De Amerikaanse ICT-dienstverlener Kaseya ontving afgelopen woensdag een decoderingssleutel of decryptor van een onbekende partij. Met deze sleutel kunnen bestanden van het slot gehaald worden die eerder deze maand door een ransomware-aanval van REvil op slot werden gegooid. Het bedrijf gaat de ontvangen sleutel gebruiken om slachtoffers te helpen hun business weer op te starten.
Dat schrijft Kaseya in een updatebericht op haar website.
Supply chain aanval maakt honderden slachtoffers wereldwijd
Begin deze maand voerden aan Rusland gelieerde hackers een zogeheten supply chain aanval uit op honderden bedrijven wereldwijd. De aanvallers -leden van de hackersgroep REvil- hadden een zero day exploit ontdekt in de Virtual System Administrator (VSA) software. Dat is het programma dat afnemers gebruiken om computersystemen en servers van klanten op afstand te beheren. Door deze kwetsbaarheid konden hackers ongemerkt ransomware installeren. Volgens inschattingen gebeurde dat bij 800 tot 1.500 bedrijven, waaronder enkele Nederlandse partijen.
Beveiligingsspecialisten en ethische hackers uit ons land hadden de aanval bijna weten te voorkomen. In april vonden ze een aantal kritieke beveiligingsproblemen in de VSA-software. Ze namen contact op met Kaseya en gezamenlijk probeerden ze de beveiligingslekken te herstellen. Maar voordat Kaseya de kans kreeg om een patch uit te rollen, vond de ketenaanval plaats. “Als we een beetje meer tijd hadden gehad, was het ons gelukt”, zeiden Wietse Boonstra en Frank Breedijk van het Dutch Institute for Vulnerability Disclosure (DIVD) over het voorval.
REvil vraagt 70 miljoen voor decoderingssleutel
Enkele dagen nadat de supply chain aanval van start was gegaan, liet REvil van zich horen. Op haar website op het dark web plaatste de groep een bericht dat ze een universele decryptor verkochten die alle problemen ‘binnen een uur’ zou verhelpen. Daar hing echter wel een stevig prijskaartje aan.
“Als iemand wil onderhandelen over een universele decryptor, onze prijs is 70 miljoen dollar in bitcoin. Dan publiceren wij een universele decoderingssleutel, die alle bestanden van onze slachtoffers vrijgeeft. Iedereen kan zich dan binnen een uur van de aanval herstellen. Ben je geïnteresseerd in een deal? Neem dan contact met ons op via de instructies die je in het readme-bestand vindt”, zo schreef de Russische hackersgroep.
Kaseya ontvangt decryptor voor REvil-ransomware
Het losgeld is nooit betaald. En zoals het er nu naar uitziet gaat dat ook niet gebeuren. Kaseya ontving afgelopen woensdag namelijk een decryptor van een onbekende partij. Hiermee kan de REvil-ransomware onklaar gemaakt worden.
Cybersecuritybedrijf Emisoft helpt Kaseya met de uitrol van de decryptor naar gedupeerde klanten. Emisoft heeft de sleutel getest en bevestigt dat hiermee bestanden worden vrijgegeven die door de gijzelsoftware van REvil waren versleuteld. Kaseya belooft contact op te nemen met klanten die het slachtoffer zijn geworden van de REvil-ransomware.
Waar is REvil gebleven?
Waar de hackers van REvil zich momenteel bevinden, is een vraag die meerdere beveiligingsexperts en opsporingsdiensten bezighouden. Half juli waren de Russische hackers van het ene op het andere moment nergens meer online te vinden. Zowel op het dark web als het reguliere internet gingen de websites van REvil spontaan op zwart. Ook was de telefonische helpdesk ineens niet meer bereikbaar en was hun belangrijkste woordvoerder verbannen van het populaire hackersforum XSS.
Een woordvoerder van het Kremlin vertelde tegenover het Russische staatspersbureau TASS dat de Russische regering hier niets mee te maken heeft. “Ik weet niet waar de groep is, of waar de hackers naartoe zijn vertrokken”, zo liet hij weten. Het gerucht gaat dat het REvil te heet werd onder de voeten, al haar operaties per direct heeft gestaakt en alle digitale sporen probeert te wissen.
Een andere theorie suggereert dat de Amerikaanse overheid zijn veiligheidsdiensten de opdracht heeft gegeven om de infrastructuur van REvil offline te halen. President Biden en zijn Russische collega Vladimir Poetin hebben elkaar deze maand verschillende keren gesproken over de cyberaanvallen die de VS de laatste tijd treffen en worden uitgevoerd vanaf Russische bodem. “Ik heb hem heel duidelijk gemaakt dat de VS verwacht dat, wanneer een ransomware-operatie vanaf zijn grondgebied wordt uitgevoerd, ook al geeft de staat daarvoor geen opdracht, wij verwachten dat zij optreden als wij hun voldoende informatie geven om op te treden tegen wie dat is”, zei Biden over zijn gesprekken met Poetin.
Witte Huis perssecretaris Jen Psaki kon niet zeggen of de Amerikaanse regering iets te maken heeft met de verdwijning van REvil.
