Bestanden vergrendeld en losgeld geëist: wat nu bij ransomware?

Je opent een map en de bestanden heten niet meer wat ze heetten. Overal staat een extensie die je niet kent, en in elke map ligt een briefje: betaal binnen drie dagen, anders gaan je bestanden én de gestolen gegevens naar een website. Ransomware is de nachtmerrie van elke ondernemer en sinds een paar jaar ook van particulieren. Twee dingen zijn belangrijk: het is niet jouw falen, en je hoeft niet te betalen. Hieronder het stappenplan, van isoleren tot herstellen.

Nu doen

  1. Verbreek elke verbinding, direct. Netwerkkabel eruit, WiFi uit, en óók: de externe back-upschijf en de NAS loskoppelen. Ransomware zoekt actief naar netwerk-schijven om eveneens te versleutelen. Elke seconde dat het apparaat aanstaat en verbonden is, is risico.
  2. Zet het besmette apparaat uit. Uitzetten stopt het versleutelingsproces. Wacht met het weer aanzetten tot je een plan hebt: sommige malware zet het werk bij herstart voort.
  3. Betaal niet. Het klinkt Oneerlijk simpel, maar: betalen garandeert niets (sleutels werken niet, of de volgende eis volgt), financiert de volgende slachtoffers, en bij lekken van persoonsgegevens verandert betalen niets aan de meldplicht. Ethisch en praktisch is het antwoord gelijk: nee.
  4. Meld het bij de politie. Politie meldpunt cybercrime of de normale route. Ben je bedrijf of zzp’er: dit telt als incident met mogelijke meldplicht.
  5. Check de 72-uursklok. Zijn er persoonsgegevens gestolen (meestal eist de dader dat openlijk), dan geldt de meldplicht bij de Autoriteit Persoonsgegevens. Ons stappenplan datalek loopt daarlangs.
  6. Zoek je variant op No More Ransom. Voor een groeiend aantal varianten bestaan gratis ontcijferingssleutels, vaak na politie-acties tegen de criminelen. Kopieer een paar regels van het losgeldbriefje (de variantnaam staat er meestal in) en zoek exact.
  7. Roep hulp in vóór het herstel. De verleiding is groot om te “schoonvegen en hopen”. Dat kan bewijs en soms herstel onmogelijk maken. Een forensisch bedrijf (of in het MKB: je IT-partner) beoordeelt eerst wat er lag, hoe diep het ging en waar schone back-ups staan.
  8. Herstel vanaf schone back-ups, op een vers systeem. Niet vanaf het oude, “schoongemaakte” besturingssysteem. Hoe een goede back-up eruitziet staat hieronder.

Wat er gebeurd is

Ransomware komt zomaar niet binnen. De routes zijn: een phishingmail met een bijlage, een ClickFix-achtige truc, een gehackte server met verouderde software, of gestolen inloggegevens voor een extern bureaublad. Eén werknemer die dubbelklikt is genoeg. Eenmaal binnen doet de huidige generatie drie dingen: versleutelen (de bestanden), exfiltreren (de gegevens kopiëren, voor de “dubbele afpersing”: betaal óf we publiceren) en zich verspreiden naar alles wat op het netwerk bereikbaar is, vooral back-upsystemen. Dat laatste is de reden dat óók de NAS eraan ging in de eerste minuten, en waarom de hierboven genoemde loskoppeling zo hard nodig was. Meer achtergrond over de motieven en de economie erachter: ransomware uitgelegd.

Herstel en nazorg

  • Herstel in volgorde van schoon naar belangrijk. Eerst systemen, dan data. Begin niet met de bestanden van de directie: het systeem moet eerst dicht.
  • Controleer na het herstel op achtergebleven dieren. De criminelen kwamen ergens binnen; zonder dat gat te dichten is round two een kwestie van tijd. Dat is forensisch werk, en het is niet optioneel.
  • Werk je wachtwoorden na. Alles wat op het besmette netwerk aanwezig kon zijn, is mogelijk meegenomen.
  • Communiceer eerlijk met klanten als er persoonsgegevens bij betrokken zijn. Het is een recht én een wetgeving, en het bespaart reputatieschade achteraf.

Zo voorkom je een round two

  • Back-ups volgens de 3-2-1-regel, met een offline of immutable kopie. Back-ups die de ransomware zélfs kan versleutelen, zijn geen back-ups. De 3-2-1-regel uitgelegd.
  • Updates en segmentatie. De meeste besmettingen komen binnen op oude, vergeten systemen.
  • MFA op alles wat extern bereikbaar is, in het bijzonder e-mail en extern bureaublad.
  • Test je herstel. Een back-up die nooit is teruggezet, is een hypothese.

Veelgestelde vragen

Ik overweeg toch te betalen. Mag dat zomaar?

Technisch meestal wel, praktisch zelden verstandig: veel slachtoffers betalen en verliezen hun bestanden tóch, of krijgen een tweede eis. Daarnaast financier je de industrie die de volgende overval plegen.

De criminelen schreven dat ze persoonsgegevens publiceren als ik zwijg. Is dat strafbaar gebruik van gegevens, of echt mijn risico?

Beide. Het is strafbaar, maar de openbaarmaking gebeurt soms tóch. De meldplicht geldt onafhankelijk van betalen; check dus altijd de route via de Autoriteit Persoonsgegevens.

Mijn gegevens stonden op de NAS, die was “gesynchroniseerd”. Is dat een back-up?

Synchronisatie is replicatie, geen back-up: wat op je pc verdwijnt of versleuteld raakt, verdwijnt of versleutelt in de cloud vaak mee. Waarom sync geen back-up is, leggen we hier uit.