• Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font> Blog
Contact Onder aanval?
  • Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Home  /  Ransomware  / Blootgesteld SMB: Het verborgen risico achter 'WantToCry'-ransomware-aanvallen
Blootgesteld SMB: het verborgen risico achter 'WantToCry'-ransomware-aanvallen
31 Januari 2025

Blootgesteld SMB: het verborgen risico achter 'WantToCry'-ransomware-aanvallen

Geschreven door Umar Khan A
Umar Khan A
Ransomware
2

Blootgesteld SMB: het verborgen risico achter 'WantToCry'-ransomware-aanvallen

Introductie

In het huidige digitale landschap ontwikkelen ransomware-aanvallen zich in een alarmerend tempo en maken ze gebruik van over het hoofd geziene kwetsbaarheden om systemen te infiltreren. Een van die zwakke punten is een onjuiste configuratie van Server Message Block (SMB)-services , waardoor aanvallers ongeautoriseerde toegang krijgen tot gevoelige gegevens.

SMB, een protocol dat veel gebruikt wordt voor het delen van bestanden en resources via netwerken, is vaak kwetsbaar vanwege zwakke inloggegevens, verouderde software en gebrekkige beveiligingsconfiguraties . Deze configuratiefouten creëren een toegangspunt voor cybercriminelen om:

  • Ongeautoriseerde toegang verkrijgen naar systemen.
  • Zijwaarts bewegen binnen netwerken.
  • Kwaadaardige payloads implementeren die cruciale bestanden versleutelen.

De recente activiteiten van de WantToCry ransomwaregroep laten zien hoe gemakkelijk aanvallers kwetsbaarheden in het MKB kunnen misbruiken om ransomwarecampagnes uit te voeren. Nu cyberdreigingen steeds geavanceerder worden, is het beveiligen van MKB-configuraties niet langer optioneel, maar een noodzaak om kritieke gegevens en infrastructuur te beschermen.

Eerste voetafdrukken van WantToCry

Opkomst- en aanvalsvectoren:

De WantToCry ransomwaregroep , actief sinds december 2023 , heeft haar activiteiten in 2024 geïntensiveerd en richt zich nu op meerdere netwerkdiensten, waaronder:

  • SMB (serverberichtblok)
  • SSH (Beveiligde Shell)
  • FTP (File Transfer Protocol)
  • RPC (procedureoproep op afstand)
  • VNC (virtuele netwerkcomputing)

De malware maakt gebruik van brute-force-aanvallen en een database met meer dan een miljoen wachtwoorden om systemen met zwakke of standaard inloggegevens te compromitteren.

Zodra toegang is verkregen, versleutelt de ransomware op afstand openbaar toegankelijke netwerkstations en NAS-apparaten (Network-Attached Storage) . De aanvaller laat een losgeldbrief achter met details over de betaling.

Communicatiekanalen van dreigingsactors

Operators van WantToCry gebruiken versleutelde berichtenplatforms om met slachtoffers te communiceren. De losgeldbrief bevat doorgaans het volgende:

  • Telegram-ID: https://t.me/want_to_cry_team
  • Tox-ID: 963E6F7F58A67DEACBC2845469850B9A00E20E4000CE71B35DE789ABD0BE2F70D4147D5C0C91

Kenmerken van WantToCry

WantToCry volgt een klassiek ransomwarepatroon : het wijzigt bestandsextensies en plaatst losgeldbrieven om betaling te eisen.

  • Bestandscodering: De ransomware versleutelt bestanden en voegt de extensie toe “.will_huilen” naar elk betrokken bestand.
WantToCry-ransomware
Figuur 1 (Versleutelde bestanden)
  • Losgeld brief: Een tekstbestand met de naam “!wil_huilen.txt” wordt aangemaakt in de betreffende directory's en bevat instructies voor het betalen van losgeld en contactgegevens.
WantToCry Ransomware-aanvallen
Afb. 2 (Losgeldbrief)

Uitvoeringsstroom:

WantToCry Ransomware-aanvallen
Figuur 3 (Uitvoeringsstroom)
  • Erkenning:

De aanvaller voert een netwerkverkenningsfase uit om systemen met blootgestelde SMB-poorten (meestal TCP-poort 445) te identificeren. Deze stap omvat het scannen op toegankelijke SMB-services en het analyseren van systeemreacties om potentiële doelen met zwakke beveiligingsconfiguraties of ongepatchte kwetsbaarheden te identificeren.

