Voor MSP's en IT-besluitvormers

    Hoe Acronis een ransomware-aanval stopt. Stap voor stap.

    We volgen een echte aanval van Akira - één van 's werelds gevaarlijkste ransomware-groepen - en laten zien waar Acronis elke stap stopt.

    Echte aanval, geen theorie
    7 aanvalsstappen geanalyseerd
    Bron: FBI · CISA
    Lopende aanval
    Live simulatie
    Actor
    Akira ransomware
    Tijd tot diefstal van gegevens: < 2 uur
    Acronis stopt al bij stap 1. Elke onderstaande laag is een nieuwe kans om de aanval te stoppen.
    Maandagochtend · 08:47

    Bent u klaar voor dit gesprek?

    Zo klinkt het wanneer Akira zojuist heeft toegeslagen bij uw grootste klant.

    Het is 08:50 uur. Akira is al 11 dagen in het netwerk.

    De vraag is niet OF het telefoontje komt - maar of u voorbereid bent wanneer het komt.

    Wie is de aanvaller

    Maak kennis met Akira

    Actuele wereldwijde dreiging
    $0M
    Sinds 2023 bedrijven afgeperst
    + $0 just i denna session
    Gemiddeld losgeld~ $1,5M
    BronFBI · CISA

    Eén van 's werelds meest winstgevende ransomware-groepen momenteel.

    #0
    Tweede van de wereld in 2026
    TrendVan #4 (2024)
    DoelMiddenmarkt & enterprise

    Groeit snel. Richt zich op middelgrote en grote bedrijven.

    < 0h
    Tijd tot diefstal van gegevens
    Mediaan53 minuten
    Snelst bevestigd19 minuten

    Akira slaagt er vaak in om gegevens te stelen voordat uw beveiligingsteam zelfs maar heeft gereageerd.

    Akira is niet alleen een hackersgroep - het is een complete organisatie. Technici, verkopers en onderhandelaars werken parallel. Om hen te stoppen heeft u dekking op alle niveaus nodig.

    01De inbraak

    Hoe de aanvaller zijn eerste sleutel krijgt.

    1. 1
      Een valse Microsoft-aanmelding misleidt de gebruiker om het wachtwoord prijs te geven.
    2. 2
      Met het account heeft de aanvaller toegang tot Microsoft 365 en uw gedeelde ruimtes.
    3. 3
      Kwaadaardige bestanden worden in SharePoint geplaatst - deze lijken intern.
    4. 4
      Collega's klikken en geven hun wachtwoorden prijs. De aanvaller krijgt bredere toegang.
    Postvak IN
    Microsoft Security09:14
    Verifieer uw wachtwoord - account vergrendeld
    We hebben verdachte activiteit gedetecteerd. Klik hier om uw Microsoft 365-account binnen 24 uur te ontgrendelen...
    afzender: security-microsoft@mail-verify-365.cn
    Geblokkeerd
    E-mail- en samenwerkingsbeveiliging stopt de e-mail voordat deze de inbox bereikt.
    02Sluipen door het netwerk

    Gebruikt uw eigen tools tegen u.

    Akira gebruikt veelvoorkomende IT-tools die al bij u aanwezig zijn. Dit maakt ze moeilijk te detecteren.

    Laterale beweging - live
    $
    $
    Risiconiveau: kritiek0%

    Brengt netwerk in kaart

    Veelvoorkomende IT-tools brengen uw netwerk ongemerkt in kaart.

    > 10.0.1.42 [DC01]
    > 10.0.1.55 [FILE-SRV]
    > 10.0.2.78 [BACKUP]
    217 hosts
    toegevoegd
    Verkenning aan de gang0%

    Springt tussen systemen

    Windows-tools verplaatsen de aanvaller tussen servers.

    PCSERVERDC
    RDPPsExecWMISMB
    [INTERNAL] Geen alarmen geactiveerd
    Verspreiding0%

    Steelt wachtwoorden

    Wachtwoorden worden uit Active Directory gehaald.

    47hashes geëxtraheerd
    Escalatie0%
    2 843 s
    Tijd besteed in het netwerk
    0
    Gedetecteerd door verouderde AV
    3
    Aangemaakte backdoor-accounts
    03De verdediging uitschakelen

    Zo schakelt de aanvaller uw beveiliging uit.

