Blootgesteld SMB: het verborgen risico achter 'WantToCry'-ransomware-aanvallen
Introductie
In het huidige digitale landschap ontwikkelen ransomware-aanvallen zich in een alarmerend tempo en maken ze gebruik van over het hoofd geziene kwetsbaarheden om systemen te infiltreren. Een van die zwakke punten is een onjuiste configuratie van Server Message Block (SMB)-services , waardoor aanvallers ongeautoriseerde toegang krijgen tot gevoelige gegevens.
SMB, een protocol dat veel gebruikt wordt voor het delen van bestanden en resources via netwerken, is vaak kwetsbaar vanwege zwakke inloggegevens, verouderde software en gebrekkige beveiligingsconfiguraties . Deze configuratiefouten creëren een toegangspunt voor cybercriminelen om:
- Ongeautoriseerde toegang verkrijgen naar systemen.
- Zijwaarts bewegen binnen netwerken.
- Kwaadaardige payloads implementeren die cruciale bestanden versleutelen.
De recente activiteiten van de WantToCry ransomwaregroep laten zien hoe gemakkelijk aanvallers kwetsbaarheden in het MKB kunnen misbruiken om ransomwarecampagnes uit te voeren. Nu cyberdreigingen steeds geavanceerder worden, is het beveiligen van MKB-configuraties niet langer optioneel, maar een noodzaak om kritieke gegevens en infrastructuur te beschermen.
Eerste voetafdrukken van WantToCry
Opkomst- en aanvalsvectoren:
De WantToCry ransomwaregroep , actief sinds december 2023 , heeft haar activiteiten in 2024 geïntensiveerd en richt zich nu op meerdere netwerkdiensten, waaronder:
- SMB (serverberichtblok)
- SSH (Beveiligde Shell)
- FTP (File Transfer Protocol)
- RPC (procedureoproep op afstand)
- VNC (virtuele netwerkcomputing)
De malware maakt gebruik van brute-force-aanvallen en een database met meer dan een miljoen wachtwoorden om systemen met zwakke of standaard inloggegevens te compromitteren.
Zodra toegang is verkregen, versleutelt de ransomware op afstand openbaar toegankelijke netwerkstations en NAS-apparaten (Network-Attached Storage) . De aanvaller laat een losgeldbrief achter met details over de betaling.
Communicatiekanalen van dreigingsactors
Operators van WantToCry gebruiken versleutelde berichtenplatforms om met slachtoffers te communiceren. De losgeldbrief bevat doorgaans het volgende:
- Telegram-ID: https://t.me/want_to_cry_team
- Tox-ID: 963E6F7F58A67DEACBC2845469850B9A00E20E4000CE71B35DE789ABD0BE2F70D4147D5C0C91
Kenmerken van WantToCry
WantToCry volgt een klassiek ransomwarepatroon : het wijzigt bestandsextensies en plaatst losgeldbrieven om betaling te eisen.
- Bestandscodering: De ransomware versleutelt bestanden en voegt de extensie toe “.will_huilen” naar elk betrokken bestand.

- Losgeld brief: Een tekstbestand met de naam “!wil_huilen.txt” wordt aangemaakt in de betreffende directory's en bevat instructies voor het betalen van losgeld en contactgegevens.

Uitvoeringsstroom:

