image

Antivirusbedrijf: Windowscomputers aangevallen met Linux-ransomware

vrijdag 24 oktober 2025, 12:13 door Redactie, 9 reacties
Laatst bijgewerkt: 24-10-2025, 13:07

Criminelen maken gebruik van Linux-ransomware voor het versleutelen van Windowscomputers, zo meldt antivirusbedrijf Trend Micro. De aanvallen zijn het werk van een ransomwaregroep genaamd Qilin, die volgens de virusbestrijder dit jaar al 700 organisaties in 62 landen succesvol heeft aangevallen. De meeste slachtoffers bevinden zich in de Verenigde Staten, Frankrijk, Canada en het Verenigd Koninkrijk.

De aanvallers maken gebruik van drie technieken om toegang tot de systemen van hun slachtoffers te krijgen. Het gaat om spear phishing, geldige inloggegevens, die bijvoorbeeld eerder zijn gestolen of via een bruteforce-aanval zijn achterhaald, en fake captcha's. Trend Micro identificeerde meerdere getroffen organisaties waar medewerkers in een malafide captcha waren getrapt. De captcha's stellen dat de gebruiker een commando op het systeem moet uitvoeren om te bewijzen dat hij geen robot is. In werkelijkheid wordt zo malware op het systeem geïnstalleerd.

Zodra er toegang tot een systeem is verkregen past de ransomwaregroep de bij dit soort aanvallen gebruikelijke stappen toe, waarbij wordt geprobeerd om de rechten te verhogen en zich lateraal door het systeem te bewegen, totdat men bijvoorbeeld domain administrator is. Vervolgens wordt er data gestolen en als laatste de ransomware uitgerold. De Qilin-groep maakt sinds enige tijd ook gebruik van Linux-ransomware op Windowssystemen.

Door deze werkwijze weten de aanvallers endpoint detectiesystemen te omzeilen die niet geconfigureerd zijn om het uitvoeren van Linux binaries via remote management tools tegen te gaan, aldus Trend Micro. Voor het uitvoeren van de Linux-ransomware op Windowssystemen maken de aanvallers gebruik van de remote management software van Splashtop, waarmee het mogelijk is om systemen op afstand te beheren.

"De geavanceerde mogelijkheden van de Liunux-variant, gecombineerd met cross-platform uitrol via Splashtop Remote, vormt een aanzienlijk tactische evolutie gericht op hybride infrastructuur-omgevingen", zo stellen de onderzoekers. Zodra de aanval is afgerond laten de aanvallers een notitie achter waarin staat dat de organisatie moet betalen om openbaarmaking van de gestolen data te voorkomen. Voor de onderhandelingen over het losgeld bevat de notitie specifieke inloggegevens waarmee de getroffen organisatie op een communicatieportaal van de aanvallers kan inloggen.

Image

Reacties (9)
24-10-2025, 15:17 door Anoniem
Je zou eigenlijk hopen dat Windows en Linux naast elkaar kunnen leven, zonder elkaar in het kwaad dachtlicht te zetten. Dit is best wel bizar, waarbij de cybercrimineel het om geld te doen is, niet of het linux en/of windows is.
24-10-2025, 16:59 door Anoniem
Door Anoniem: Je zou eigenlijk hopen dat Windows en Linux naast elkaar kunnen leven, zonder elkaar in het kwaad dachtlicht te zetten. Dit is best wel bizar, waarbij de cybercrimineel het om geld te doen is, niet of het linux en/of windows is.

Dit is niets tussen Linux en Windows. Dit is gewoon een technisch staaltje werk waar er een legitieme applicatie (Splashtop) misbruikt wordt om ongedecteerd code op het systeem van de gebruikers uit te voeren. Je kan bijna hetzelfde met WSL doen.

Wat je hier dus moet doen is Splashtop volledig blokkeren, of een antivirus zoeken die ook de code van Splashtop kan controlen.
24-10-2025, 18:25 door Anoniem
Door Anoniem: Je zou eigenlijk hopen dat Windows en Linux naast elkaar kunnen leven, zonder elkaar in het kwaad dachtlicht te zetten. Dit is best wel bizar, waarbij de cybercrimineel het om geld te doen is, niet of het linux en/of windows is.

Zo bizar is dat niet, als je er beter over nadenkt.
25-10-2025, 15:41 door Anoniem
Linux-ransomware? Daar hoor ik de Linux-fans nooit over. Linux zou veilig zijn en beter dan wat ook. Zo zie je maar, ook Linux kan misbruikt worden.
26-10-2025, 10:32 door walmare
Door Anoniem: Linux-ransomware? Daar hoor ik de Linux-fans nooit over. Linux zou veilig zijn en beter dan wat ook. Zo zie je maar, ook Linux kan misbruikt worden.
Wat een ongelooflijk domme opmerking. Begrijp jij wel wat software en ransomware is? Hier wordt niet Linux maar windows aangevallen mbv remote desktop software. Wel slim om ook linux binaries (ransomware) te draaien in windows WSL.
Daarnast is het ook mogelijk om een Tiny Core Linux in windows ram te draaien met reverse path forwarding naar de hacker, zodat hij remote willekeurige software kan draaien dwars door die firewalls heen.
26-10-2025, 10:52 door Anoniem
Door Anoniem: Linux-ransomware? Daar hoor ik de Linux-fans nooit over. Linux zou veilig zijn en beter dan wat ook. Zo zie je maar, ook Linux kan misbruikt worden.

