Verschillende Nederlandse bedrijven ontvangen nepsolliciaties via e-mail die de GandCrab-ransomware bevatten. De e-mails bevatten een profiel en een kwaadaardige zip-bijlage. GandCrab maakt gebruik van een kwetsbaarheid in Windows die al gepatcht is.
De bedrijven hebben tegenover RTL Nieuws melding gemaakt van de sollicitatiemails met ransomware. Diezelfde website publiceerde afgelopen weekend over de opkomst van GandCrab in Nederland. De systemen van duizenden Nederlanders zouden zijn geïnfecteerd.
Met de e-mailtjes richten criminelen zich op bedrijven. Het lijkt niet te gaan om gerichte reacties op vacatures, maar om algemene e-mails waarin wordt verwezen naar een vacature op een vacaturewebsite. Bij de e-mails, die in het Nederlands zijn opgesteld, zit een zipbijlage met daarin de ransomware.
Hoeveel bedrijven slachtoffer zijn geworden van GandCrab als gevolg van de e-mails, is niet bekend. De Nederlandse beveiligingsonderzoeker Thomas Maarseveen ontdekte onlangs dat duizenden Nederlandse systemen geïnfecteerd zijn met de ransomware. Hij kwam daarachter doordat hij een domein registreerde waarmee GandCrab communiceert. Zo kan hij zien waar nieuwe infecties ontstaan.
Systemen die besmet zijn met GandCrab worden versleuteld en de makers vragen duizend euro losgeld dat in bitcoins betaald moet worden. Na het verstrijken van een bepaalde tijd wordt het losgeld verdubbeld. Er is nog geen manier om de bestanden zelf te ontsleutelen.
GandCrab-versie 5.0 maakt volgens beveiligingsonderzoeker Valthek gebruik van een kwetsbaarheid in Windows die door Microsoft in september is gepatcht. De ransomware kan ongepatchte systemen infecteren via bijlagen in e-mail. Ook kan GandCrab systemen besmetten via kwaadaardige advertenties, door gebruik te maken van kwetsbaarheden in de Windows VBScript Engine en een beveiligingslek in de Adobe Flash Player. In alle gevallen gaat het om lekken die al zijn gedicht.
/i/2002231361.jpeg?f=imagenormal)