De bekendste ransomware-groepen die het MKB aanvallen zijn onder andere LockBit, BlackCat (ook bekend als ALPHV), Akira en Cl0p. Deze criminele organisaties richten zich bewust op kleinere en middelgrote bedrijven omdat die vaak minder goed beveiligd zijn dan grote ondernemingen. In dit artikel beantwoorden we de belangrijkste vragen over hoe deze groepen werken, hoe ze binnenkomen en wat jij kunt doen om je bedrijf te beschermen.
Waarom richt ransomware zich zo vaak op het MKB?
Ransomware richt zich zo vaak op het MKB omdat kleinere bedrijven doorgaans minder investeren in cybersecurity, minder gespecialiseerde IT-medewerkers hebben en kwetsbaardere systemen draaien dan grote corporaties. Tegelijkertijd hebben MKB-bedrijven wel waardevolle data en zijn ze eerder bereid losgeld te betalen om snel weer operationeel te zijn.
Criminelen maken een kosten-batenafweging. Een grote multinational heeft een volledig beveiligingsteam, strikte toegangscontroles en uitgebreide back-upprocedures. Een MKB-bedrijf met twintig medewerkers heeft dat zelden. De aanvallers weten dat de kans op succes bij kleinere doelwitten groter is, terwijl de inspanning lager ligt.
Bovendien zijn MKB-bedrijven in sectoren als logistiek, zorg en zakelijke dienstverlening steeds meer digitaal afhankelijk geworden. Een dag stilstand kost hen direct omzet, klantvertrouwen en reputatie. Die urgentie maakt hen kwetsbaar voor druk vanuit aanvallers die dreigen met het versleutelen of publiceren van bedrijfsdata.
De invoering van de Cyberbeveiligingswet in Nederland vergroot ook de juridische druk op bedrijven. Organisaties die niet voldoen aan de vereisten van deze wet lopen niet alleen risico op een cyberaanval, maar ook op boetes en reputatieschade als ze slachtoffer worden zonder aantoonbare beveiligingsmaatregelen te hebben getroffen.
Welke ransomware-groepen vallen het MKB het meest aan?
De ransomware-groepen die het MKB het meest aanvallen zijn LockBit, Akira, BlackCat (ALPHV) en Cl0p. Deze groepen opereren professioneel, gebruiken geavanceerde technieken en richten zich actief op bedrijven met minder dan 250 medewerkers omdat die het meest kwetsbaar zijn en het minst snel aangifte doen.
LockBit
LockBit is jarenlang de meest actieve ransomware-groep ter wereld geweest. De groep opereert via een zogenaamd affiliate-model waarbij criminelen gebruik kunnen maken van de LockBit-software in ruil voor een deel van het losgeld. Dit maakt de groep schaalbaar en moeilijk te stoppen. LockBit richt zich op bedrijven in vrijwel elke sector en staat bekend om het snel versleutelen van systemen en het dreigen met het publiceren van gestolen data.
Akira
Akira is een relatief nieuwe maar snelgroeiende groep die zich specifiek richt op het MKB. De groep maakt gebruik van bekende kwetsbaarheden in VPN-software en remote access tools om binnen te dringen. Akira staat bekend om dubbele afpersing: eerst versleutelen ze bestanden, daarna dreigen ze met het lekken van gevoelige bedrijfsinformatie als het losgeld niet wordt betaald.
BlackCat en Cl0p
BlackCat (ook wel ALPHV) is technisch geavanceerd en gebruikt een zeldzame programmeertaal die detectie door beveiligingssoftware bemoeilijkt. Cl0p richt zich meer op het exploiteren van kwetsbaarheden in veelgebruikte zakelijke software, zoals bestandsoverdrachtsystemen. Beide groepen hebben bewezen ook kleinere bedrijven niet te sparen als die een interessant doelwit vormen.
Hoe komen ransomware-groepen binnen bij een MKB-bedrijf?
Ransomware-groepen komen bij MKB-bedrijven binnen via phishingmails, zwakke wachtwoorden, onbeveiligde remote access-verbindingen en ongepatchte software. Dit zijn de meest gebruikte ingangspunten omdat ze bij kleine bedrijven het vaakst voorkomen en het minst goed worden bewaakt.
Phishing blijft de meest voorkomende methode. Een medewerker ontvangt een e-mail die eruitziet als een bericht van een klant, leverancier of overheidsinstantie. Met één klik op een kwaadaardige bijlage of link installeert de aanvaller malware die zich vervolgens door het netwerk verspreidt.
Remote Desktop Protocol (RDP) is een andere populaire ingang. Veel MKB-bedrijven gebruiken RDP om medewerkers op afstand toegang te geven tot systemen. Als dat niet goed is beveiligd met sterke wachtwoorden en meervoudige authenticatie, is het een open deur voor aanvallers die het internet scannen op kwetsbare verbindingen.
Daarnaast misbruiken criminelen actief bekende kwetsbaarheden in software die niet tijdig is bijgewerkt. Bedrijven die updates uitstellen of verouderde systemen draaien, bieden aanvallers een technische ingang die relatief weinig inspanning vereist.
Wat is het verschil tussen ransomware-as-a-service en traditionele ransomware?
Het verschil tussen ransomware-as-a-service (RaaS) en traditionele ransomware is dat bij RaaS de criminelen die de aanval uitvoeren de ransomware-software huren van een andere groep, terwijl bij traditionele ransomware dezelfde groep zowel de software ontwikkelt als de aanval uitvoert. RaaS heeft het uitvoeren van ransomware-aanvallen veel toegankelijker gemaakt voor criminelen zonder technische kennis.
Bij het RaaS-model functioneert de ontwikkelende groep als een soort softwareleverancier voor andere criminelen, ook wel affiliates genoemd. Die affiliates voeren de aanvallen uit en betalen de ontwikkelaar een percentage van het ontvangen losgeld. LockBit en BlackCat zijn bekende voorbeelden van groepen die op dit model draaien.
Het gevolg voor het MKB is dat het aanvalsvolume enorm is toegenomen. Vroeger vereiste een ransomware-aanval diepgaande technische kennis. Nu kan iemand met criminele intenties maar beperkte technische vaardigheden een aanval uitvoeren door simpelweg gebruik te maken van bestaande RaaS-platforms. Dit verklaart mede waarom het aantal aanvallen op kleinere bedrijven de afgelopen jaren zo sterk is gestegen.
Wat gebeurt er als een MKB-bedrijf slachtoffer wordt van ransomware?
Als een MKB-bedrijf slachtoffer wordt van ransomware, worden bestanden versleuteld en ontoegankelijk gemaakt. De aanvallers eisen vervolgens losgeld in ruil voor de decryptiesleutel. Moderne aanvallen combineren dit met datadiefstal en de dreiging om gestolen informatie openbaar te maken als het bedrijf niet betaalt.
De directe gevolgen zijn ernstig: systemen vallen uit, medewerkers kunnen niet werken, klantgegevens zijn mogelijk gecompromitteerd en de bedrijfsvoering ligt stil. Afhankelijk van hoe lang het herstel duurt, kan de financiële schade aanzienlijk oplopen door omzetverlies, herstelkosten en eventuele boetes onder de Cyberbeveiligingswet.
Het betalen van het losgeld is geen garantie op herstel. Criminelen leveren niet altijd een werkende decryptiesleutel, en betalen moedigt verdere aanvallen aan. Bovendien kunnen betaalde bedragen in sommige gevallen juridische gevolgen hebben als de ontvangende partij op een sanctielijst staat.
Naast de directe schade zijn er ook langetermijngevolgen. Klanten en partners verliezen vertrouwen als blijkt dat hun gegevens zijn gestolen of gelekt. Reputatieschade is moeilijk te kwantificeren maar kan voor een MKB-bedrijf ingrijpender zijn dan de directe financiële schade.
Hoe beschermt een MKB-bedrijf zich tegen bekende ransomware-groepen?
Een MKB-bedrijf beschermt zich tegen ransomware door een combinatie van technische maatregelen, bewustwording bij medewerkers en een duidelijk herstelplan. De belangrijkste stappen zijn het bijhouden van software-updates, het gebruik van sterke authenticatie, het regelmatig maken van back-ups en het trainen van personeel in het herkennen van phishing.
- Software-updates en patchbeheer: Zorg dat alle systemen, applicaties en netwerkapparatuur altijd up-to-date zijn. Veel aanvallen maken gebruik van bekende kwetsbaarheden waarvoor al een patch beschikbaar is.
- Meervoudige authenticatie (MFA): Activeer MFA op alle accounts, zeker voor remote access, e-mail en cloudtoepassingen. Dit maakt het voor aanvallers veel moeilijker om met gestolen wachtwoorden in te loggen.
- Regelmatige back-ups: Maak dagelijkse back-ups en bewaar die op een locatie die losstaat van het hoofdnetwerk. Test ook regelmatig of de back-ups daadwerkelijk kunnen worden hersteld.
- Medewerkerstraining: Leer medewerkers phishingmails herkennen. Menselijke fouten zijn de meest voorkomende oorzaak van een succesvolle aanval.
- Netwerksegmentatie: Verdeel het netwerk in segmenten zodat ransomware zich bij een infectie niet direct door het hele bedrijf kan verspreiden.
- Incidentresponsplan: Weet van tevoren wat je doet als er een aanval plaatsvindt: wie bel je, welke systemen isoleer je als eerste en hoe herstel je de bedrijfsvoering?
De Cyberbeveiligingswet stelt bovendien eisen aan de beveiligingsmaatregelen die organisaties moeten treffen. Door je beveiliging af te stemmen op deze wettelijke kaders bescherm je niet alleen je bedrijf, maar voldoe je ook aan je wettelijke verplichtingen.
Wij helpen MKB-bedrijven met het opzetten van een stevige beveiligingsstructuur. Via onze cybersecurity-oplossingen bieden we een aanpak die aansluit op de specifieke risico’s en schaal van jouw organisatie, van endpoint protection tot actieve netwerkmonitoring.