Buitenlandse hostingbedrijven helpen cybercriminelen om hun activiteiten, zoals het uitvoeren van aanvallen met gijzelsoftware, vanuit Nederland te ontplooien. Anti-spamorganisatie Spamhaus zag de afgelopen maanden tientallen criminele activiteiten op de netwerken van deze hostingbedrijven.
Waarschuwingsbrief politie
In een brief gericht aan de internetsector waarschuwde de politie onlangs nog voor ongeveer 70 vaak buitenlandse resellers, bedrijven die serverruimte van hostingbedrijven doorverhuren. De serverruimtes worden gebruikt voor diverse illegale praktijken zoals het versturen van spam, het hosten van kinderporno en het uitvoeren van ransomware aanvallen. Carel Bitter van Spamhaus benadrukt dat het geen klein bier is wat er via deze resellers vanuit Nederland wordt uitgevoerd: “Het gaat hier niet om winkeldiefstallen, maar om de gewapende roofovervallen van de cybercrime”.
Gehackt door Ryuk
Zoals wat Marion van Limpt overkwam op dinsdagochtend 9 maart. Van Limpt, algemeen directeur van het in Helmond gelegen werkbedrijf Senzer, krijgt een verontrustend telefoontje van de ICT-afdeling. De computersystemen willen namelijk niet meer goed opstarten. “Dat vond ik wel vreemd dat ze mij daar direct voor belden”, zegt van Limpt. “Er gaat wel vaker iets mis met computers dus ik hoopte dat het gewoon een storing was.” Maar de hoop is tevergeefs, want als ze een kwartier later aankomt bij Senzer, is het goed mis. Het bedrijf is gehackt door Ryuk, een beruchte ransomware bende.
Ransomware, ook wel gijzelsoftware, is een computervirus dat alle bestanden in een computernetwerk kan versleutelen - gijzelen -. Je kunt dan alleen je bestanden terugkrijgen wanneer je losgeld betaalt in digitaal geld, de Bitcoin. Tegenwoordig kunnen dit soort virussen hele bedrijven platleggen en de bedragen die worden gevraagd zijn astronomisch, die kunnen oplopen tot in de miljoenen.
Serieuze cybercrime
Spamhaus is een organisatie die actief het internet afspeurt naar illegale activiteiten. Op verzoek van Pointer onderzocht Spamhaus de resellers op de lijst van de politie en bij een gedeelte van de resellers was voor de organisatie goed te zien wat zich afspeelde op de netwerken. “Het valt meteen op dat het om serieuze cybercrime gaat”, zegt Carel Bitter van de organisatie. De hoeveelheid geregistreerde issues die Spamhaus heeft van de resellers, is daarnaast ook nog eens betrekkelijk groot. “Het aantal issues overtijd bij deze resellers is vele malen hoger dan het aantal problemen op netwerken van legitieme hosters”.
Dit soort aanvallen verlopen vaak via Nederlandse servers. Uit een onlangs gepubliceerd onderzoek van computerbeveiligingsbedrijf Kaspersky blijkt dat Nederland onverminderd populair is voor cybercriminelen. Dit heeft te maken met de goede digitale infrastructuur; het internet is hier snel en goedkoop. Naar schatting zijn er hier zo’n 800 tot 2000 hostingbedrijven. Zij verhuren ruimte op computerservers om bijvoorbeeld een website op te draaien of voor het stallen van grote hoeveelheden van data. Een groot cluster aan huurders en internationale resellers (bedrijven die de ruimte weer doorverhuren) maakt daarvan gebruik.
Tussen deze resellers zitten ook foute bedrijven, die hun diensten aan cybercriminelen aanbieden. Zo kan het dat vanuit het buitenland, via Nederlandse legitieme hosters, ransomware of andere aanvallen worden uitgevoerd.
Voor Marion van Limpt was er nood aan de man. Werkbedrijf Senzer verzorgt voor zeven gemeenten binnen de arbeidsregio Helmond-De Peel de uitkeringen. Doordat het bedrijf gegijzeld is door ransomware lukt het op dat moment niet meer om de uitkeringen uit te betalen. “Dat betekent dan dat duizenden individuen hun geld niet krijgen. Dan kunnen mensen geen boodschappen doen of hun huur niet meer betalen. De impact is dan heel erg groot”, aldus Van Limpt. “Het was dus prioriteit nummer één om hier een oplossing voor te vinden.”