    Windows Defender wordt uitgeschakeld met een commando.
    PowerTool forceert beëindiging van EDR-processen.
    BYOVD omzeilt endpoint protection.
    Wordt uitgevoerd op 's avonds en in het weekend, wanneer alarmen niet worden gemonitord.
    Verdedigingsketen - reconstructie
    00 / 04
    1. 02:14:03Defender uitgeschakeld...
    2. 02:14:47EDR-proces gedood...
    3. 02:15:12Kwetsbare driver geladen...
    4. 02:15:38Beveiligingslogboeken gewist...
    akira-c2 @ DC01-AD ~ #
    $
    $
    $
    $
    MITRE ATT&CKT1562.001Gereedschappen uitschakelen of wijzigenT1068Verhoging van bevoegdhedenT1070.001Indicator verwijderenT1078Geldige accounts
    Schild valt

    Alarmen zijn uitgeschakeld. De aanvaller werkt urenlang ongestoord.

    De alarmen van gisteravond
    Sábado 02:14:07
    - Geen beveiligingsanalist ter plaatse.

    Een alarm waar niemand naar luistert, is waardeloos. Wat het verschil maakt, is dat het alarm niet kan worden uitgeschakeld - en dat er daadwerkelijk iemand reageert.

    "Akira-filialen zijn geobserveerd bij het uitschakelen van endpointdetectietools binnen enkele minuten na initiële toegang, vaak tijdens weekends en 's nachts."

    - FBI · CISA Joint Advisory, 2024
    04De data stelen

    Het echte wapen.

    rclone exfil → mega.io
    PID 4127
    0.00 TB/ 2.30 TB
    Snelheid
    310 MB/s
    Bestanden
    0
    ETA
    00:09
    Live bestandsfeed
    Potentiële GDPR-boete (4% van omzet)
    € 2 847 000
    De klok begint te tikken op het moment dat de gegevens het netwerk verlaten.
    Doel
    Alles van waarde
    Persoonsgegevens
    Contracten
    Broncode
    Financiële gegevens

    Alles wat gebruikt kan worden om u te dwingen te betalen.

    Bedrijfsmodel
    Dubbele afpersing
    ~ 70%
    Betaalt
    $1,5M
    Gemiddeld losgeld

    Twee facturen per aanval: één om bestanden te ontgrendelen, één om ze niet te lekken.

    Kanalen
    Veelvoorkomende clouddiensten
    Mega.ioRcloneFileZillaWinSCPMASSCAN

    De gegevens worden via diensten waarin u al vertrouwen hebt, naar buiten gesmokkeld. De firewall ziet niets vreemds.

    Gestolen data is de echte bedreiging vandaag de dag. Back-up redt de operaties - maar niet het lek. Zodra de data openbaar is, begint de GDPR-klok te tikken.

    Bereken uw GDPR-boetes
    05Back-ups vernietigen

    Het doel: u mag geen keuze hebben.

    Akira vernietigt al uw back-ups voordat de versleuteling start. Of u betaalt - of u verliest alles.

    Back-upstatus - LIVE
    0 / 12 vernietigd
    Beschermingsgraad100%
    DC01-AD
    12 min geleden
    FILE-SRV
    47 min geleden
    SQL-PROD
    8 min geleden
    EXCH-MBX
    23 min geleden
    NAS-01
    1u 5m geleden
    NAS-02
    1u 11m geleden
    VEEAM-REPO
    5 min geleden
    TAPE-LIB
    3u 0m geleden
    WEB-PROD
    17 min geleden
    DEV-DB
    39 min geleden
    BACKUP-SRV
    3 min geleden
    ARCHIVE-VOL
    3u 40m geleden
    OK Verouderd Mislukt
    1.2 TB verwijderd
    Onveranderbare Cloud
    GEZOND
    0 % intact
    Air-gapped
    Laatste succesvolle4 min geleden
    Herstelacties/dag847 OK
    RPO< 15 min
    01

    Verwijderen van schaduwkopieën

    Windows herstelpunten worden verwijderd.

    Geen lokaal herstel
    02

    Back-up servers uitschakelen

    Lokale back-up servers worden aangevallen.

    NAS, tape, lokale kopieën worden uitgeschakeld
    03

    Alles versleutelen

    Ransomware wordt uitgerold over de systemen.

    Bestanden vergrendeld, losgeldverzoek weergegeven
    VERDEDIGING

    Vergrendelde cloudback-ups

    Gescheiden van het netwerk. Kan niet worden verwijderd - zelfs niet door de beheerder.

    U kunt altijd herstellen
    06Terugslaan

    Zo stopt u de aanvaller midden in de aanval.

    Eén console. Eén agent

    Eén enkele console en één agent per computer. U ziet alles op dezelfde plek.

    Processen stoppen

    Stop verdachte programma's en ongeautoriseerde verbindingen direct.

    Machines isoleren

    Verbreek de verbindingen van de aanvaller en schakel getroffen machines uit het netwerk - met één klik.

    Zonder een geïntegreerd platform jaag je blindelings op de aanvaller, over honderden computers, met verschillende tools. Als elke seconde telt, zijn verspreide systemen de beste vriend van de aanvaller.

