De Nederlandse politie heeft maandag 14 september twee mannen van 18 en 22 jaar uit Amersfoort gearresteerd op verdenking van betrokkenheid bij de zaak rondom de Coinvault-ransomware. De National High Tech Crime Unit spoorde de vermeende aanvallers op in nauwe samenwerking met Kaspersky.
De zaak kwam in april dit jaar aan het rollen, nadat er een nieuwe versie van de ransomware uitkwam, zegt de politie. Dat was direct het moment waarop er aanwijzingen naar boven kwamen dat de mogelijke daders van de ransomware ten minste een Nederlandse connectie hadden. Het geschreven Nederlands in de ransomware was namelijk foutloos. Dat laatste verbaasde de onderzoekers bij Kaspersky, omdat Nederlands een 'relatief moeilijke taal is om volledig foutloos te schrijven', aldus een Kaspersky-onderzoeker.
De criminelen pasten de Coinvault-ransomware diverse keren aan, zodat ze zich konden blijven richten op nieuwe slachtoffers. De eerste meldingen over de ransomware verschenen eind 2014, waarna de campagne in april 2015 stopte. Tegelijk met een nieuwe versie van de ransomware en het vermoeden dat er mogelijk Nederlanders in het spel waren, startten de NHTCU van de politie en Kaspersy een website noransom.kaspersky.com als gegevensbank met decryptiesleutels. Tevens werd een decryptie-applicatie online beschikbaar gesteld, zodat het in sommige gevallen mogelijk was de versleutelde bestanden terug te krijgen zonder te hoeven betalen.
De criminelen probeerden wereldwijd tienduizenden computers te infecteren. De meeste slachtoffers waren afkomstig uit Nederland, Duitsland, de Verenigde Staten, Frankrijk en het Verenigd Koninkrijk. Het lukte de aanvallers ten minste 1500 Windows-machines te vergrendelen. Door bitcoins over te maken naar de criminelen, konden de gedupeerden de beschikking krijgen over de benodigde sleutels om de versleutelde bestanden weer te decoderen.
Naast Kaspersky, leverde ook Panda Security belangijke informatie tot gerelateerde malware. Verder onderzoek van Kaspersky toonde aan dat de betreffende malware gerelateerd was aan Coinvault. De uiteindelijke informatie werd doorgespeeld aan de NHTCU. Op dit moment lijkt het er niet op dat er nog andere betrokkenen in het spel zijn, aldus een woordvoerder. Het onderzoek loopt nog.