RansomHub is grootste ransomwarebende sinds LockBit werd neergehaald

De ransomware-as-a-serviceaanbieder RansomHub was in 2024 de actiefste ransomwarebende, stelt beveiligingsbedrijf Group-IB. RansomHub is daarmee in het gat van Lockbit gesprongen, dat door politiediensten werd neergehaald.

Group-IB schrijft dat in een rapportage over de staat van ransomware in 2024. Op het moment dat Group-IB dat rapport opstelde, hadden RansomHub en hun affiliates ruim 600 organisaties wereldwijd met ransomware in gijzeling. Het ging daarbij niet alleen om commerciële ondernemingen, maar ook bedrijven en instellingen in de gezondheidszorg, de financiële sector, overheden en kritieke infrastructuren. "Daarmee zet RansomHub zich stevig neer als de actiefste ransomwaregroep in 2024", zegt Group-IB.

RansomHub is daarmee relatief snel opgekomen. De groep werd in februari vorig jaar voor het eerst actief. RansomHub is een ransomware-as-a-servicedienst, waarbij affiliates de ransomware kunnen inkopen in ruil voor het afstaan van een deel van de winst. Een deel van die affiliates zou eerder al verbonden zijn aan grote ransomwareoperaties zoals LockBit en BlackCat. De broncode van RansomHub is deels afkomstig van een oudere ransomwarebende, Knight. RansomHub probeert bij bedrijven binnen te dringen door kwetsbaarheden te misbruiken in onder andere Active Directory of Netlogon.

Met de nieuwe activiteit is RansomHub volgens de onderzoekers in het gat van LockBit gesprongen. Dat gold jarenlang als de actiefste en notoirste ransomwarebende. In februari vorig jaar trad een internationale politiesamenwerking op tegen LockBit. Daarbij werden websites in beslag genomen en een aantal hackers gearresteerd. Daarna ontstond een groot gat, waar meerdere bendes in probeerden te springen en wat RansomHub dus lukte. De opkomst van de bende valt samen met het neerhalen van LockBit.

Group-IB is overigens niet het enige bedrijf dat de opkomst van RansomHub opmerkt. ESET deed dat in december al, net als NCC Group.

Door Tijs Hofmans

Nieuwscoördinator

14-02-2025 • 19:16

9

Submitter: Noxious

Reacties (9)

9
8
3
0
0
2
Wijzig sortering
Die services zijn wel interessant. Waar de “groep zelf” als je het zo kan omschrijven een bepaalde modus operandi hanteert, doen die affiliates dat niet. Single extortion, waarbij alleen data wordt versleuteld vs double, waarbij ook data exfiltratie plaatsvindt merk je wel verschil in. Voor de groep zelf is dit natuurlijk een geweldig businessmodel, die vaak 20% willen in ruil voor het complete platform. Tikt lekker aan als het in de miljoenen gaat lopen.
Maar is RansomHub nu al opgerold of zijn ze nog actief?
Laagste van het laagste soort zonder enig moreel kompas, een hele zorgwekkende ontwikkeling.
Dat geldt voor de hele misdaad. Profiteren van de rijkdom van anderen is gewoon immoreel. Doe gewoon wat nuttigs voor je geld en pak niet het zuurverdiende geld van anderen (of bedrijven) af.
Wie ransomware kan maken is een handige programmeur die ook als een normale baan een behoorlijke zakgeld kan verdienen. Heeft als voordeel dat je niet steeds op je hoede te moeten zijn om opgepakt te worden.
Tot je iemand tegen de muur omhoogschiet die gewoon is genaaid door "een vriend" en verder niet weet wat er gaande is. Altijd een strak plan gevonden!
Nou het lijkt me echt sterk dat als je bewust spullen kapot gaat maken, of inbreekt en je niet weer wat er gaande is.

Op dit item kan niet meer gereageerd worden.