Ransomware-aanvallers gebruiken steeds vaker gecompromitteerde identiteiten als hun voornaamste toegangspoort. In plaats van systemen te kraken via softwarelekken, loggen criminelen simpelweg in met gestolen inloggegevens. Dit blijkt uit de zevende editie van het State of Ransomware-rapport van Sophos, gebaseerd op een enquête onder it- en cybersecurityleiders in zeventien landen.

Bij 79 procent van de ransomware-aanvallen krijgen aanvallers toegang via gecompromitteerde identiteiten. Kwaadaardige e-mails (26 procent) en phishing (24 procent) zijn de meest gebruikte methoden om deze credentials te bemachtigen. Het misbruik van kwetsbaarheden, dat jarenlang de dominante aanvalsvector was, is voor het eerst in vier jaar teruggezakt naar de tweede plaats. Hoewel kwetsbaarheden minder vaak worden geëxploiteerd, blijft de impact aanzienlijk: bij aanvallen via een firewall-lek resulteert 59 procent in een losgeldeis van meer dan een miljoen dollar, tegenover 48 procent gemiddeld over alle aanvallen.

Multifactorauthenticatie (mfa) biedt minder bescherming dan verwacht. Bij 97 procent van de incidenten waarbij gecompromitteerde inloggegevens de hoofdoorzaak waren, was mfa al ingeschakeld. Daarnaast speelt kunstmatige intelligentie een rol in de evolutie van ransomware. Volgens Ross McKerchar, chief information security officer bij Sophos, experimenteren ransomwarecriminelen met ai, waardoor ze mogelijk sneller waardevolle bedrijfsmiddelen kunnen stelen, gijzelen en dit op grotere schaal kunnen doen dan voorheen.

In 56 procent van de getroffen organisaties slaagden aanvallers erin data te versleutelen, een stijging na twee jaar van daling. Van de organisaties waarbij versleuteling plaatsvond, betaalde 48 procent losgeld, het op één na laagste percentage in vier jaar onderzoek. Onder de betalende slachtoffers wist 51 procent een korting te bedingen op de initiële losgeldeis.