Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
  • Nieuwsbrief
Onderstaande bijdrage is van een externe partij. De redactie is niet verantwoordelijk voor de geboden informatie.
©

KMO’s in Europa en Azië doelwit van CosmicBeetle zegt ESET Research

10 september 20244 minuten leestijdSecurity & AwarenessKey Communications

Onderzoekers van ESET hebben de nieuwste activiteiten van de CosmicBeetle-dreigingsgroep in kaart gebracht. CosmicBeetle verspreidt ransomware in KMO’s, vooral in Europa en Azië. ESET denkt dat CosmicBeetle wellicht een nieuwe partner is van ransomware-as-a-service-actor RansomHub, een nieuwe ransomware-bende die sinds maart 2024 steeds meer actief is.

·       ESET Research onderzocht ScRansom, een nieuwe ransomware ontwikkeld door de CosmicBeetle-dreigingsgroep.

·       CosmicBeetle experimenteert met de gelekte LockBit-builder en probeert LockBit na te bootsen.

·       Bovendien is CosmicBeetle wellicht een recente partner van de ransomware-as-a-service-actor RansomHub, die sinds maart 2024 actief is.

·       ScRansom wordt steeds beter; het is onmogelijk om sommige besmette bestanden te herstellen.

·       CosmicBeetle misbruikt jaren oude kwetsbaarheden om zich bij KMO’s in te werken en focust op Europa en Azië.

BRATISLAVA, PRAAG, 10 september 2024 — Onderzoekers van ESET hebben de nieuwste activiteiten van de CosmicBeetle-dreigingsgroep in kaart gebracht. Daarbij stelden ze vast dat de nieuwe ScRansom-ransomware van de groep werd ingezet en ontdekten ze verbindingen met andere gevestigde ransomware-bendes. CosmicBeetle verspreidt ransomware in KMO’s, vooral in Europa en Azië. ESET Research zag dat de dreigingsactor de gelekte LockBit-builder gebruikte en profiteerde van de ransomware-reputatie van LockBit. ESET denkt dat naast LockBit, CosmicBeetle wellicht een nieuwe partner is van ransomware-as-a-service-actor RansomHub, een nieuwe ransomware-bende die sinds maart 2024 steeds meer actief is.

“Wellicht omdat het schrijven, vanaf nul, van aangepaste ransomware heel wat obstakels met zich meebrengt, probeerde CosmicBeetle van de reputatie van LockBit te profiteren, mogelijk om de problemen in de onderliggende ransomware te verdoezelen en de kans te vergroten dat slachtoffers zouden betalen”, zegt ESET-onderzoeker Jakub Souček, die de activiteit van CosmicBeetle analyseerde. “Bovendien zagen we onlangs de implementatie van ScRansom- en RansomHub-payloads op hetzelfde toestel, met slechts een week tussen de twee in. Dit was zeer ongebruikelijk vergeleken met de typische gevallen die we in de ESET-telemetrie zagen, maar behoorlijk vergelijkbaar met de werkwijze van CosmicBeetle. Aangezien er geen openbare lekken van RansomHub zijn, mogen we met een gemiddelde zekerheid aannemen dat CosmicBeetle een van hun recente aangeslotenen kan zijn”, aldus Souček.

CosmicBeetle gebruikt vaak brute-force-methoden om bij zijn doelwitten in te breken. Daarnaast misbruikt het diverse bekende kwetsbaarheden. KMO’s uit allerlei sectoren wereldwijd zijn de meest voorkomende slachtoffers van deze dreigingsactor, omdat dit het segment is dat het meest waarschijnlijk de getroffen software gebruikt of geen robuuste patchprocessen heeft. ESET Research stelde aanvallen op KMO’s in de volgende sectoren vast: productie, farmacie, juridische zaken, onderwijs, gezondheidszorg, technologie, horeca, vrijetijdsdiensten, financiële diensten en regionale overheid. 

Naast encryptie kan ScRansom ook verschillende processen en diensten op de getroffen machine uitschakelen. Hoewel CosmicBeetle interessante doelen kon compromitteren en hen grote schade kon aanbrengen, is ScRansom een niet erg geavanceerde ransomware , vooral omdat het in de ransomware-wereld een onvolwassen speler is en omdat er problemen zijn bij de implementatie van ScRansom. Slachtoffers van ScRansom die besluiten te betalen, moeten erg voorzichtig zijn.

ESET Research kon aan een decryptor geraken die CosmicBeetle gebruikte voor zijn recente encryptieschema. ScRansom is constant in ontwikkeling, wat voor ransomware nooit een goed teken is. De over-complexiteit van het encryptie- (en decryptie-)proces is gevoelig voor fouten, zodat het herstel van alle bestanden niet zeker is. Succesvolle decryptie is afhankelijk van de juiste werking van de decryptor en van CosmicBeetle die alle nodige sleutels levert. Zelfs in dat geval kunnen bestanden permanent door de dreigingsactor onbruikbaar gemaakt zijn en meestal is de decryptie lang en ingewikkeld.

CosmicBeetle, die minstens sinds 2020 actief is, is de naam die ESET-onderzoekers gaven aan een bedreigingsactor die in 2023 werd ontdekt. Deze actor is vooral bekend door het gebruik van zijn aangepaste verzameling Delphi-tools, bekend als Spacecolon, en bestaande uit ScHackTool, ScInstaller, ScService en ScPatcher.

Voor meer technische informatie over de nieuwste activiteit van CosmicBeetle, lees de blog

 “CosmicBeetle steps up: Probation period at RansomHub” op WeLiveSecurity.com. Volg zeker ook ESET Research on Twitter (today known as X) voor de nieuwste info over ESET Research.

 

Meer lezen

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Slim verbonden en veilig georganiseerd

    Waarom connectiviteit en security onlosmakelijk verbonden zijn.

    Computable.nl

    Agentic AI in actie

    De stappen van automatiseren naar écht autonoom werken. Welke toepassingen zijn succesvol?

    Computable.nl

    Kies de juiste virtualisatie-aanpak

    Vergelijk drie krachtige open source-oplossingen: Proxmox, Kubernetes en OpenStack

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Teamvalue

    Partnerartikel
    Cloud & Infrastructuur

    20% besparen op je Azure-kosten en een...

    Azure biedt organisaties schaalbaarheid, flexibiliteit en toegang tot een breed scala aan diensten. Toch zien veel organisaties hun kosten ongemerkt...

    Meer persberichten

    Meer lezen

    Governance & Privacy

    Toenemend aantal wetenschappers en landen keren zich tegen EU-chatcontrol

    ai tool doel
    Data & AI

    Kort: Tech als tool, niet als doel, meer ai in beveiliging en marketing (en meer)

    Security & Awareness

    Cyberaanval luchthavens zet aandacht voor supply-chain-security op scherp

    Carrière

    Opmerkelijk: Nieuwe DigiDuck, Wereldrecord Cognizant, SLTN op hippische tour en Linkit ondersteunt Jinc 

    vertrouwen soevereiniteit
    Security & Awareness

    Kort: Supply chain onder druk, nieuwe initiatieven soevereiniteit (en meer)

    Werkplek & Beheer

    Finalist lijft Liferay-msp Proteon Communication Builders in

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs