Ransomware

Ransomware

Overleef een ransomware-aanval in realtime.

Wat is Ransomware?

Een beller van 'IT' waarschuwt u dat er een dringende beveiligingsupdate onderweg is. Minuten later arriveert de e-mail met security_update.exe als bijlage, en de antiviruswaarschuwing lijkt nog een hindernis. Deze oefening volgt een ransomware-aanval vanaf het eerste telefoontje tot aan het losgeldbriefje en vervolgens via de reactie: weigeren te betalen, de machine van het netwerk halen, het vergelijkbare afzenderdomein opsporen, een IT-ticket indienen en de phishing-e-mail rapporteren.

Wat je leert in Ransomware

Ransomware — Trainingsstappen

  1. Een verdacht telefoontje

    Het is een typische maandagochtend en Alice nestelt zich achter haar bureau. Terwijl ze haar taken organiseert, gaat haar mobiele telefoon over en wordt 'Onbekend' weergegeven op de nummerherkenning.

  2. Dringend verzoek

    Nieuwsgierig beantwoordt Alice de oproep. De beller stelt zichzelf voor als Bob van IT. 'Hallo Alice. We introduceren vandaag een kritieke beveiligingsupdate. Je ontvangt een e-mail met instructies om deze onmiddellijk te installeren. Volg deze onmiddellijk.' Alice bedankt de beller en hangt op, omdat ze een gevoel van urgentie voelt om te gehoorzamen.

  3. De e-mail controleren

    Na het gesprek opent Alice haar e-mailclient om te controleren op het beloofde bericht. In haar inbox ziet ze een e-mail van 'IT Support' met als onderwerp 'Dringend: beveiligingsupdate vereist'. De e-mail valt op door de dringende toon, en Alice herinnert zich het telefoontje, in de overtuiging dat dit de legitieme update is waarover haar is verteld.

  4. De e-mail lezen

    Alice opent en leest de e-mail. De e-mail ziet er professioneel uit en de bijlage lijkt consistent met het telefoongesprek. Alice, die de bron vertrouwt, besluit door te gaan.

  5. Antiviruswaarschuwing

    Alice klikt om de bijlage te downloaden en 'security_update.exe' verschijnt in haar bestandsbeheerder. Er verschijnt een korte antiviruswaarschuwing, wat erop wijst dat het bestand mogelijk verdacht is. Gerustgesteld door de urgentie van het telefoontje en de e-mail, negeert Alice de waarschuwing en denkt dat het een routine-update is van het IT-team van Nexlify Solutions.

  6. De ransomware-aanval

    Zodra Alice het bestand uitvoert, flikkert haar scherm en verschijnt er een dreigend bericht: 'Al uw bestanden zijn gecodeerd. Om weer toegang te krijgen, betaalt u 1 BTC. Probeer deze software niet te verwijderen, anders raakt u uw bestanden voor altijd kwijt.' Alice's moed zinkt als ze beseft dat ze het slachtoffer is geworden van een ransomware-aanval. Haar cruciale werkbestanden zijn nu ontoegankelijk en ze voelt paniek en spijt.

  7. Verzet tegen het losgeld

    Alice neemt even de tijd om tot zichzelf te komen. Ze herinnert zich een trainingssessie van Nexlify Solutions waarin werd geadviseerd geen losgeld te betalen, omdat dit geen garantie biedt op bestandsherstel en cybercriminelen worden gefinancierd. Vastbesloten om niet toe te geven aan de eisen van Bob, besluit ze het juiste protocol te volgen om de situatie aan te pakken.

  8. De verbinding met het netwerk verbreken

    Om te voorkomen dat de ransomware zich naar andere Nexlify Solutions-systemen verspreidt, moet Alice haar machine nu meteen van het netwerk halen. De eerste keuze is altijd om de netwerkverbinding te verbreken en de machine draaiende te laten, omdat vluchtig geheugen forensisch bewijsmateriaal en soms coderingssleutels kan bevatten. Het werkstation van Alice maakt alleen verbinding via Wi-Fi, zonder dat er een kabel aan hoeft te worden getrokken, en het losgeldbriefje heeft het scherm vergrendeld, zodat ze de Wi-Fi-schakelaar niet kan bereiken. Als u een machine niet op een andere manier kunt isoleren, is het uitschakelen ervan de geaccepteerde terugvaloptie.

  9. Herkennen van het valse e-mailadres

    Nog steeds geschokt gebruikt Alice haar tweede pc en opent ze de kwaadaardige e-mail opnieuw om te begrijpen wat er mis is gegaan. Ze merkt dat het adres van de afzender, 'itsupport@nexlifysolution.com', enigszins afwijkt van het legitieme Nexlify Solutions-domein, 'itsupport@nexlifysolutions.com'.

  10. Intern ondersteuningssysteem

    Alice weet dat ze de IT-afdeling van Nexlify Solutions onmiddellijk moet informeren. Ze gebruikt de webbrowser om het interne IT-ondersteuningsticketingsysteem van het bedrijf te openen en logt in op haar account.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1486 Data Encrypted for Impact

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 11 Data Recovery

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring
  • PR.DS Data Security
  • RC.RP Incident Recovery Plan Execution