Twee weken na een cyberaanval die de IT-systemen van het non-profit medische systeem AnMed lamlegde, kampt de organisatie nog steeds met gesloten locaties en een gehackte Facebookpagina. Op dinsdag verschenen er berichten op de pagina van de medische keten met losgeldvorderingen van de vermeende hackers, waarna Facebook de pagina verwijderde. De groep, die vier ziekenhuizen en diverse klinieken in Georgia en South Carolina beheert, werd getroffen door een aanval waarbij de hackers claimen 6 terabyte aan data te hebben buitgemaakt, waaronder gevoelige medische informatie over zaken als seksueel misbruik, geestelijke gezondheid, abortussen en seksuele intimidatie. Bewijs voor deze claims is echter niet geleverd.
Op de website van AnMed wordt nog steeds aangegeven dat de omvang van de mogelijke impact op patiëntgegevens niet is bevestigd en dat het onduidelijk is of patiëntinformatie is getroffen. De organisatie meldde het incident op 26 juli en gaf aan dat er sprake was van een cyberbeveiligingsincident met malware, en dat herstelwerkzaamheden aan de systemen gaande waren. Sindsdien worden dagelijks updates gegeven over welke locaties open of gesloten zijn; op maandag bleven nog 10 faciliteiten gesloten voor afspraken. Een woordvoerder gaf geen reactie op vragen over de voortgang van het herstel of de beweringen van de ransomwaregroep.
De ransomwaregroep “The Gentlemen” is sinds de tweede helft van 2025 een van de meest actieve ransomware-as-a-service (RaaS) groepen. De groep wordt vermoedelijk opgericht door een voormalige affiliate van de Qilin ransomwaregroep, bekend onder de naam “hastalamuerte”. Volgens het cybersecuritybedrijf CheckPoint werden in de eerste vijf maanden van 2026 al 332 slachtoffers door deze ransomware gegijzeld. In het tweede kwartaal van 2026 claimde de groep 125 aanvallen op industriële organisaties, waarmee het de derde meest actieve ransomwaregroep was, aldus het operationele technologiebedrijf Dragos.
Interne gelekte documenten die door CheckPoint zijn geanalyseerd, tonen aan dat The Gentlemen een uitzonderlijk gunstige vergoedingstructuur hanteert, waarbij 90 procent van het losgeld naar de affiliates gaat die de aanvallen uitvoeren. De hackers verkrijgen doorgaans toegang via randapparatuur zoals firewalls, VPN-apparaten en andere systemen die direct met internet verbonden zijn. Ze combineren verschillende methoden, waaronder brute-force aanvallen op web- of VPN-panelen, het misbruiken van bekende kwetsbaarheden en het inkopen van toegang via derden zoals bot- of toegangsmakelaars. Eenmaal binnen proberen ze administratoraccounts te bemachtigen en beveiligingssoftware uit te schakelen voordat ze data exfiltreren en ransomware inzetten.
De groep onderscheidt zich ook door affiliates geavanceerde tools te bieden om endpoint detection and response (EDR) technologie uit te schakelen. Zo misbruikten ze in een geval een kwetsbaarheid in een obscure driver van een derde partij om de EDR van het slachtoffer uit te schakelen, zoals is waargenomen door het beveiligingsbedrijf Expel. De onderzoeker Marcus Hutchins benadrukte dat het niet zozeer de techniek zelf is, maar de geavanceerde toolkit die de groep hiervoor heeft ontwikkeld.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *