Introductie
Ransomware is een van de meest ontwrichtende cyberdreigingen. Het versleutelt kritieke organisatiegegevens en eist losgeld voor herstel. Waar eerdere campagnes vertrouwden op massale phishing of opportunistische malwareverspreiding, hebben moderne ransomware-operaties zich ontwikkeld tot zeer geavanceerde, gerichte aanvallen. De huidige kwaadwillenden infecteren niet alleen machines, maar verplaatsen zich ook lateraal door netwerken, verzamelen inloggegevens, neutraliseren verdedigingen en behouden de controle – en dat alles terwijl ze onopgemerkt blijven en detectie ontwijken.
Disclaimer : De tools voor toegang op afstand die in dit blog worden besproken, zijn legitieme softwareproducten die zijn ontworpen voor IT-beheer en ondersteuning op afstand. Dit artikel laat zien hoe kwaadwillenden ze kunnen misbruiken in ransomwarecampagnes als ze verkeerd geconfigureerd, slecht beheerd of onvoldoende bewaakt worden. Het suggereert niet dat de tools zelf inherent kwetsbaar of kwaadaardig zijn.
Een belangrijke factor die deze aanvallen mogelijk maakt, is het misbruik van legitieme tools voor toegang op afstand (Remote Access Tools, RAT's) zoals AnyDesk, UltraViewer, AppAnywhere, RustDesk, CloneDesk, Splashtop en TightVNC . Veel van deze tools, oorspronkelijk ontworpen voor IT-beheer en ondersteuning op afstand, bieden gratis of vrij verkrijgbare versies aan . Aanvallers maken hier vaak misbruik van omdat ze eenvoudig te implementeren zijn, breed vertrouwd worden en vaak op de whitelist staan in bedrijfsomgevingen. Deze tools bieden:
- Onbeheerde toegang: Maak verbinding zonder gebruikersinteractie
- Bestandsoverdracht: Verplaats binaire bestanden of exfiltreer gegevens
- Interactieve bureaubladbediening: Administratieve taken op afstand uitvoeren
- Gecodeerde communicatie: Ontwijk netwerkbewaking
Organisaties plaatsen vaak tools voor externe toegang op een whitelist en vertrouwen op hun digitale handtekeningen. Aanvallers misbruiken deze tools om beveiligingsmaatregelen te omzeilen en zich heimelijk te handhaven. Inzicht in hoe tools voor externe toegang worden misbruikt, is cruciaal voor het bouwen van effectieve verdedigingen tegen moderne ransomware-dreigingen.
De ransomware-kill chain: een stapsgewijze analyse
De ransomware kill chain beschrijft elke fase van een aanval, van de eerste toegang tot de uiteindelijke impact. Wanneer aanvallers legitieme tools voor externe toegang gebruiken, verkrijgen ze stealth, persistentie en controle, waardoor detectie en mitigatie moeilijker worden.
Het begrijpen van elke fase van de kill chain is essentieel voor verdedigers. Het helpt niet alleen bij het vroegtijdig herkennen van aanvalspatronen, maar ook bij het bouwen van sterkere, gelaagde verdedigingen om aanvallers te stoppen. Door elke fase te analyseren, kunnen beveiligingsteams beter anticiperen op het gedrag van tegenstanders en tijdig actie ondernemen om kwaadaardige activiteiten te verstoren voordat deze ernstige schade aanrichten. De volgende sectie biedt een gedetailleerde, stapsgewijze analyse van hoe ransomware-operators legitieme tools voor externe toegang gebruiken om hun campagnes te verbeteren.
Fase 1: Initiële toegang – Compromis van inloggegevens
Aanvallers krijgen legitieme toegang met behulp van gestolen of bruteforce-inloggegevens, omzeilen de beveiliging en doen zich voor als vertrouwde gebruikers. Door beheerdersaccounts te targeten, krijgt u maximale controle en worden latere fasen zoals de implementatie van Remote Access Tool en laterale verplaatsing mogelijk.
Veelvoorkomende aanvalsroutes:
- Brute-force-aanvallen op RDP/SMB-eindpunten
- Hergebruik van inloggegevens na lekken of eerdere inbreuken
- Beheerdersaccounts targeten voor maximale rechten
Detectie-indicatoren:
- Windows-gebeurtenis-ID's 4625 → 4624 (meerdere mislukte aanmeldingen direct gevolgd door succesvolle aanmeldingen)
- RDP-aanmeldingstype 10 op ongebruikelijke tijden
- Aanmeldingen vanaf onverwachte geolocaties.
Fase 2: Misbruik van externe tools – Kaping versus stille installatie
Nadat ze toegang hebben verkregen, richten aanvallers zich op de implementatie van de Remote Access Tool voor heimelijke persistentie. Ze kunnen een bestaande Remote Access Tool kapen om detectie te voorkomen of een stille installatie uitvoeren met ondertekende installatieprogramma's met minimale footprint. Bij stille installatie wordt vaak gebruikgemaakt van bekende opdrachtregelparameters, documentatie van de leverancier of reverse-engineering om implementatieparameters te vinden.