  • Exploitatie via Brute Force:

Nadat de aanvaller open SMB-services heeft geïdentificeerd, start hij een brute-force-aanval op de SMB-service. Hierbij maakt hij gebruik van een groot woordenboek met veelgebruikte wachtwoorden. Dit proces is gericht op het verkrijgen van geldige inloggegevens en het verkrijgen van ongeautoriseerde toegang tot het systeem van het slachtoffer.

  • Toegang tot en configuratie van gedeelde schijven:

Na authenticatie inventariseert de aanvaller netwerkshares om gevoelige of kritieke gedeelde schijven te identificeren. Deze schijven worden vervolgens in kaart gebracht en geconfigureerd voor externe toegang via internet, waardoor de aanvaller een permanente voet aan de grond kan krijgen en zich kan voorbereiden op de uitvoering van de payload.

  • Payload-uitvoering (versleuteling zonder lokale voetafdruk):

Deze ransomware voert zijn encryptieactiviteit volledig uit op de externe gedeelde schijven van een externe bron, zonder artefacten op het lokale systeem achter te laten. Het encryptieproces wordt rechtstreeks uitgevoerd op de bestanden die zijn opgeslagen op de gedeelde schijven, waardoor het niet nodig is om gegevens te downloaden of te verwerken op de computer van het slachtoffer. Dit zorgt ervoor dat de impact van de ransomware zich uitstrekt tot alle bestanden en mappen die toegankelijk zijn via de gedeelde schijf, terwijl de kans op detectie of forensische analyse op het lokale systeem wordt geminimaliseerd.

Probleemoverzicht

SMB is een protocol dat veel wordt gebruikt voor het delen van bestanden en printers in Windows-netwerken. Hoewel het essentieel is voor samenwerking, kan het blootstellen van SMB zonder de juiste authenticatie een toegangspoort voor aanvallers creëren.

In deze gevallen had een openbaar IP-adres dat aan het getroffen systeem was gekoppeld, SMB ingeschakeld en was het via internet toegankelijk zonder authenticatie . Hierdoor konden onbevoegde gebruikers op afstand toegang krijgen tot gedeelde schijven. Wanneer dergelijke kwetsbaarheden worden misbruikt, kunnen ze de systeembeveiliging omzeilen, wat kan leiden tot versleutelde bestanden en mogelijk gegevensverlies.

Detectie

  • Indicatoren van compromis (IOC)
    • 194 [.] 36 [.] 179 [.] 18
    • 194 [.] 36 [.] 178 [.] 133
  • We hebben al Detectie (HEUR:Trojan.Win32.EncrSD) in plaats voor gedeelde schijfversleutelingsactiviteit.

Gevolgen van verkeerde configuratie

Als u SMB openbaar toegankelijk maakt zonder authenticatie, kan dit ernstige gevolgen hebben, waaronder:

  • Datalekken: Ongeautoriseerde toegang tot gevoelige bestanden.
  • Ransomware-aanvallen: Versleuteling van belangrijke bestanden, waardoor deze zonder betaling ontoegankelijk worden.
  • Operationele stilstand: Langere hersteltijden leiden tot financiële en reputatieschade.
  • Groter aanvalsoppervlak: Een simpele verkeerde configuratie kan opportunistische aanvallers aantrekken.

Best practices om risico's te beperken

Om te voorkomen dat u slachtoffer wordt van soortgelijke aanvallen, moeten organisaties de volgende beveiligingsmaatregelen implementeren:

  1. Antivirus: Verzekeren Seqrite / Snel genezen wordt regelmatig bijgewerkt met de nieuwste definities.
  2. Schakel SMB-delen uit waar nodig: Als SMB niet actief wordt gebruikt, schakel het dan uit om mogelijke blootstelling te verminderen.
  3. Authenticatie vereisen voor SMB-toegang: Maak SMB-shares nooit openbaar zonder de juiste inloggegevens.
  4. Beperk de toegang van het publiek: Gebruik firewalls om externe toegang tot SMB-poorten (meestal 445 en 139) te blokkeren.
  5. Regelmatig configuraties controleren: Controleer en beoordeel voortdurend netwerk- en bestandsdelingsconfiguraties om te zorgen dat ze voldoen aan de beste beveiligingspraktijken.
  6. Geavanceerde detectiesystemen inschakelen: Gebruik hulpmiddelen zoals gedragsgebaseerde monitoring om verdachte activiteiten en afwijkingen te detecteren.