- Erkenning:
De aanvaller voert een netwerkverkenningsfase uit om systemen met blootgestelde SMB-poorten (meestal TCP-poort 445) te identificeren. Deze stap omvat het scannen op toegankelijke SMB-services en het analyseren van systeemreacties om potentiële doelen met zwakke beveiligingsconfiguraties of ongepatchte kwetsbaarheden te identificeren.
- Exploitatie via Brute Force:
Nadat de aanvaller open SMB-services heeft geïdentificeerd, start hij een brute-force-aanval op de SMB-service. Hierbij maakt hij gebruik van een groot woordenboek met veelgebruikte wachtwoorden. Dit proces is gericht op het verkrijgen van geldige inloggegevens en het verkrijgen van ongeautoriseerde toegang tot het systeem van het slachtoffer.
- Toegang tot en configuratie van gedeelde schijven:
Na authenticatie inventariseert de aanvaller netwerkshares om gevoelige of kritieke gedeelde schijven te identificeren. Deze schijven worden vervolgens in kaart gebracht en geconfigureerd voor externe toegang via internet, waardoor de aanvaller een permanente voet aan de grond kan krijgen en zich kan voorbereiden op de uitvoering van de payload.
- Payload-uitvoering (versleuteling zonder lokale voetafdruk):
Deze ransomware voert zijn encryptieactiviteit volledig uit op de externe gedeelde schijven van een externe bron, zonder artefacten op het lokale systeem achter te laten. Het encryptieproces wordt rechtstreeks uitgevoerd op de bestanden die zijn opgeslagen op de gedeelde schijven, waardoor het niet nodig is om gegevens te downloaden of te verwerken op de computer van het slachtoffer. Dit zorgt ervoor dat de impact van de ransomware zich uitstrekt tot alle bestanden en mappen die toegankelijk zijn via de gedeelde schijf, terwijl de kans op detectie of forensische analyse op het lokale systeem wordt geminimaliseerd.
Probleemoverzicht
SMB is een protocol dat veel wordt gebruikt voor het delen van bestanden en printers in Windows-netwerken. Hoewel het essentieel is voor samenwerking, kan het blootstellen van SMB zonder de juiste authenticatie een toegangspoort voor aanvallers creëren.
In deze gevallen had een openbaar IP-adres dat aan het getroffen systeem was gekoppeld, SMB ingeschakeld en was het via internet toegankelijk zonder authenticatie . Hierdoor konden onbevoegde gebruikers op afstand toegang krijgen tot gedeelde schijven. Wanneer dergelijke kwetsbaarheden worden misbruikt, kunnen ze de systeembeveiliging omzeilen, wat kan leiden tot versleutelde bestanden en mogelijk gegevensverlies.
Detectie
- Indicatoren van compromis (IOC)
- 194 [.] 36 [.] 179 [.] 18
- 194 [.] 36 [.] 178 [.] 133
- We hebben al Detectie (HEUR:Trojan.Win32.EncrSD) in plaats voor gedeelde schijfversleutelingsactiviteit.
Gevolgen van verkeerde configuratie
Als u SMB openbaar toegankelijk maakt zonder authenticatie, kan dit ernstige gevolgen hebben, waaronder:
- Datalekken: Ongeautoriseerde toegang tot gevoelige bestanden.
- Ransomware-aanvallen: Versleuteling van belangrijke bestanden, waardoor deze zonder betaling ontoegankelijk worden.
- Operationele stilstand: Langere hersteltijden leiden tot financiële en reputatieschade.
- Groter aanvalsoppervlak: Een simpele verkeerde configuratie kan opportunistische aanvallers aantrekken.
Best practices om risico's te beperken
Om te voorkomen dat u slachtoffer wordt van soortgelijke aanvallen, moeten organisaties de volgende beveiligingsmaatregelen implementeren:
- Antivirus: Verzekeren Seqrite / Snel genezen wordt regelmatig bijgewerkt met de nieuwste definities.
- Schakel SMB-delen uit waar nodig: Als SMB niet actief wordt gebruikt, schakel het dan uit om mogelijke blootstelling te verminderen.
- Authenticatie vereisen voor SMB-toegang: Maak SMB-shares nooit openbaar zonder de juiste inloggegevens.
- Beperk de toegang van het publiek: Gebruik firewalls om externe toegang tot SMB-poorten (meestal 445 en 139) te blokkeren.
- Regelmatig configuraties controleren: Controleer en beoordeel voortdurend netwerk- en bestandsdelingsconfiguraties om te zorgen dat ze voldoen aan de beste beveiligingspraktijken.
- Geavanceerde detectiesystemen inschakelen: Gebruik hulpmiddelen zoals gedragsgebaseerde monitoring om verdachte activiteiten en afwijkingen te detecteren.
Auteur : Umar Khan A
Co-auteur : Niraj Lazarus Makasare, Dixit Ashokbhai Panchal, Sumit Patil, Matin Tadvi