Methode 1: Bestaande tools voor externe toegang kapen
- Inventariseer de geïnstalleerde hulpprogramma's voor externe toegang via WMI, register of PowerShell.
- Voeg aanvallersreferenties toe of wijzig toegangsconfiguraties.
- Voorkomt dat er nieuwe bestanden of processen worden aangemaakt, waardoor het risico op detectie wordt verkleind.
Methode 2: Stille installatie van hulpmiddelen voor externe toegang
- Implementeer lichtgewicht, ondertekende installatieprogramma's zonder tussenkomst van de gebruiker.
- Vlaggen voor stille installatie: /S, /VERYSILENT, /quiet, /NORESTART.
| Hulpmiddelen op afstand | commando's | Doel / Effect |
| AnyDesk | anydesk.exe –install “C:\ProgramData\AnyDesk” –silent –start-with-win | Blijvende service voor toegang op afstand |
| Ultra-kijker | UltraViewer_Setup.exe /VERYSILENT /NORESTART | Stille installatie zonder opnieuw opstarten |
| AppAnywhere | msiexec /i AppAnywhere.msi /quiet /norestart | Stille implementatie in bedrijfsstijl |
| RustDesk | rustdesk.exe –service installatie –wachtwoord “Str0ngPass123” | Maakt onbeheerde toegang op afstand mogelijk |
| CloneDesk | CloneDesk_Setup.exe /S /D=C:\ProgramData\CloneDesk | Minimale voetafdrukinstallatie |
| Splashtop | Splashtop_Streamer.exe /s /i stil=1 precheck=0 bevestigen=0 | Stille implementatie voor ondernemingen |
| TightVNC | tightvnc-setup.exe /S /NORESTART | CLI-gestuurde verborgen installatie |
Fase 3: Volharding en consolidatie van privileges
Aanvallers maken gebruik van registersleutels (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), verborgen geplande taken en wijzigingen in configuratiebestanden om persistentie te behouden. Privilege-escalatie wordt bereikt met tools zoals PowerRun of TrustedInstaller, waardoor Remote Access Tools met SYSTEM-rechten kunnen worden uitgevoerd en beperkingen op gebruikersniveau kunnen worden omzeild.
mechanismen:
- Register-uitvoeringssleutels: HKCU\Software\Microsoft\Windows\HuidigeVersie\Uitvoeren
- Geplande taken: Verborgen taken om Remote Access Tools automatisch opnieuw te starten
- Configuratiebestanden: Wijzig config.toml (RustDesk) voor onbeheerde toegang
- Privilege escalatie: Start Remote Access Tool als SYSTEM met behulp van PowerRun of TrustedInstaller
- Monitoring: Nieuwe registersleutels, geplande taken, verhoogde Remote Access Tool-processen
Fase 4: Antivirusneutralisatie en antiforensisch onderzoek
Met Remote Access Tools kunnen aanvallers interactief antivirusservices stoppen, groepsbeleid manipuleren en mappen van Remote Access Tools toevoegen aan uitsluitingslijsten. Kritieke logs worden gewist en tools voor bestandsvernietiging worden gebruikt om forensisch bewijs te verwijderen, wat onderzoek na incidenten bemoeilijkt.
technieken:
- Antivirusservices stoppen: sc stop of netto stop
- Beleidsmanipulatie: Voeg mappen voor hulpmiddelen voor externe toegang toe aan uitsluitingen.
- Logboek wissen: Tegenstanders gebruiken vaak de volgende opdrachtregels als onderdeel van Anti-Forensics om gebeurtenislogboeken te wissen:
wevtutil cl Security
wevtutil cl-systeem
wevtutil cl-applicatie - Bestanden vernietigen: Forensische artefacten verwijderen
Fase 5: Implementatie en uitvoering van de payload
Aanvallers stoppen antivirusdiensten, wijzigen beveiligingsbeleid, schakelen herstelmechanismen uit, wissen gebeurtenislogboeken en vernietigen gevoelige bestanden om detectie te omzeilen en forensisch onderzoek te belemmeren. Ze kunnen ook back-upoplossingen manipuleren, schaduwkopieën uitschakelen en Living-off-the-Land Binaries (LOLBins) zoals rundll32 of PowerShell gebruiken om kwaadaardige acties te combineren met legitieme processen. Deze acties zorgen voor minimale zichtbaarheid voor verdedigers en creëren een veilige omgeving voor de uitvoering van ransomware.
