Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief
Onderstaande bijdrage is van een externe partij. De redactie is niet verantwoordelijk voor de geboden informatie.
©

KMO’s in Europa en Azië doelwit van CosmicBeetle zegt ESET Research

10 september 20244 minuten leestijdSecurity & AwarenessKey Communications

Onderzoekers van ESET hebben de nieuwste activiteiten van de CosmicBeetle-dreigingsgroep in kaart gebracht. CosmicBeetle verspreidt ransomware in KMO’s, vooral in Europa en Azië. ESET denkt dat CosmicBeetle wellicht een nieuwe partner is van ransomware-as-a-service-actor RansomHub, een nieuwe ransomware-bende die sinds maart 2024 steeds meer actief is.

·       ESET Research onderzocht ScRansom, een nieuwe ransomware ontwikkeld door de CosmicBeetle-dreigingsgroep.

·       CosmicBeetle experimenteert met de gelekte LockBit-builder en probeert LockBit na te bootsen.

·       Bovendien is CosmicBeetle wellicht een recente partner van de ransomware-as-a-service-actor RansomHub, die sinds maart 2024 actief is.

·       ScRansom wordt steeds beter; het is onmogelijk om sommige besmette bestanden te herstellen.

·       CosmicBeetle misbruikt jaren oude kwetsbaarheden om zich bij KMO’s in te werken en focust op Europa en Azië.

BRATISLAVA, PRAAG, 10 september 2024 — Onderzoekers van ESET hebben de nieuwste activiteiten van de CosmicBeetle-dreigingsgroep in kaart gebracht. Daarbij stelden ze vast dat de nieuwe ScRansom-ransomware van de groep werd ingezet en ontdekten ze verbindingen met andere gevestigde ransomware-bendes. CosmicBeetle verspreidt ransomware in KMO’s, vooral in Europa en Azië. ESET Research zag dat de dreigingsactor de gelekte LockBit-builder gebruikte en profiteerde van de ransomware-reputatie van LockBit. ESET denkt dat naast LockBit, CosmicBeetle wellicht een nieuwe partner is van ransomware-as-a-service-actor RansomHub, een nieuwe ransomware-bende die sinds maart 2024 steeds meer actief is.

“Wellicht omdat het schrijven, vanaf nul, van aangepaste ransomware heel wat obstakels met zich meebrengt, probeerde CosmicBeetle van de reputatie van LockBit te profiteren, mogelijk om de problemen in de onderliggende ransomware te verdoezelen en de kans te vergroten dat slachtoffers zouden betalen”, zegt ESET-onderzoeker Jakub Souček, die de activiteit van CosmicBeetle analyseerde. “Bovendien zagen we onlangs de implementatie van ScRansom- en RansomHub-payloads op hetzelfde toestel, met slechts een week tussen de twee in. Dit was zeer ongebruikelijk vergeleken met de typische gevallen die we in de ESET-telemetrie zagen, maar behoorlijk vergelijkbaar met de werkwijze van CosmicBeetle. Aangezien er geen openbare lekken van RansomHub zijn, mogen we met een gemiddelde zekerheid aannemen dat CosmicBeetle een van hun recente aangeslotenen kan zijn”, aldus Souček.

CosmicBeetle gebruikt vaak brute-force-methoden om bij zijn doelwitten in te breken. Daarnaast misbruikt het diverse bekende kwetsbaarheden. KMO’s uit allerlei sectoren wereldwijd zijn de meest voorkomende slachtoffers van deze dreigingsactor, omdat dit het segment is dat het meest waarschijnlijk de getroffen software gebruikt of geen robuuste patchprocessen heeft. ESET Research stelde aanvallen op KMO’s in de volgende sectoren vast: productie, farmacie, juridische zaken, onderwijs, gezondheidszorg, technologie, horeca, vrijetijdsdiensten, financiële diensten en regionale overheid. 

Naast encryptie kan ScRansom ook verschillende processen en diensten op de getroffen machine uitschakelen. Hoewel CosmicBeetle interessante doelen kon compromitteren en hen grote schade kon aanbrengen, is ScRansom een niet erg geavanceerde ransomware , vooral omdat het in de ransomware-wereld een onvolwassen speler is en omdat er problemen zijn bij de implementatie van ScRansom. Slachtoffers van ScRansom die besluiten te betalen, moeten erg voorzichtig zijn.

ESET Research kon aan een decryptor geraken die CosmicBeetle gebruikte voor zijn recente encryptieschema. ScRansom is constant in ontwikkeling, wat voor ransomware nooit een goed teken is. De over-complexiteit van het encryptie- (en decryptie-)proces is gevoelig voor fouten, zodat het herstel van alle bestanden niet zeker is. Succesvolle decryptie is afhankelijk van de juiste werking van de decryptor en van CosmicBeetle die alle nodige sleutels levert. Zelfs in dat geval kunnen bestanden permanent door de dreigingsactor onbruikbaar gemaakt zijn en meestal is de decryptie lang en ingewikkeld.

CosmicBeetle, die minstens sinds 2020 actief is, is de naam die ESET-onderzoekers gaven aan een bedreigingsactor die in 2023 werd ontdekt. Deze actor is vooral bekend door het gebruik van zijn aangepaste verzameling Delphi-tools, bekend als Spacecolon, en bestaande uit ScHackTool, ScInstaller, ScService en ScPatcher.

Voor meer technische informatie over de nieuwste activiteit van CosmicBeetle, lees de blog

 “CosmicBeetle steps up: Probation period at RansomHub” op WeLiveSecurity.com. Volg zeker ook ESET Research on Twitter (today known as X) voor de nieuwste info over ESET Research.

 

Meer lezen

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    GenAI: Veiligheidsrisico of wapen tegen dreiging?

    Wat AI betekent voor jouw securityaanpak? Alles over de risico’s en strategieën om GenAI verantwoord in te zetten.

    Computable.nl

    Bouw de AI-organisatie niet op los zand

    Wat is de afweging tussen zelf bouwen of het benutten van cloud?

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Meer lezen

    toetsenbord met security-icoontjes in de vorm van sloten die open en dicht zitten.
    ActueelSecurity & Awareness

    Kort: European Security Program Microsoft, Atos ondersteunt Nations League, ai-assistent in A&H-winkels (en meer)

    ActueelOverheid

    NLdigital en DDA roepen politiek op om digitalisering niet te laten vallen

    OpinieSecurity & Awareness

    Integreer dataverwijdering in elk offboarding- en upgradeproces

    Franse vlag
    ActueelOverheid

    Franse staat biedt 410 miljoen voor supercomputers Atos

    ActueelCloud & Infrastructuur

    Szabó: Soevereine cloud voor héle Nederlandse overheid

    e-mail
    ActueelWerkplek & Beheer

    Microsoft verhoogt drempel voor inkomende e-mail

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    AdvertorialData & AI

    ‘Echte oplossingen om dagelijks te geb...

    IFS Connect, het jaarlijkse event van bedrijfssoftwareleverancier IFS, draait dit jaar volledig om Industrial AI. Het bedrijf ontvangt zijn gasten...

    Meer persberichten

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs