Ransomware-familie gedetecteerd [CHK-3030]
Dit ticket wordt geopend wanneer Microsoft Defender een bekende ransomware-familie herkent in uw omgeving. Attic MDR behandelt dit als een van de meest urgente bevindingen die wij melden. Het betrokken device, de door Defender benoemde familie en de acties die Attic al heeft uitgevoerd worden door de MDR-pipeline in het ticket geschreven.
Reden
Ransomware is het einde van een intrusion, niet het begin. Op het moment dat een encryptor wordt uitgerold, zit een aanvaller meestal al dagen of weken in de omgeving: toegang verkrijgen, credentials stelen, het netwerk in kaart brengen, backups opsporen en data exfiltreren om als drukmiddel te gebruiken. De versleuteling is de laatste stap, uitgevoerd zodra al het overige klaarstaat.
Die volgorde maakt deze detectie zo tijdkritisch. Is de encryptor onderschept voordat hij overal heeft gedraaid, dan zit u midden in een operatie die nog loopt, en is er een venster om die te stoppen. Aanvallers rollen bewust en vaak buiten kantooruren uit over het hele landschap, dus het verschil tussen binnen minuten reageren en 's ochtends reageren is regelmatig het verschil tussen één device en allemaal.
Het betekent ook dat het verwijderen van het bestand bij lange na niet voldoende is. De toegang die het afleverde bestaat nog. De meeste moderne ransomware-operaties stelen data vóór het versleutelen, dus een geslaagde opruiming van de encryptor lost de voorafgaande datadiefstal niet op: dat deel is al gebeurd en brengt eigen meldplichten met zich mee.
Opvolging
Behandel dit als een actief incident. Voer deze stappen direct uit:
- Isoleer het betrokken device of de betrokken devices in Microsoft Defender. Zet ze niet uit: isolatie behoudt geheugen en forensisch bewijs dat bij afsluiten verloren gaat, en encryptiesleutels zijn soms uit het geheugen terug te halen.
- Escaleer nu naar IR. Neem contact op met Attic voor incident response ondersteuning vóórdat u begint met opruimen. Ransomware-respons vraagt om beslissingen (over scope, containment, meldplicht en herstel) die onder tijdsdruk en alleen veel lastiger goed te nemen zijn. Dit is verreweg de belangrijkste stap in deze lijst.
- Bepaal de scope voordat die groeit:
- Controleer of andere devices dezelfde familie of gerelateerde activiteit vertonen.
- Bepaal welk account is gebruikt om uit te rollen, en schakel dat uit samen met ieder ander account dat het kan bereiken.
- Zoek het uitrolmechanisme (group policy, een scheduled task, een managementtool, PsExec), want dat is wat de rest van het landschap zal bereiken.
- Bescherm de backups. Controleer of backups bestaan, recent zijn en offline of immutable staan. Aanvallers richten zich bewust op backups, vaak nog vóór het uitrollen van de encryptor. Koppel een backupsysteem niet aan het getroffen netwerk om dit te controleren.
- Ga ervan uit dat er data is gestolen. Bekijk uitgaande overdrachten in de dagen vóór de detectie, met name grote uploads naar cloudopslag of onbekende bestemmingen. Datadiefstal brengt AVG-meldplichten met zich mee, los van de vraag of de versleuteling is geslaagd.
- Betaal niet, en communiceer niet met de aanvaller, voordat u advies heeft ingewonnen. Beide zijn beslissingen met juridische en praktische gevolgen die samen met uw IR-team en juridisch adviseur genomen horen te worden.
- Herbouw getroffen systemen vanaf bekende goede media. Zet een opgeschoond systeem niet terug in productie op grond van het feit dat het gedetecteerde bestand is verwijderd.