Beveiligingsspecialist ontgrendelt door ransomware gegijzelde bestanden met recoverytool

encryptie

Ransomware is malware die bestanden in gijzeling neemt en losgeld eist. Versleutelde data is doorgaans niet meer te herstellen, tenzij de encryptiesleutel wordt achterhaald. Een beveiligingsonderzoeker is er echter in geslaagd bestanden die door de Cryptowall-ransomware zijn versleuteld met behulp van een recoverytool te herstellen.

Cryptowall is een vorm van ransomware die bestanden van slachtoffers in gijzeling neemt. Slachtoffers worden geacht losgeld te betalen om weer toegang te krijgen tot hun bestaande. De cybercriminelen leggen slachtoffers zelf een deadline op. Wie niet op tijd betaalt krijgt namelijk ook nog eens een 'boete' van 500 euro.

Kwaadaardige e-mailbijlage geopend

Beveiligingsonderzoeker Wyatt Roersma besloot het er niet bij te laten zitten. Hij probeerde bestanden die waren versleuteld nadat een medewerker van een klant een kwaadaardige e-mailbijlage met daarin de ransomware had geopend. Zowel bestanden op de harde schijf in de computer van het slachtoffer als op gedeelde netwerkschijven werden door de malware versleuteld.

Roersma besloot een poging te doen de gegijzelde bestanden zonder betaling weer toegankelijk te maken. Onderzoek wees uit dat Cryptowall bestanden met behulp van de DeleteFile-functie van Windows verwijderd, zodat slachtoffers deze niet meer kunnen openen. De ransomware slaat een versleutelde kopie van de data op een andere locatie op. Dit maakt de ransomware kwetsbaar voor een tegenaanval.

R-Studio

De beveiligingsonderzoeker besloot de recoverytool R-Studio in te zetten. Niet zonder succes! Roersma wist 95% van alle versleutelde bestanden weer toegankelijk te maken. Het gaat hierbij uitsluitend om docx-, doc-, pdf- en jpg-bestanden.

Lees ook
Barracuda: In 2024 vier maal meer ransomware-aanvallen gedetecteerd

Barracuda: In 2024 vier maal meer ransomware-aanvallen gedetecteerd

Ransomware-as-a-Service speelt mogelijk een rol   Het aantal ransomware-dreigingen is in 2024 verviervoudigd, mogelijk vanwege het gebruik van Ransomware-as-a-Service (RaaS). Dit blijkt uit Barracuda's jaarlijkse overzicht van XDR detectie- en incidentgegevens. E-mailaanvallen die in de inbox van gebruikers terechtkwamen, behoorden tot1

Social engineeringtechniek ClickFix overspoelt dreigingslandschap

Social engineeringtechniek ClickFix overspoelt dreigingslandschap

ClickFix vertegenwoordigt een stijgende en effectieve social engineeringtactiek. Nu traditionele aanvalsvectoren minder effectief worden, vertrouwen dreigingsactoren steeds meer op het manipuleren van menselijk gedrag. Organisaties doen er verstandig aan om hun mensen te trainen in het herkennen

Vergroot de cyberweerbaarheid met realtime data-analyses

Vergroot de cyberweerbaarheid met realtime data-analyses

De cyberdreiging voor het Nederlandse bedrijfsleven is groot en divers, mede omdat steeds meer aanvallen afkomstig zijn van hackers gelieerd aan overheden en criminele actoren. Dat blijkt zowel uit het Cybersecuritybeeld Nederland 2024 als het Cybersecuritybeeld Nederland 2024 voor ondernemers. Lees hier hoe u de cyberweerbaarheid in 2025 kunt ver1