Gijzelsoftwarebende doelwit van internationale politieactie

6 maart 2023 NOS

Europol

De Duitse en Oekraïense politie hebben eind vorige maand huiszoekingen gedaan bij veronderstelde leden van een bekende ransomware-bende. Ze kregen daarbij hulp van de Nederlandse politie, de Europese politieorganisatie Europol en de Amerikaanse FBI.

Gijzelsoftwarebende doelwit van internationale politieactie

De politie van de Duitse deelstaat Noordrijn-Westfalen identificeerde elf mogelijke verdachten. Zij zouden betrokken zijn bij een bende die sinds 2010 organisaties afperst met gijzelsoftware. Die software draagt de naam DoppelPaymer, maar is ook bekend onder namen als Hades en Phoenix. De bende richtte zich de laatste jaren vooral op sectoren die van vitaal belang zijn, zoals de gezondheidszorg en het onderwijs.

Voor zover bekend is niemand aangehouden. De huiszoekingen vonden gelijktijdig plaats in Duitsland en in Oekraïne, waar gebouwen in Kyiv en Charkiv werden doorzocht. In Oekraïne werd ook een verondersteld lid van de bende verhoord. Gevonden apparatuur en data worden momenteel door de politiekorpsen onderzocht. Nog eens drie mensen, onder wie twee Russen, zijn voortvluchtig.

Patiënt overleden

De groep internetcriminelen, in cybersecuritykringen onder meer bekend als EvilCorp en Indrik Spider, werkte op grote schaal. Wereldwijd zijn ruim 600 organisaties slachtoffer geworden, waaronder de Britse nationale gezondheidsdienst NHS. Amerikaanse gedupeerden betaalden tussen mei 2019 en maart 2021 bij elkaar minstens 40 miljoen euro losgeld aan de bende, meldt Europol. De politie kon vandaag niet aan de NOS bevestigen of er ook Nederlandse bedrijven en instellingen slachtoffer zijn geworden.

In Duitsland werden zeker 37 organisaties getroffen. Een daarvan was het universitair ziekenhuis van Düsseldorf. Een patiënte die ten tijde van de cyberaanval in 2020 niet geholpen kon worden overleed, nadat ze met spoed naar een ander ziekenhuis was gebracht.

Dubbel betalen

De gijzelsoftware werd verspreid met phishingmails met besmette bijlagen. Als een ontvanger de bijlage opende, drongen de cybercriminelen binnen in de computersystemen. De gijzelsoftware vergrendelde dan de computersystemen en de hackers maakten ondertussen bedrijfsgegevens en gevoelige data buit.

Slachtoffers moesten dubbel losgeld betalen: zowel om de controle over hun systemen terug te krijgen als om te voorkomen dat de gestolen informatie openbaar werd gemaakt. De bende had een speciale website om gestolen data te verdelen of te verkopen.

De groep had daarnaast een ‘helpdesk’ om slachtoffers uit te leggen hoe het losgeld betaald moest worden en hoe de systemen moesten worden ontgrendeld. Ook zocht de ransomware-bende actief naar nieuwe ‘medewerkers’.

Washington: ‘Forse beloning voor aanhouding Russische NotPetya-hackers’

27 april 2022 NU.n

Het Amerikaanse ministerie van Buitenlandse Zaken looft een beloning tot 10 miljoen dollar uit voor informatie die kan leiden tot de aanhouding van zes beruchte Russische hackers. Het zestal zou in opdracht van de Russische militaire inlichtingendienst (GRU) de gijzelsoftware NotPetya hebben verspreid. hebben verspreid.

Washington: ‘Forse beloning voor aanhouding Russische NotPetya-hackers’

De gijzelsoftware zorgde in 2017 voor grote computerproblemen bij Oekraïense bedrijven. Ook elders in de wereld, onder meer in de Rotterdamse Haven, ontregelde NotPetya digitale processen en infrastructuur.

In de VS werd de aangerichte schade voor onder meer ziekenhuizen en de farmaceutische industrie geschat op bijna 1 miljard dollar. In oktober 2020 stelde een federale Amerikaanse jury de hackers in staat van beschuldiging wegens een reeks van digitale misdrijven.

In maart 2022 opnieuw duizend computersystemen besmet

De verdachten hadden in maart 2022 opnieuw een cyberaanval voorbereid. Ze besmetten duizend computersystemen zodat die elk moment konden worden overgenomen. Dat werd voorkomen door de VS en Groot-Brittannië. Deze landen hadden al voor de Russische invasie van Oekraïne gewaarschuwd voor deze digitale oorlogsvoering.

Washington heeft de namen van de gezochte staatshackers gepubliceerd. De zes mannen werken voor de GRU-eenheid 74455, onder kenners ook bekend als Sandworm, Voodoo Bear, Telebots en Iron Viking. Het ministerie wil te weten komen wie de hackers zijn, waar ze verblijven en met wie ze zoal samenwerken.