    Acronis XDR + RMM samen
    Detectie
    0:02s
    Beoordeling
    0:30s
    Isolatie
    1:10s
    Hersteld
    08:00
    07Weer operationeel

    Van back-up naar productie in minuten.

    Verlies nu - zonder reserveomgeving
    € 12 847
    De bedrijfsvoering staat stil. Elke seconde downtime kost loon, gemiste orders, SLA-boetes en verloren vertrouwen.
    Met Acronis Disaster Recovery
    € 1 240
    De reserveomgeving start binnen enkele minuten. De bloeding wordt gestopt voordat klanten het zelfs maar merken.
    Bedrijfsvoering zelfs tijdens aanval
    Acronis Disaster Recovery

    De servers worden direct vanuit de cloudback-up gestart. Binnen enkele minuten beschikbaar - niet dagen.

    VPN-verbindingen worden opgezet van de reserveomgeving naar uw kantoren.
    Leveranciers kunnen direct inloggen in de reserveomgeving.
    De activiteiten gaan door terwijl u de omgeving op de achtergrond opnieuw opbouwt.
    Bedrijfsimpact
    Tijd beslist.

    Het verschil tussen minuten en dagen downtime.

    RPO
    Minuten
    Tijd tot operationeel
    Weer operationeel
    Bestand → VM
    Van afzonderlijk bestand tot complete server
    Platform
    In de EU
    Geo-redundante cloud
    Test
    Test-failover
    Getest voordat de crisis komt
    De hele stack

    Daarom werkt het als één geheel.

    Elke laag stuurt signalen. Het MDR-team koppelt ze en handelt 24/7. Samen heeft de aanvaller geen plek om zich te verbergen.

    7 / 7
    Fasen gedekt
    De hele aanvalsketen in één systeem.
    1
    Console & agent
    Geen toolwissel midden in de crisis.
    24/7
    Actieve respons
    Het MDR-team ziet alles en handelt.
    Minuten
    Tot bedrijfsvoering
    Noodomgeving vanuit vergrendelde cloudback-up.
    LaagAcronis-productCapaciteitGedekte fase
    EndpointAcronis XDRDetectie, bescherming, gedragstelemetrieFase 2, 3, 4, 5
    Operaties & incidentresponsAcronis RMMAfstandsbeheer, patching, incidentresponsFase 6
    E-mail & samenwerkingEmail & Collaboration SecurityStopt phishing en malware in e-mail en gedeelde ruimtesFase 1
    Weer operationeelBackup + Disaster RecoveryCloudback-up, snelle opstart, VPN vanaf de reserveomgevingFase 5, 7
    Monitoring24/7 MDR IntegrationAlarm-analyse en actieve respons 24/7Alle fasen
    Belangrijke inzichten

    Zes dingen om mee te nemen.

    1

    Beveilig de toegangsdeur

    Phishing is de meest voorkomende toegangsweg. E-mailbeveiliging is niet onderhandelbaar.

    2

    Weer operationeel = minder bedrijfsimpact

    Aanvallers gebruiken uw eigen tools. Alleen gedragsanalyse onthult hen.

    3

    Diefstal van gegevens is de echte bedreiging

    Versleuteling is niet het ergste. Gestolen gegevens leiden tot GDPR-boetes en langdurige reputatieschade.

    Bereken de boetes
    4

    Houd back-ups buiten bereik

    Wat ze niet kunnen bereiken, kunnen ze niet vernietigen. Vergrendelde cloudback-ups zijn uw laatste reddingslijn.

    5

    Eén agent. Volledig overzicht.

    Een geïntegreerd platform geeft uw team de snelheid en het overzicht dat nodig is om de aanval te stoppen.

    6

    Weer operationeel = bedrijfsimpact

    Elk uur downtime kost geld. De reserveomgeving houdt u aan de gang terwijl u de omgeving op de achtergrond opnieuw opbouwt.

    Free playbook
    Schermafbeelding van het terminalsysteem van de Akira-ransomwaregroep. Groene monospace-tekst op een zwarte achtergrond met de titel AKIRA in pixelart. De tekst luidt: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Hieronder staat een lijst met commando's: leaks, news, contact, help, clear.

    Run the same playbook our partners use at 03:14

    Step-by-step incident response built on the battle-tested stack. Free PDF, no fluff.

    Choose your region
    Voor MSP's en wederverkopers

    Bescherm uw klanten met Gridheart × Acronis.

    Een beproefde stack van de Acronis-distributeur van de Nordic. Binnen enkele minuten operationeel - niet maanden.

    Ontdek de marktplaats
    Voor eindklanten

    Wilt u deze stack in uw bedrijf?

    Gridheart werkt via geselecteerde wederverkopers. Wij brengen u in contact met een partner die past bij uw branche en omvang.

    Bereken eerst het risico