van flash-opslag Pure Storage kondigt de beschikbaarheid aan van File Services for FlashArray. Dit is een opslagdienst die organisaties native block- en file services biedt vanuit gedeelde storage pool.

Pure Storage levert, naar eigen zeggen als eerste, een unified block- en fileplatform dat is gebouwd met gelijkwaardigheid als doel. Een flexibele, gedeelde storagepool maakt het vooraf plannen van de groei van storage overbodig, zegt het bedrijf. “Daarnaast wordt de tijd die nodig is voor beheer drastisch gereduceerd door een uniform systeem voor beleidsbeheer. Dankzij een unified storage-architectuur kunnen klanten profiteren van native block- en file services die rechtstreeks file, block en VM’s ondersteunen.”

Volgens Pure Storage maakt de gedeelde storagepool een einde aan de complexiteit die gepaard gaat met datagroei op verouderde unified arrays. “Voorheen moesten beheerders elke update en elk verzoek voor storage vooraf plannen. Nu kunnen ze simpelweg gebruiken wat ze nodig hebben op het gebied van block en file, waarbij de opslagcapaciteit ‘on the fly’ kan worden uitgebreid, zonder onderbrekingen en met ondersteuning van onbeperkte bestandsgroottes.”

“Uniform policy-beheer maakt een einde aan het complexe beheer dat nodig is bij verouderde storageplatforms. Hiermee kunnen beheerders specifieke storage services beheren die ze willen uitrollen en controleren. Ook kunnen beheerders hiermee alle benodigde taken snel leren en toepassen op zowel block als file.”

Beveiligingsbedrijf SentinelOne wil AI in gaan zetten om cybercriminelen de voet dwars te zetten. Het bedrijf onthulde op de RSA Conference 2023 in San Francisco een threat-hunting platform dat meerdere lagen AI-technologie integreert.

Het SentinelOne threat-hunting platform combineert volgens het bedrijf real-time, geïntegreerde neurale netwerken en een large language model (LLM)-gebaseerde natuurlijke taalinterface, waardoor gebruikers met AI beveiligingsgegevens kunnen monitoren en bedienen. “Via het platform kunnen beveiligingsteams complexe vragen over dreigingen en tegenstanders stellen en operationele opdrachten uitvoeren om hun bedrijfsomgeving met natuurlijke taal te beheren.”

De nieuwe mogelijkheden worden geleverd als onderdeel van SentinelOne’s threat-hunting experience en zijn vanaf nu in beperkte preview beschikbaar.

Cloudaanbieder F5 introduceert nieuwe multi-cloud networking (MCN) toepassingen waarmee applicatie- en beveiligingsdiensten kunnen worden uitgebreid over één of meer publieke clouds, hybride implementaties, native Kubernetes-omgevingen en edge sites.

F5 Distributed Cloud Services bieden connectiviteit en security op zowel de netwerk- als applicatielaag. Klanten kunnen hiermee via één beheerconsole netwerkoperaties, optimalisatie van applicatieprestaties, probleemoplossing en zichtbaarheid integreren over afzonderlijke cloudaanbieders. Het gaat om twee oplossingen, Distributed Cloud App Connect en Distributed Cloud Network Connect.

Distributed Cloud App Connect

Distributed Cloud App Connect biedt een geïntegreerde stack-aanpak via één console om uitgebreide app-netwerken te combineren met app-beveiliging en provisioning. Dit moet zorgen voor load balancing, een API gateway, ingress/egress controle en end-to-end zichtbaarheid. Verder biedt het geautomatiseerde of one-click provisioning van aanvullende WAAP-diensten (web application and API protection) zoals web application firewall, DDoS, bot mitigation en API security, en native Kubernetes-integratie met controle over app-to-app en specifieke API-to-API-communicatie zonder het onderliggende netwerk bloot te leggen. Volgens F5 worden hierdoor de beveiligingsrisico’s sterk verminderd en de snelheid van de app-levering verhoogd.

Distributed Cloud Network Connect

Distributed Cloud Network Connect moet het eenvoudig maken om connectiviteit te implementeren op verschillende cloud-locaties en cloud-providers. Het biedt volgens het bedrijf geautomatiseerde levering en orchestratie van connectiviteitsdiensten voor cloud-providers om de complexiteit van het beheer te verminderen en de zichtbaarheid te vergroten. Verder moet het zorgen voor veilige connectiviteit en schaalbaarheid met microsegmentatie en service insertion van third-party network functions virtualization (NFV). Optioneel kan gebruik worden gemaakt van een volledig privaat F5 Global Network.

Netwerkleverancier Arista Networks introduceert AI-Driven Network Identity, een cloudplatform gebaseerd op CloudVision. Het vormt een uitbreiding op het aanbod van zero trust networking. 

Bedrijfsnetwerken hebben de laatste jaren een enorme transformatie doorgemaakt met de acceptatie van cloud-services en de versnelling naar post-pandemische organisaties zonder fysieke grenzen, schrijft het Arista in een persbericht. “Network Access Control (NAC)-oplossingen zijn daarentegen de afgelopen jaren amper veranderd. Traditionele NAC-oplossingen worden steeds complexer door hun lokaal gebonden implementaties en alle beheer- en administratievereisten. Ze zijn niet aangepast voor de explosie van op SaaS-gebaseerde identiteiten, gebruikers, apparaten en alle bijbehorende profielen binnen de gehele organisatie.”

CV AGNI moet een nieuwe aanpak bieden voor ‘enterprise network identity management’, met behulp van AI/ML-technologie. Het is gebaseerd op Arista’s NetDL-architectuur maakt gebruik van AVA (Autonomous Virtual Assist) voor een conversatie-interface die het beheren van netwerkidentiteiten veel eenvoudiger zou maken dan met een traditionele NAC-oplossing. AVA codificeert kennis van netwerken en security en benut supervised en unsupervised ML-modellen voor een ‘Ask AVA’ service, een chat-interface voor configuratie, probleemoplossing en analyse van het beveiligingsbeleid, en voor het onboarding van apparaten en gebruikers.

Network Identity as-a-Service van CloudVision

CV AGNI is gebaseerd op CloudVision, waarvan het de Network Identity as-a-service gebruikt. Dit levert zelfservice voor het draadloos onboarden van gebruikers met vooraf gedeelde unieke sleutels (UPSK) en 802.1X digitale certificaten per gebruiker, certificaatbeheer met een cloud-native PKI-infrastructuur, en organisatiebreed inzicht in alle aangesloten apparaten. CV AGNI gebruikt ook de cognitieve context van andere systemen, zoals oplossingen voor mobile device management (MDM), endpoint protection en security informatie en events. Dit vereenvoudigt zowel de identificatie en onboarding als het toepassen van segmentatiepolicies. Enkele voorbeelden van integraties zijn CrowdStrike XDR, Palo Alto Cortex XDR, Okta, Google Workspace, Microsoft Azure, Microsoft Intune, JAMF en Splunk.