Auteur : Umar Khan A

Co-auteur : Niraj Lazarus Makasare, Dixit Ashokbhai Panchal, Sumit Patil, Matin Tadvi

 Vorig berichtHet wat, hoe en waarom van Data Privacy
Volgend bericht  XELERA Ransomware Campagne: Nepvoedselbedrijf van India maakt bedrijf...
Umar Khan A

Over Umar Khan A

Umar Khan A is Principal Security Researcher bij Quick Heal's Security Labs. Een gepassioneerde beveiligingsonderzoeker, gespecialiseerd in digitale forensische analyse en malware-analyse.

Artikelen van Umar Khan A »

gerelateerde berichten

  • De beste incidentresponstechnieken voor ransomware-aanvallen om de schade te minimaliseren.

    2 juni 2026
  • Hoe u kunt herstellen van een ransomware-aanval zonder losgeld te betalen

    May 25, 2026
  • Ransomware-aanval via openbaar gedeelde SMB2-verbindingen en hoe u beschermd blijft met Seqrite

    11 maart 2025
Aanbevolen auteurs
  • Seqrite
    Seqrite

    Seqrite is een toonaangevende leverancier van cybersecurityoplossingen voor bedrijven. Met een focus op...

    Lees meer artikelen van Seqrite
  • Bineesh P
    Bineesh P

    Ik ben een gepassioneerd cybersecurity-liefhebber en een toegewijd schrijver. Met een talent...

    Lees meer artikelen van Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ik ben een fervent schrijver die graag content schrijft over opkomende technologieën en...

    Lees meer artikelen van Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is de gezamenlijke algemeen directeur van Quick Heal Technologies...

    Lees meer artikelen van Sanjay Katkar
onderwerpen
geneigd (25) Cyber ​​aanval (36) cyberaanvallen (58) Cyber ​​aanval (16) cyberaanvallen (15) Cybersecurity (342) internetveiligheid (34) Cyberdreiging (33) cyber bedreigingen (51) datalek (56) datalekken (29) Data Loss (28) Data verlies voorkomen (34) data privacy (17) gegevensbescherming (35) gegevensbeveiliging (19) DLP (50) DPDP (14) DPDPA (17) Encryptie (16) eindpuntbeveiliging (113) Enterprise-beveiliging (20) Exploiteren (13) GDPR (14) malware (76) malware-analyse (14) malware-aanval (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netwerk veiligheid (26) Phishing (30) Ransomware (69) ransomware-aanval (31) ransomware-aanvallen (31) ransomware-bescherming (17) Seqrite (41) Seqrite Encryptie (27) Seqrite EPS (33) Seqrite Services (16) bedreigingsdetectie (14) Threat Intelligentie (22) UTM (34) Kwetsbaarheid (16) nul vertrouwen (13)
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font>

Toonaangevende leverancier van IT-beveiligingsoplossingen voor ondernemingen, die de beveiliging van eindpunten, gegevens en netwerken vereenvoudigt met toonaangevende oplossingen voor het voorkomen, detecteren en aanpakken van bedreigingen wereldwijd.

Lees meer over Seqrite

Volg ons:

Ontvang onze nieuwsbrief

Blijf op de hoogte van de laatste trends en inzichten op het gebied van cyberbeveiliging.

het laden
Producten en services
  • Cloud
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Microbedrijf
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cyberbeveiliging & Data Privacy Bewustzijn
Informatiebronnen
  • Blogs
  • Whitepapers
  • Datasheets
  • Bedreigingsrapporten
  • Handleidingen
  • PoV
  • Begrip Data Privacy
  • DPDP-dialogen
  • Beleid en naleving
  • EULA
  • GoDeep.AI
  • SIA
  • Privacy-uur
Contact
  • Geregistreerde kantoren
  • Laten we het over cyberbeveiliging hebben
Support
  • Technische ondersteuning
  • Software downloaden
  • Offline-updater
  • firmware Upgrades
  • Upgrades
  • productdocumentatie
Over Ons
  • Over ons Seqrite
  • Leiderschap
  • Onderscheidingen en erkenning
  • Newsroom
Partners
  • Partner Program
  • Partner zoeken
  • Word een Partner
  • Seqrite Certificering

© 2026 Quick Heal Technologies Ltd.

Sitemap privacybeleid Wettelijke vermeldingen Cookiebeleid Gebruiksvoorwaarden