Foute resellers vervolgen
Het is erg lastig om deze resellers te vervolgen, niet alleen zitten ze bijna altijd in het buitenland maar is het wettelijk gezien ook nog eens erg lastig om te bewijzen dat deze bedrijven bewust criminelen faciliteren. Er is namelijk een Europese Verordening die stelt dat hostingbedrijven in principe niet aansprakelijk gesteld kunnen worden voor wat er op hun servers gebeurt. Met de brief gericht aan de Nederlandse hostingsector vraagt de Nationale Politie om hulp aan de hostingsector: “Is een van de personen of bedrijven op de lijst in uw klantenbestand te vinden? Herzie in dat geval de overeenkomst met deze klant. Wij vragen u om hulp bij het weren van dit soort tussenliggende partijen – de essentiële schakel voor cybercrime,” zo staat er in de brief.
Voor Senzer is het gelukkig goed gekomen. “We wisten de systemen tijdelijk open te breken”, vertelt Van Limpt. “Hierdoor konden we de betaalgegevens van de uitkeringsgerechtigden lospeuteren en konden ze op tijd hun uitkering ontvangen”. Ondanks dat bedrijven vaak losgeld moeten betalen, hoefde ze dit bij Senzer niet te doen. Door het terugzetten van een back-up, lukte het om de servers schoon te vegen. “We hebben geluk gehad”, concludeert Van Limpt.
De brancheorganisatie voor de hostingsector Dutch Cloud Community onderkent het probleem van de foute resellers die misbruik maken van de Nederlandse digitale infrastructuur. Verder laat de DCC weten het toe te juichen dat de politie het initiatief heeft genomen om al deze verdachte bedrijven te inventariseren.
Bron: nporadio1.nl, pointer.kro-ncrv.nl
Update 16 feb 2022
De VVD heeft minister Yesilgöz van Justitie en Veiligheid gevraagd om de aanpak van malafide resellers die servers van Nederlandse hostingbedrijven doorverhuren aan cybercriminelen. De politie verstuurde onlangs een brief naar Nederlandse hostingproviders waarin voor dergelijke malafide resellers werd gewaarschuwd. Berichtgeving over de brief is aanleiding voor VVD-Kamerlid Rajkowski om vragen (pdf) aan de minister te stellen. "Bent u het ermee eens dat het niet uit te leggen is dat via Nederlandse servers buitenlandse criminelen makkelijk hun gang kunnen gaan om vervolgens ernstige criminele activiteiten te plegen? Op welke manier kunt u ervoor zorgen dat malafide bedrijven minder kans krijgen om serverruimte van Nederlandse hostingbedrijven te kopen?", zo wil Rajkowski van Yesilgöz weten. De minister moet ook duidelijk maken op welke manier hostingbedrijven en de politie samenwerken om dit soort praktijken te voorkomen en of deze samenwerking kan worden verstevigd. Verder wil het VVD-Kamerlid weten om wat voor type criminele activiteiten het gaat en hoeveel schade die hebben veroorzaakt. Ook vraagt ze de minister welke acties hostingbedrijven na de waarschuwing van de politie hebben uitgevoerd. Yesilgöz heeft drie weken om te reageren.
Bekijk alle vormen en begrippen
Actuele aanvallen overzicht per dag
Inschrijven voor wekelijkse nieuwsbrief
Heeft u tips of verdachte activiteiten gezien online? Neem dan contact op met de politie. Telefonisch via het nummer 0900-8844 of online via het meld formulier. Uiteraard kunt u daarnaast ook tips melden bij Cybercrimeinfo.
Meer nieuws over ransomware
Belgie: Nu ook bedrijf in Tielt getroffen door ransomware
Opnieuw is een bedrijf getroffen door zogenoemde gijzelsoftware. Computers van Mitsubishi Chemical Advanced Materials in Tielt werden vorige week geïnfecteerd met ransomware. Volgens de directie komt de productie echter niet in het gedrang. Zo’n 15 à 20 werknemers van de administratieve dienst zijn momenteel wel technisch werkloos.