Mechanisme:
- Ransomware wordt verspreid via Remote Access Tool-kanalen, vaak vermomd als vertrouwde updates of administratieve acties, en uitgevoerd binnen bestaande externe sessies om het wantrouwen van gebruikers en beveiligingsmonitoring te omzeilen.
Fase 6: Laterale expansie
Laterale verplaatsing wordt mogelijk gemaakt door hergebruik van inloggegevens, verspreiding van Remote Access Tool of door gebruik te maken van Remote Access Tool-implementaties in ondernemingen.
mechanismen:
- Hergebruik van inloggegevens over eindpunten heen
- Exploitatie van Enterprise Remote Access Tool voor massale implementatie
Indicatoren:
- Meerdere eindpunten rapporteren nieuwe verbindingen met Remote Access Tool
- Ongeautoriseerde geplande taken of registerwijzigingen op verschillende machines
Fase 7: Impact – Versleuteling en uitsluiting
De uitvoering van ransomware-payloads veroorzaakt gegevensversleuteling, accountvergrendelingen en wijzigingen in de Remote Access Tool-inloggegevens om administratieve herstelmaatregelen te blokkeren. Campagnes zoals LockBit, Black en Basta demonstreren deze laatste fase in live-aanvallen.
Resultaat:
- Bestanden op doelsystemen versleutelen
- Vergrendel accounts of wijzig de inloggegevens van de Remote Access Tool om herstel te voorkomen
Voorbeelden van echte campagnes
Hieronder staan de meest voorkomende tools voor externe toegang die door tegenstanders worden gebruikt in ransomwarecampagnes voor persistentie, implementatie en laterale verplaatsing.
| Remote Toegang Gereedschap | Geassocieerde ransomwarecampagnes |
| AnyDesk | TargetCompany, D3adCrypt, Makop, Mallox, Phobos, LockBit 2.0, LockBit 3.0, LockBit 2025 Renegade, Beast, Dharma, Proton / Shinra, MedusaLocker |
| Ultra-kijker | Beast, CERBER, Dharma (.cezar Family), GlobeImposter 2.0, LockBit 3.0, Makop, Phobos, SpiderPrey, TargetCompany |
| AppAnywhere | Makop, Ryuk, D3adCrypt, Dharma |
| RustDesk | Mimic, LockXXX, Dyamond, D3adCrypt, Makop |
| Splashtop | Makop, BlueSky, RansomHub, Proxima |
| TightVNC | Cerber 4.0 / 5.0 |
TTP-toewijzing van bedreigingsactor (MITRE ATT&CK)
Inzicht in de tactieken, technieken en procedures (TTP's) die tegenstanders gebruiken, is cruciaal voor de verdediging tegen ransomwarecampagnes die worden aangestuurd door Remote Access Tools. Door deze activiteiten in kaart te brengen binnen het MITRE ATT&CK-framework, kunnen beveiligingsteams visualiseren hoe aanvallers toegang krijgen, tools implementeren, persistentie behouden, privileges verhogen en uiteindelijk impactvolle payloads leveren. De onderstaande tabel belicht de belangrijkste fasen van de aanval, de gebruikte technieken en de meest misbruikte tools voor externe toegang die bij elke stap horen.
| stages | Techniek | MITRE ATT&CK Subtechniek ID | Waarnemingen |
| Eerste toegang | Brute Force | T1110.001 | Targeten op RDP/SMB-eindpunten om initiële toegang te verkrijgen |
| Tool-implementatie | Ingress-tooloverdracht | T1105 | Hulpprogramma's voor externe toegang overgedragen voor uitvoering |
| Uitvoering | Remote Services | T1021.001 | Externe sessies die worden gebruikt om payloads uit te voeren |
| Volharding | Register Run-sleutels | T1547.001 | Registersleutels gemaakt/gewijzigd voor toolpersistentie |
| Privilege-escalatie | Misbruik hoogte controlemechanisme | T1548.002 | Verhoging van privileges waargenomen om tools met SYSTEM-rechten uit te voeren |
| verdediging ontduiking | Aantasting van verdedigingen | T1562.001 | Beveiligingsdiensten uitgeschakeld, logs gewist |
| Zijwaartse beweging | Remote Services | T1021.001 | Misbruik van externe services om tussen eindpunten te bewegen |
| Impact | Gegevens versleuteld voor impact | T1486 | Hulpmiddelen die worden gebruikt om ransomware te implementeren en gegevens te versleutelen |
Opkomende trends en toekomstige bedreigingen
Naarmate ransomware-operators zich ontwikkelen, ontstaan er nieuwe tactieken die verder gaan dan traditionele on-premise-exploitatie. Deze trends benadrukken hoe aanvallers automatisering, cloudmisbruik en RaaS-ecosystemen combineren om de schaal en de stealth van hun activiteiten te maximaliseren.
