Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
  • Nieuwsbrief
Onderstaande bijdrage is van een externe partij. De redactie is niet verantwoordelijk voor de geboden informatie.
©

KMO’s in Europa en Azië doelwit van CosmicBeetle zegt ESET Research

10 september 20244 minuten leestijdSecurity & AwarenessKey Communications

Onderzoekers van ESET hebben de nieuwste activiteiten van de CosmicBeetle-dreigingsgroep in kaart gebracht. CosmicBeetle verspreidt ransomware in KMO’s, vooral in Europa en Azië. ESET denkt dat CosmicBeetle wellicht een nieuwe partner is van ransomware-as-a-service-actor RansomHub, een nieuwe ransomware-bende die sinds maart 2024 steeds meer actief is.

·       ESET Research onderzocht ScRansom, een nieuwe ransomware ontwikkeld door de CosmicBeetle-dreigingsgroep.

·       CosmicBeetle experimenteert met de gelekte LockBit-builder en probeert LockBit na te bootsen.

·       Bovendien is CosmicBeetle wellicht een recente partner van de ransomware-as-a-service-actor RansomHub, die sinds maart 2024 actief is.

·       ScRansom wordt steeds beter; het is onmogelijk om sommige besmette bestanden te herstellen.

·       CosmicBeetle misbruikt jaren oude kwetsbaarheden om zich bij KMO’s in te werken en focust op Europa en Azië.

BRATISLAVA, PRAAG, 10 september 2024 — Onderzoekers van ESET hebben de nieuwste activiteiten van de CosmicBeetle-dreigingsgroep in kaart gebracht. Daarbij stelden ze vast dat de nieuwe ScRansom-ransomware van de groep werd ingezet en ontdekten ze verbindingen met andere gevestigde ransomware-bendes. CosmicBeetle verspreidt ransomware in KMO’s, vooral in Europa en Azië. ESET Research zag dat de dreigingsactor de gelekte LockBit-builder gebruikte en profiteerde van de ransomware-reputatie van LockBit. ESET denkt dat naast LockBit, CosmicBeetle wellicht een nieuwe partner is van ransomware-as-a-service-actor RansomHub, een nieuwe ransomware-bende die sinds maart 2024 steeds meer actief is.

“Wellicht omdat het schrijven, vanaf nul, van aangepaste ransomware heel wat obstakels met zich meebrengt, probeerde CosmicBeetle van de reputatie van LockBit te profiteren, mogelijk om de problemen in de onderliggende ransomware te verdoezelen en de kans te vergroten dat slachtoffers zouden betalen”, zegt ESET-onderzoeker Jakub Souček, die de activiteit van CosmicBeetle analyseerde. “Bovendien zagen we onlangs de implementatie van ScRansom- en RansomHub-payloads op hetzelfde toestel, met slechts een week tussen de twee in. Dit was zeer ongebruikelijk vergeleken met de typische gevallen die we in de ESET-telemetrie zagen, maar behoorlijk vergelijkbaar met de werkwijze van CosmicBeetle. Aangezien er geen openbare lekken van RansomHub zijn, mogen we met een gemiddelde zekerheid aannemen dat CosmicBeetle een van hun recente aangeslotenen kan zijn”, aldus Souček.

CosmicBeetle gebruikt vaak brute-force-methoden om bij zijn doelwitten in te breken. Daarnaast misbruikt het diverse bekende kwetsbaarheden. KMO’s uit allerlei sectoren wereldwijd zijn de meest voorkomende slachtoffers van deze dreigingsactor, omdat dit het segment is dat het meest waarschijnlijk de getroffen software gebruikt of geen robuuste patchprocessen heeft. ESET Research stelde aanvallen op KMO’s in de volgende sectoren vast: productie, farmacie, juridische zaken, onderwijs, gezondheidszorg, technologie, horeca, vrijetijdsdiensten, financiële diensten en regionale overheid. 

Naast encryptie kan ScRansom ook verschillende processen en diensten op de getroffen machine uitschakelen. Hoewel CosmicBeetle interessante doelen kon compromitteren en hen grote schade kon aanbrengen, is ScRansom een niet erg geavanceerde ransomware , vooral omdat het in de ransomware-wereld een onvolwassen speler is en omdat er problemen zijn bij de implementatie van ScRansom. Slachtoffers van ScRansom die besluiten te betalen, moeten erg voorzichtig zijn.

ESET Research kon aan een decryptor geraken die CosmicBeetle gebruikte voor zijn recente encryptieschema. ScRansom is constant in ontwikkeling, wat voor ransomware nooit een goed teken is. De over-complexiteit van het encryptie- (en decryptie-)proces is gevoelig voor fouten, zodat het herstel van alle bestanden niet zeker is. Succesvolle decryptie is afhankelijk van de juiste werking van de decryptor en van CosmicBeetle die alle nodige sleutels levert. Zelfs in dat geval kunnen bestanden permanent door de dreigingsactor onbruikbaar gemaakt zijn en meestal is de decryptie lang en ingewikkeld.

CosmicBeetle, die minstens sinds 2020 actief is, is de naam die ESET-onderzoekers gaven aan een bedreigingsactor die in 2023 werd ontdekt. Deze actor is vooral bekend door het gebruik van zijn aangepaste verzameling Delphi-tools, bekend als Spacecolon, en bestaande uit ScHackTool, ScInstaller, ScService en ScPatcher.

Voor meer technische informatie over de nieuwste activiteit van CosmicBeetle, lees de blog

 “CosmicBeetle steps up: Probation period at RansomHub” op WeLiveSecurity.com. Volg zeker ook ESET Research on Twitter (today known as X) voor de nieuwste info over ESET Research.

 

Meer lezen

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    5 must-haves om video-onderzoek een boost te geven

    Over toekomstbestendig video-onderzoek

    Computable.nl

    Grip op de soevereine cloud

    Van bewustwording naar daadwerkelijke controle. Sleutelrol voor CIO en CFO.

    Computable.nl

    Slim verbonden en veilig georganiseerd

    Waarom connectiviteit en security onlosmakelijk verbonden zijn.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Innovatie & Transformatie

    Een echte geïntegreerde AI oplossing

    Efficiëntie door een geïntegreerde AI oplossing met Mobile XLMobile XL helpt organisaties bij het toepassen van AI binnen hun processen...

    Meer persberichten

    Meer lezen

    Security & Awareness

    Nederlandse Digitaliseringsstrategie: samen doen

    Security & Awareness

    50 miljoen subsidie voor Europese cybersecurity-innovatie

    datacenter
    Data & AI

    Kort: CO2-rapporten belemmeren verduurzaming datacenters, Nexperia mag weer (en meer)

    Carrière

    Aart Jochem stopt als ciso Rijk

    Security & Awareness

    Siam in de praktijk: 4 valkuilen (én oplossingen)

    Overname M&A
    Security & Awareness

    Kort: Weer diverse overnames, Zander Labs wint Tech Fast 50 (en meer)

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs