Ransomware
Overleef een ransomware-aanval in realtime.
Wat is Ransomware?
Een beller van 'IT' waarschuwt u dat er een dringende beveiligingsupdate onderweg is. Minuten later arriveert de e-mail met security_update.exe als bijlage, en de antiviruswaarschuwing lijkt nog een hindernis. Deze oefening volgt een ransomware-aanval vanaf het eerste telefoontje tot aan het losgeldbriefje en vervolgens via de reactie: weigeren te betalen, de machine van het netwerk halen, het vergelijkbare afzenderdomein opsporen, een IT-ticket indienen en de phishing-e-mail rapporteren.
Wat je leert in Ransomware
- Herken de waarschuwingssignalen van ransomware-aflevering via e-mailbijlagen, waaronder onverwachte bestandstypen en social engineering-druk
- Voer onmiddellijke inperkingsstappen uit door de netwerkverbinding te verbreken en het getroffen apparaat te isoleren binnen de eerste 60 seconden
- Herken een telefoontje dat u ertoe aanzet een vervolg-e-mail te vertrouwen en verifieer onverwachte IT-verzoeken via officiële kanalen
- Volg de incidentresponsstappen van uw organisatie voor ransomware, inclusief rapportage via het IT-ondersteuningsportal en het markeren van de phishing-e-mail
- Leg uit waarom het betalen van losgeld geen garantie biedt op gegevensherstel en hoe het lopende criminele operaties financiert
Ransomware — Trainingsstappen
-
Een verdacht telefoontje
Het is een typische maandagochtend en Alice nestelt zich achter haar bureau. Terwijl ze haar taken organiseert, gaat haar mobiele telefoon over en wordt 'Onbekend' weergegeven op de nummerherkenning.
-
Dringend verzoek
Nieuwsgierig beantwoordt Alice de oproep. De beller stelt zichzelf voor als Bob van IT. 'Hallo Alice. We introduceren vandaag een kritieke beveiligingsupdate. Je ontvangt een e-mail met instructies om deze onmiddellijk te installeren. Volg deze onmiddellijk.' Alice bedankt de beller en hangt op, omdat ze een gevoel van urgentie voelt om te gehoorzamen.
-
De e-mail controleren
Na het gesprek opent Alice haar e-mailclient om te controleren op het beloofde bericht. In haar inbox ziet ze een e-mail van 'IT Support' met als onderwerp 'Dringend: beveiligingsupdate vereist'. De e-mail valt op door de dringende toon, en Alice herinnert zich het telefoontje, in de overtuiging dat dit de legitieme update is waarover haar is verteld.
-
De e-mail lezen
Alice opent en leest de e-mail. De e-mail ziet er professioneel uit en de bijlage lijkt consistent met het telefoongesprek. Alice, die de bron vertrouwt, besluit door te gaan.
-
Antiviruswaarschuwing
Alice klikt om de bijlage te downloaden en 'security_update.exe' verschijnt in haar bestandsbeheerder. Er verschijnt een korte antiviruswaarschuwing, wat erop wijst dat het bestand mogelijk verdacht is. Gerustgesteld door de urgentie van het telefoontje en de e-mail, negeert Alice de waarschuwing en denkt dat het een routine-update is van het IT-team van Nexlify Solutions.
-
De ransomware-aanval
Zodra Alice het bestand uitvoert, flikkert haar scherm en verschijnt er een dreigend bericht: 'Al uw bestanden zijn gecodeerd. Om weer toegang te krijgen, betaalt u 1 BTC. Probeer deze software niet te verwijderen, anders raakt u uw bestanden voor altijd kwijt.' Alice's moed zinkt als ze beseft dat ze het slachtoffer is geworden van een ransomware-aanval. Haar cruciale werkbestanden zijn nu ontoegankelijk en ze voelt paniek en spijt.
-
Verzet tegen het losgeld
Alice neemt even de tijd om tot zichzelf te komen. Ze herinnert zich een trainingssessie van Nexlify Solutions waarin werd geadviseerd geen losgeld te betalen, omdat dit geen garantie biedt op bestandsherstel en cybercriminelen worden gefinancierd. Vastbesloten om niet toe te geven aan de eisen van Bob, besluit ze het juiste protocol te volgen om de situatie aan te pakken.
-
De verbinding met het netwerk verbreken
Om te voorkomen dat de ransomware zich naar andere Nexlify Solutions-systemen verspreidt, moet Alice haar machine nu meteen van het netwerk halen. De eerste keuze is altijd om de netwerkverbinding te verbreken en de machine draaiende te laten, omdat vluchtig geheugen forensisch bewijsmateriaal en soms coderingssleutels kan bevatten. Het werkstation van Alice maakt alleen verbinding via Wi-Fi, zonder dat er een kabel aan hoeft te worden getrokken, en het losgeldbriefje heeft het scherm vergrendeld, zodat ze de Wi-Fi-schakelaar niet kan bereiken. Als u een machine niet op een andere manier kunt isoleren, is het uitschakelen ervan de geaccepteerde terugvaloptie.
-
Herkennen van het valse e-mailadres
Nog steeds geschokt gebruikt Alice haar tweede pc en opent ze de kwaadaardige e-mail opnieuw om te begrijpen wat er mis is gegaan. Ze merkt dat het adres van de afzender, 'itsupport@nexlifysolution.com', enigszins afwijkt van het legitieme Nexlify Solutions-domein, 'itsupport@nexlifysolutions.com'.
-
Intern ondersteuningssysteem
Alice weet dat ze de IT-afdeling van Nexlify Solutions onmiddellijk moet informeren. Ze gebruikt de webbrowser om het interne IT-ondersteuningsticketingsysteem van het bedrijf te openen en logt in op haar account.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1486 Data Encrypted for Impact
CIS Controls
- CIS 10 Malware Defenses
- CIS 11 Data Recovery
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring
- PR.DS Data Security
- RC.RP Incident Recovery Plan Execution