Een ransomwaregroep die wordt gezien als gelieerd aan pro-Oekraïense hackers richt zich op Russische organisaties met op maat gemaakte malware en eist miljoenen dollars aan losgeld, aldus recent onderzoek. De groep, die zichzelf VantaCore noemt, heeft volgens het Russische cybersecuritybedrijf F6 minstens zeven bekende slachtoffers getroffen.
De activiteiten van VantaCore werden voor het eerst in augustus gedetecteerd, hoewel de website voor het lekken van data al in juni werd opgezet. Onderzoekers vermoeden dat VantaCore een rebranding is van Thor, een pro-Oekraïense hackinggroep die vorig jaar een van de meest actieve ransomware-actoren tegen Rusland was. F6 schrijft minstens twaalf aanvallen toe aan Thor in 2025, waarbij financiële afpersing werd gecombineerd met destructieve of politiek gemotiveerde acties.
VantaCore lijkt zich vooral te richten op financieel gewin, met losgeldbedragen die oplopen tot miljoenen dollars. De groep opereert als ransomware-as-a-service, waarbij ontwikkelaars malware en infrastructuur leveren aan affiliates die de aanvallen uitvoeren. Communicatie met slachtoffers verloopt via een Tor-gebaseerde chatdienst en er is een leksite waar gestolen data kan worden gepubliceerd.
De hackers gebruiken diverse gangbare methoden om binnen te dringen in bedrijfsnetwerken, zoals het misbruiken van slecht beveiligde VPN’s en andere remote-access tools, kwetsbaarheden in internettoegankelijke applicaties en gestolen inloggegevens van zakenpartners. Volgens F6 zijn hun tactieken effectief, maar niet bijzonder geavanceerd of innovatief.
Wat VantaCore onderscheidt van veel andere ransomwaregroepen is het gebruik van een reeks zelfontwikkelde hackingtools. In augustus werden aanvallen gedetecteerd waarbij de eigen ransomware, eveneens VantaCore genoemd, werd ingezet. Deze kan data versleutelen op zowel servers als werkstations van medewerkers. Daarnaast gebruiken zij VantaCoreLoader om ransomware en andere malware binnen netwerken te verspreiden, VantaCoreRAT als backdoor voor informatieverzameling en besturing op afstand, en SnowKiller om beveiligingssoftware, waaronder antivirus, uit te schakelen.
Net als andere pro-Oekraïense groepen kan VantaCore gestolen data gebruiken voor meer dan alleen afpersing. Informatie van Russische organisaties kan worden gepubliceerd of verkocht en mogelijk worden ingezet voor verdere cyberaanvallen of andere operaties tegen Russische bedrijven en personen.
De opkomst van VantaCore valt samen met een bredere herstructurering van pro-Oekraïense hackinggroepen die F6 in 2025 en 2026 observeerde. Sommige groepen zijn gestopt met het gebruik van algemeen beschikbare ransomware zoals LockBit 3 Black en Babuk en ontwikkelen in plaats daarvan eigen malware, mede vanwege zwaktes in die tools en de terughoudendheid om software met Russische oorsprong te gebruiken, zoals beschreven in onderzoek naar deze trend.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *