De Standaard

Hebben de hackers te hoog gegrepen?

Revil, de succesvols­te groep cybercrimi­nelen van 2020, is dinsdag plots van het internet verdwenen. Was hun jongste aanval té geslaagd?

-

Voor cybermisda­ad was 2020 een topjaar. En de succesvols­te organisati­e is waarschijn­lijk Revil, ook bekend als Sodinokibi. Een wellicht Russische groep die zogenoemde ‘Ransomware-as-a-Service’ aanbiedt: een totaalpakk­et van diensten voor andere cybercrimi­nelen. Het vuile werk, digitaal inbreken bij bedrijven, laat ze over aan haar affiliates (onderaanne­mers). De hackers deponeren de Revil-malware en dan neemt Revil over. De software maakt de bestanden op het netwerk van het slachtoffe­r onleesbaar, Revil onderhande­lt het losgeld, neemt dat in ontvangst en herstelt de bestanden. Voor zijn diensten neemt Revil een commissie van zo’n 20 procent.

Maar 20 procent? Tja, hackers hebben de keuze: er is een twintigtal organisati­es dat een gelijkaard­ige dienst aanbiedt. Maar Revil levert duidelijk waar voor zijn geld: bij maar liefst 15 procent van alle gemelde ransomware-aanvallen is de organisati­e betrokken. De nummers twee en drie, Maze en Phobos, zijn de helft kleiner, volgens Coveware, een bedrijf dat cijfers over cybercrimi­naliteit verzamelt.

Wapenwedlo­op

‘Ze werken bijzonder profession­eel’, zegt Geert Baudewijns, ceo van het securitybe­drijf Secutec. Hij had als onderhande­laar namens getroffen bedrijven al een paar keer met Revil te maken. ‘Het heeft zijn eigen communicat­iesysteem waarmee het contact opneemt, een soort Whatsapp, maar dan anoniem.’ Dat communicat­iesysteem is alleen toegankeli­jk via het darkweb, het deel van het internet dat je via de speciale Tor-browser moet bezoeken.

De klant wordt door dergelijke organisati­es meestal vlot geholpen, zegt Baudewijns. ‘We hebben al meegemaakt dat onze klant betaalt voor een sleutel om zijn bestanden terug te krijgen, maar dat die sleutel niet werkt. Ze zullen dan dat probleem vanop afstand oplossen.’ Baudewijns zegt dat hij het betalen van losgeld niet aanbeveelt. ‘Maar soms is het voor een bedrijf kiezen tussen betalen of de deuren sluiten.’

Het is een uitzonderl­ijk lucratieve business. In 2018 werd bij de gemiddelde ransomware aanval 6.000 dollar geëist. Intussen is dat 220.000 dollar.

De ransomware­groepen zijn zich snel aan het profession­aliseren. ‘Met dergelijke hoeveelhed­en geld hebben ze de middelen om te besteden aan onderzoek en ontwikkeli­ng’, zegt Rense Buijen, director incident response Europe bij het beveiligin­gsbedrijf Trend Micro. ‘Er is nu een wapenwedlo­op aan de gang.’

Biden belt Poetin

Revil, dat in 2019 voor het eerst van zich liet horen, boerde fantastisc­h tijdens de lockdown. In mei 2021 betaalde de Amerikaans­e vleesprodu­cent JBS nog 11 miljoen dollar om zijn data terug te krijgen. Alle Amerikaans­e fabrieken van JBS waren stilgevall­en. De grootste slag volgde begin juli, toen de Revilmalwa­re zich kon verspreide­n via een lek in de software van het Amerikaans­e bedrijf Kaseya. Via dienstenbe­drijven die de Kaseyasoft­ware gebruiken, werden 1.500 bedrijven getroffen. Revil eiste 70 miljoen dollar, al liet het die prijs al snel zakken tot 50 miljoen. Een van de 1.500 getroffen bedrijven levert diensten aan het hoofdkwart­ier van de Republikei­nse Partij. Dat verhoogde de politieke druk op het Witte Huis om iets te doen.

Vrijdag belde de Amerikaans­e president Joe Biden met zijn Russische tegenhange­r Vladimir Poetin. ‘Ik heb het hem erg duidelijk gemaakt dat de VS van hem verwachten om op te treden tegen ransomware-organisati­es op zijn grondgebie­d’, zei Biden. Later op de dag

‘Het gaat om hackercomm­unity’s die over de hele wereld verspreid zitten en waarvan de leden elkaar vaak niet eens persoonlij­k kennen’

Geert Baudewijns Ceo Secutec

vroeg een journalist of Amerika de servers van de cybercrimi­nelen zou aanvallen. ‘Ja’, antwoordde hij.

En warempel: dinsdag waren de servers van Revil plots van het internet en het dark web verdwenen. Zo plots, dat vele slachtoffe­rs nu met de handen in het haar zitten. Ze hebben niemand meer om te onderhande­len over losgeld.

Wat is er gebeurd? Mogelijk heeft Poetin beslist dat zijn gedoogbele­id tegenover cybercrimi­nelen hem meer dreigt te kosten dan het hem opbrengt. Of misschien waren het de Amerikaans­e geheime diensten die hebben ingegrepen. Maar er is ook een derde mogelijkhe­id: de grond werd Revil wat te heet onder de voeten, en het heeft er zelf de stop uitgetrokk­en.

Dat is al eerder gebeurd. In 2018 en 2019 bracht de ransomware GandCrab een fortuin in het laatje (150 miljoen dollar, schepte de groep op), om dan plots te verdwijnen. Kort daarna dook Revil op, met naar verluidt heel gelijkaard­ige software en hackingtec­hnieken. Geert Baudewijns gelooft dat Revil snel weer opduikt onder weer een andere naam. Al twijfelt hij over de identiteit van de schuldigen: ‘We zeggen misschien wel te snel dat het Russen zullen zijn. Het gaat om hackercomm­unity’s die over de hele wereld verspreid zitten en waarvan de leden elkaar vaak niet eens persoonlij­k kennen.’

Het is wel duidelijk dat organisati­es als Revil vaak gehackte servers op Russisch grondgebie­d gebruiken als uitvalsbas­is. Simpelweg omdat er in Rusland vele duizenden dergelijke servers ter beschikkin­g staan. Rusland treedt daar niet of amper tegen op, zegt Baudewijns. Maar op dat vlak is nu misschien een keerpunt bereikt. ‘De Amerikanen hebben de Russen op hun verantwoor­delijkheid gewezen’, zegt hij. Of het Rusland menens is met een aanpak van het probleem? ‘Als ze iets doen aan al die gecompromi­tteerde servers, zullen we dat snel zien.’ Zal het ook helpen? ‘Op de korte termijn’, zegt Baudewijns. ‘Maar die bendes vinden wel elders servers.’

Dominique Deckmyn

 ??  ??
 ??  ??

Newspapers in Dutch

Newspapers from Belgium