Linux wordt hier niet gehackt maar gebruikt om windows te versleutelen!
Hackers gebruiken zelf al jaren linux om bij anderen ransomware uit te rollen. Ze zijn niet zo dom om daar windows voor te gebruiken anders zijn ze zelf het haasje.
26-10-2025, 12:37 door Anoniem
Door walmare:
Door Anoniem: Linux-ransomware? Daar hoor ik de Linux-fans nooit over. Linux zou veilig zijn en beter dan wat ook. Zo zie je maar, ook Linux kan misbruikt worden.
Wat een ongelooflijk domme opmerking. Begrijp jij wel wat software en ransomware is? Hier wordt niet Linux maar windows aangevallen mbv remote desktop software. Wel slim om ook linux binaries (ransomware) te draaien in windows WSL.
Daarnast is het ook mogelijk om een Tiny Core Linux in windows ram te draaien met reverse path forwarding naar de hacker, zodat hij remote willekeurige software kan draaien dwars door die firewalls heen.

Ik zeg toch ook niet dat Linux aangevallen wordt!
Wat ik zeg is dat Linux kennelijk misbruikt kan worden om Windows aan te vallen.
Lijkt mij een zwak punt van het opensource OS dat Linux heet.
Het kan natuurlijk met elk OS maar dat Linux door criminelen misbruikt kan worden maakt dat Linux niet beter of veiliger is dan bv Windows.
27-10-2025, 08:52 door Anoniem
Door Anoniem: Ik zeg toch ook niet dat Linux aangevallen wordt!
Wat ik zeg is dat Linux kennelijk misbruikt kan worden om Windows aan te vallen.
Lijkt mij een zwak punt van het opensource OS dat Linux heet.
Het kan natuurlijk met elk OS maar dat Linux door criminelen misbruikt kan worden maakt dat Linux niet beter of veiliger is dan bv Windows.
Je redeneert vermoedelijk dat omdat het hier een Linux-executable betreft die in het Linux-subsysteem van Windows (WSL) draait dat het Linux is dat de fout bevat. Maar dat is niet zo. Om te beginnen is de aanvaller het Wiindows-netwerk al binnengedrongen en heeft die zijn Windows-rechten al weten te verhogen tegen de tijd dat de Linux-executable gestart wordt. Daar komt Linux dus helemaal niet aan te pas, dat is al geregeld als Linux een rol gaat spelen.

Wat de Linux-executable vervolgens toevoegt voor de aanvaller, als kers op de taart, is niet iets wat die Linux-executable of dat Linux-subsysteem doet, het is iets wat monitoring-software nalaat die ongewenst gedrag van programma's moet signaleren en mogelijk blokkeren. Dat is de taak van die monitoring-software, niet van de software die gemonitord wordt. Trend Micro formuleert het als een configuratiefout, dat suggereert dat dergelijke monitoring-software het prima aankan maar dat de systeembeheerders hadden moeten instellen dat het ook gebeurt.

Ook al wordt een Linux-executable op het Linux-subsysteem van Windows gebruikt, dit zijn Windows-specifieke dingen die op een Linux-systeem niet misgaan omdat ze daar domweg niet van toepassing zijn, deze hele situatie bestaat daar simpelweg niet. Daarmee zeg ik niet dat daar geen kwetsbaarheden bestaan en het kunnen voor een deel wellicht ook soortgelijke kwetsbaarheden zijn als die in deze complexe aanval gebruikt worden, maar dit specifieke probleem is geen zwakheid van Linux, dit is specifiek voor Windows-systemen.
27-10-2025, 10:51 door Anoniem
Door Anoniem:
Door Anoniem: Ik zeg toch ook niet dat Linux aangevallen wordt!
Wat ik zeg is dat Linux kennelijk misbruikt kan worden om Windows aan te vallen.
Lijkt mij een zwak punt van het opensource OS dat Linux heet.
Het kan natuurlijk met elk OS maar dat Linux door criminelen misbruikt kan worden maakt dat Linux niet beter of veiliger is dan bv Windows.
Je redeneert vermoedelijk dat omdat het hier een Linux-executable betreft die in het Linux-subsysteem van Windows (WSL) draait dat het Linux is dat de fout bevat. Maar dat is niet zo. Om te beginnen is de aanvaller het Wiindows-netwerk al binnengedrongen en heeft die zijn Windows-rechten al weten te verhogen tegen de tijd dat de Linux-executable gestart wordt. Daar komt Linux dus helemaal niet aan te pas, dat is al geregeld als Linux een rol gaat spelen.

Wat de Linux-executable vervolgens toevoegt voor de aanvaller, als kers op de taart, is niet iets wat die Linux-executable of dat Linux-subsysteem doet, het is iets wat monitoring-software nalaat die ongewenst gedrag van programma's moet signaleren en mogelijk blokkeren. Dat is de taak van die monitoring-software, niet van de software die gemonitord wordt. Trend Micro formuleert het als een configuratiefout, dat suggereert dat dergelijke monitoring-software het prima aankan maar dat de systeembeheerders hadden moeten instellen dat het ook gebeurt.

Ook al wordt een Linux-executable op het Linux-subsysteem van Windows gebruikt, dit zijn Windows-specifieke dingen die op een Linux-systeem niet misgaan omdat ze daar domweg niet van toepassing zijn, deze hele situatie bestaat daar simpelweg niet. Daarmee zeg ik niet dat daar geen kwetsbaarheden bestaan en het kunnen voor een deel wellicht ook soortgelijke kwetsbaarheden zijn als die in deze complexe aanval gebruikt worden, maar dit specifieke probleem is geen zwakheid van Linux, dit is specifiek voor Windows-systemen.

Duidelijk. Bedankt!
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.