Ransomware-bendes zoeken steeds vaker insiders nu buitenaf inbreken lastiger wordt

Onderzoekers zien een toename van ransomware-aanvallen waarbij een medewerker tegen betaling toegang verleent, nu bedrijven hun digitale buitengrens beter beveiligen. Kwaadwillende insiders kosten organisaties inmiddels tientallen miljoenen per jaar.

Beveiligingsonderzoekers zien een toename van ransomware-aanvallen waarbij niet een kwetsbaarheid of phishingmail de deur opent, maar een medewerker die tegen betaling toegang verschaft. Nu bedrijven hun buitengrens — firewalls, mfa, patchbeleid — beter op orde hebben, wordt inbreken van buitenaf lastiger. Voor criminelen is het dan simpeler om iemand van binnenuit te betalen dan zelf een gat te zoeken.

De tactiek is niet nieuw, maar wint terrein. LockBit maakte er in 2021 en 2022 al werk van: de groep plaatste wervingsteksten in losgeldbrieven en op de bureaubladachtergrond van versleutelde computers, met de belofte van “miljoenen dollars” aan medewerkers die inloggegevens voor vpn, rdp of zakelijke e-mail wilden delen. Inmiddels hebben andere groepen de aanpak overgenomen, onder wie Sarcoma en DoNex — een syndicaat dat zich voordoet als LockBit — die dezelfde wervingsboodschappen in hun losgeldbrieven verwerken.

De rekrutering verschuift ook naar cybercrimeforums als Exploit en RAMP en naar Telegram-kanalen. Dreigingsonderzoeker ReliaQuest ziet daar een groeiende vraag naar Engelstalige social engineers die insiders kunnen benaderen; het aantal wervings- en zelfpromotieposts op die forums evenaarde dit jaar binnen zeven maanden al het totaal van heel 2025. Flashpoint telde op vergelijkbare platforms 7.282 unieke wervingsposts voor insiders, gemiddeld 34 per dag. In juli adverteerde een groep van zo’n 400 leden nog met toegang tot een ransomware-portaal, waarbij insiders, pentesters en toegangsbrokers werden opgeroepen mee te profiteren van elke versleutelde omgeving.

Het risico voor de aanvaller is dat de benaderde medewerker naar de beveiligingsafdeling of de politie stapt in plaats van mee te werken — een reden waarom insider-aanvallen ondanks de groei nog altijd een nichetactiek zijn naast phishing en het misbruiken van kwetsbaarheden. Maar de schade van kwaadwillende insiders, of ze nu voor een ransomware-bende werken of op eigen initiatief handelen, loopt intussen flink op. Volgens het Ponemon Institute en DTEX kost insider-risico bedrijven gemiddeld 19,5 miljoen dollar per jaar, tegen 17,4 miljoen dollar vorig jaar. Incidenten met kwaadwillende insiders kosten gemiddeld zo’n 715.000 tot 740.000 dollar per geval. Mimecast meldt in zijn jaarlijkse onderzoek naar menselijk risico een stijging van 42 procent in incidenten met kwaadwillende insiders.

Voor Nederlandse bedrijven is dit vooral een aansporing om niet alleen naar de buitenkant te kijken. Zorg dat bevoorrechte toegang — vpn, rdp, beheerdersaccounts, e-mail — wordt gemonitord op afwijkend gebruik, ook als de inloggegevens legitiem zijn. Beperk het aantal medewerkers met toegang tot kritieke systemen tot wat echt nodig is, en trek rechten meteen in bij uitdiensttreding of een wijziging van functie. Een laagdrempelig, anoniem meldpunt voor collega’s die via Telegram of een forum worden benaderd, kan een aanval al in een vroeg stadium blootleggen — vaak eerder dan een technische detectietool dat doet.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.