image

Cisco: open source DFIR-tool Velociraptor gebruikt bij ransomware-aanvallen

donderdag 9 oktober 2025, 12:36 door Redactie, 1 reacties

Aanvallers hebben bij ransomware-aanvallen gebruikgemaakt van Velociraptor, een open source tool voor digital forensics en incident response (DFIR), zo laat Cisco in een analyse weten. Volgens het netwerkbedrijf is Velociraptor niet eerder in verband gebracht met ransomware-incidenten. Via Velociraptor, een door securitybedrijf Rapid7 ontwikkelde tool, kunnen securityteams data verzamelen, endpoints monitoren en reageren op beveiligingsincidenten.

Eind augustus meldde antivirusbedrijf Sophos al dat aanvallers Velociraptor bij een incident hadden gebruikt voor het downloaden en uitvoeren van Visual Studio Code. Cisco laat nu weten dat de tool ook bij ransomware-aanvallen is ingezet en daar een grote rol bij speelde. Via Velociraptor wisten de aanvallers "stealthy persistent access" tot systemen te behouden en de LockBit- en Babuk-ransomware uit te rollen, aldus onderzoekers.

Nadat de aanvallers toegang tot een systeem van de aangevallen organisatie hadden gekregen installeerden ze een verouderde en kwetsbare versie van Velociraptor. Deze versie bevat een kwetsbaarheid (CVE-2025-6264) waardoor een aanvaller zijn rechten op het systeem kan verhogen. Zo is het mogelijk om willekeurige commando's uit te voeren en het endpoint volledig over te nemen. Volgens Sophos en Cisco is het belangrijk dat organisaties op het ongeautoriseerd gebruik van Velociraptor monitoren en dat ook onderzoeken.

Reacties (1)
Vandaag, 12:46 door Anoniem
Nadat de aanvallers toegang tot een systeem van de aangevallen organisatie hadden gekregen installeerden ze een verouderde en kwetsbare versie van Velociraptor. Deze versie bevat een kwetsbaarheid (CVE-2025-6264) waardoor een aanvaller zijn rechten op het systeem kan verhogen. Zo is het mogelijk om willekeurige commando's uit te voeren en het endpoint volledig over te nemen.

In welke mate zijn die rechten om willekeurige commando's uit te voeren dan al niet beschikbaar (als Velociraptor al geinstalleerd kan worden)? Gaat het daar dan al niet fout?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.