Onderzoeksinstituut Wetsus week gegijzeld door ransomware
Het netwerk van onderzoeksinstituut Wetsus in Leeuwarden is acht dagen gegijzeld geweest door ransomware. Dat meldt de Leeuwarder Courant. Wetsus betaalde losgeld, maar kreeg niet meteen alle ‘sleutels’ terug.
Belgie: 1.700 computers Atlas College Genk geblokkeerd
Het Atlas College in Genk is vanochtend het slachtoffer geworden van computerhackers die opereren vanuit Zwitserland. “De 1.700 computers in het netwerk van onze school zijn onbruikbaar gemaakt, versleuteld. De hackers hebben in een mail om losgeld gevraagd. De Federal Computer Crime Unit en het parket onderzoeken de zaak”, zegt algemeen directeur Christel Schepers van het Atlas College.
Mysterieuze nieuwe Ransomware richt zich op industriële besturingssystemen
Kamer vragen over losgeld na ransomware aanvallen
D66 heeft minister Grapperhaus van Justitie en Veiligheid om duidelijkheid gevraagd over het betalen van losgeld door publieke instanties bij ransomware aanvallen. De aanleiding voor de Kamervragen is een artikel op Security.NL over cyberverzekeringen die voor een toename van ransomware-aanvallen zouden zorgen. Maar ook het nieuws dat de Universiteit Maastricht losgeld betaalde om door ransomware versleutelde bestanden terug te krijgen. Deze ontwikkelingen zijn mogelijk stimulerend voor cybercriminelen omdat de kans op betaling voor ransomware lijkt toe te nemen.
Cybercriminelen beproeven hun geluk met Ransomware
Talloze cybercriminelen kiezen ervoor hun geluk te beproeven met het creëren en verspreiden van ransomware-bedreigingen. De toegangsbarrière als het gaat om het creëren van een ransomware-bedreiging is vrij laag. Dit komt omdat er verschillende bouwpakketten voor ransomware zijn, evenals gevestigde Trojans voor gegevensvergrendeling waarvan de code gemakkelijk online beschikbaar is (darkweb). Dit verklaart waarom de meeste nieuw gespotte ransomware-bedreigingen slechts kopieën zijn van reeds bestaande Trojaanse paarden die bestanden coderen. Sommige cybercriminelen bouwen hun bedreigingen echter helemaal opnieuw op. Dit lijkt te zijn wat er gebeurt met de 'Zeoticus' Ransomware.
Ransomware: cybercriminelen voegen een nieuwe wending toe aan hun eisen
Cybercriminelen versleutelen niet alleen uw gegevens maar dreigen steeds vaker met het lekken van de gestolen data, dit lijkt een nieuwe trend te worden, waarschuwen cybersecuritybedrijven..
Criminele organisaties: Ransomware-as-a-Service verdienpotentieel vergroten
Cybercriminelen blijven het digitale aanvalsoppervlak afspeuren naar nieuwe aanvalsmogelijkheden, zoals internetinfrastructuren en protocollen voor netwerkcommunicatie. De reden hiervoor is dat steeds meer organisaties hun personeel beveiligingstraining en -voorlichting aanbieden, zodat populaire aanvalstechnieken zoals phishing minder succesvol zijn.
Ransomware Sodinokibi (REvil) gijzelen computersystemen GWK Travelex
Alle systemen en websites van GWK Travelex werden vorig week al offline gehaald. Het wisselkantoor meldde toen getroffen te zijn door een computervirus.
Losgeld betalen aan cybercriminelen?!
De Universiteit Maastricht zou enkele tonnen betaald hebben aan cybercriminelen om de systemen weer draaiend te krijgen. Maar losgeld betalen is niet zonder risico: ‘Ze kunnen actief blijven op je netwerk'.
Hoe ransomware zich verspreidt: 9 meest voorkomende infectiemethoden
Hoewel ransomware misschien steeds geavanceerder wordt, is het belangrijk om te onthouden dat het nog steeds aan dezelfde regels moet voldoen als gewone oude malware.
Meer geavanceerde ransomware in 2019
Verschillende Nederlandse bedrijven zijn getroffen door geavanceerde gijzelsoftware in 2019. Dat blijkt uit een vertrouwelijk rapport van het Nationaal Cyber Security Centrum.