- AI-gestuurde implementatie van Remote Access Tool: Geautomatiseerde besluitvorming voor payloads
- Misbruik van Cloud Remote Access Tool: Het benutten van cloudgebaseerde portals voor externe toegang
- RaaS-integratie: Hulpmiddelen voor externe toegang die zijn ingebouwd in ransomware-as-a-service-aanbiedingen voor bedrijfscampagnes
- Meervoudige aanvallen: Initiële inbreuk op de Remote Access Tool, gevolgd door secundaire payloads (data-exfiltratie, cryptojacking, laterale ransomware)
Hoe snel te genezen / Seqrite Bescherm jezelf tegen deze activiteiten.
Ransomware-aanvallers proberen misschien vertrouwde tools te misbruiken, maar Quick Heal en Seqrite Ze zijn ontworpen met meerdere verdedigingslagen om aanvallers te stoppen. Door realtime monitoring, zelfbescherming en geavanceerde gedragsdetectie te combineren, zorgen deze oplossingen ervoor dat aanvallers de beveiliging niet zomaar kunnen uitschakelen of onopgemerkt kunnen blijven.
- Virusbescherming: Detecteert en neutraliseert actief trojan-installatieprogramma's of verborgen payloads voordat ze kunnen worden uitgevoerd.
- Antivirus-zelfbescherming: Voorkomt dat aanvallers beveiligingsservices geforceerd kunnen beëindigen of verwijderen.
- Gedragsgebaseerde detectie: Controleert op abnormale activiteiten die verband houden met ransomware, zoals massale bestandswijzigingen of het starten van verdachte processen.
- Ransomware-bescherming: Blokkeert ongeautoriseerde encryptiepogingen in realtime en stopt de aanval voordat de gegevens worden vergrendeld.
- Applicatiecontrole: Beperkt het gebruik van ongeautoriseerde externe hulpmiddelen, zodat alleen vertrouwde applicaties kunnen worden uitgevoerd.
Aanbevolen beveiligingspraktijken en aanbevelingen
Verdediging tegen ransomware draait niet alleen om het hebben van de juiste tools, maar ook om het verstandig gebruiken ervan en het ontwikkelen van goede dagelijkse gewoonten. Hier zijn enkele praktische stappen die elke organisatie kan nemen om aanvallers voor te blijven:
- Beperk het gebruik van hulpmiddelen voor externe toegang: Bewaar alleen de externe tools die u echt nodig hebt en verwijder de rest. Hoe minder toegangspunten, hoe veiliger uw systemen zijn.
- Multi-Factor Authenticatie (MFA) afdwingen: Zelfs als aanvallers een wachtwoord stelen, maakt MFA het voor hen veel moeilijker om in te loggen.
- Beperk administratieve rechten: Geef geen beheerdersrechten, tenzij absoluut noodzakelijk. Minder rechten betekent minder schade als een account wordt gehackt.
- Controleer en bewaak logboeken continu: Houd uw logboeken goed in de gaten: ongebruikelijke inlogpogingen, stille installaties of vreemde installatieopdrachten kunnen vroege waarschuwingssignalen zijn.
- Regelmatige updates en patches: Zorg dat u op de hoogte blijft van updates voor uw besturingssystemen en beveiligingstools, zodat aanvallers geen misbruik kunnen maken van oude kwetsbaarheden.
- Bewustmakingstraining voor gebruikers: Mensen vormen de eerste verdedigingslinie. Door personeel te trainen in het herkennen van phishingmails of verdachte activiteiten op afstand, kunnen aanvallen worden gestopt voordat ze überhaupt beginnen.
Conclusie:
Legitieme IT-tools kunnen bij slecht beheer gemakkelijk verborgen aanvalsvectoren worden, en misbruik van Remote Access Tools is nu een cruciale factor voor next-generation ransomware. Om dit risico tegen te gaan, hebben bedrijven een gelaagde aanpak nodig die governance, monitoring en snelle respons combineert.
Snel genezen en Seqrite Ze spelen een centrale rol in deze verdedigingsstrategie door sterke antivirusbescherming, gedragsdetectie en bescherming tegen ransomware te bieden. In combinatie met strikte governance en incidentrespons kunnen organisaties aanvallers een stap voor blijven.
De belangrijkste maatregelen zijn onder meer:
- Beheer en whitelisting van tools voor externe toegang
- Meerlaagse antivirusbescherming mogelijk gemaakt door Quick Heal / Seqrite
- Gedragsdetectie en uitgaande filtering
- Snelle incidentrespons voor inperking en herstel
Door deze gelaagde verdedigingsstrategie te implementeren, kunnen organisaties proactief ransomware-campagnes op basis van Remote Access Tool detecteren, indammen en beperken. Zo veranderen vertrouwde tools van potentiële bedreigingen in gecontroleerde, beheersbare activa.
Auteur: Matin Tadvi
Medeauteur : Umar Khan


