Hoe criminelen jouw digitale bewaking uitschakelen voordat ze toeslaan
Een goede inbreker breekt niet zomaar een raam. Hij zoekt eerst het alarmsysteem, knipt de draad door en schakelt de camera's uit. Pas dan gaat hij aan de slag. Rustig, zonder haast, want niemand kijkt meer mee.
In de digitale wereld gebeurt precies hetzelfde. En het gereedschap dat criminelen daarvoor gebruiken heeft een naam: de EDR-killer.
Wat is een EDR-killer?
Bijna elke organisatie heeft tegenwoordig beveiligingssoftware op haar computers en servers. Antivirus, of het modernere broertje EDR (Endpoint Detection and Response). Je kunt het zien als een digitaal alarmsysteem met bewakingscamera's: het houdt continu in de gaten wat er op een apparaat gebeurt en slaat alarm bij verdacht gedrag.
Die software is de afgelopen jaren zo goed geworden, dat aanvallers er niet meer omheen kunnen. Zodra ze iets kwaadaardigs proberen, gaat het alarm af en worden ze geblokkeerd.
Hun oplossing: het alarm eerst uitzetten. Een EDR-killer is speciaal gemaakt gereedschap dat precies dat doet. Het schakelt de beveiligingssoftware uit, maakt haar blind of laat haar vastlopen. Daarna hebben de aanvallers vrij spel.
Waarom dit vooral bij ransomware gebeurt
Bij ransomware versleutelen criminelen al je bestanden en eisen ze losgeld om ze weer vrij te geven. Dat versleutelen is een luidruchtige actie: honderden bestanden tegelijk die veranderen. Moderne beveiligingssoftware ziet dat meteen en trekt aan de rem.
Daarom is het uitschakelen van die software voor ransomwarebendes geen luxe meer, maar noodzaak geworden. Eén kort moment waarop het alarm uit staat, is genoeg om de versleuteling los te laten op het hele netwerk. Beveiligingsonderzoekers zien dan ook dat de EDR-killer is uitgegroeid tot een van de meest gebruikte hulpmiddelen bij dit soort aanvallen.
Van specialistisch wapen naar wegwerpartikel
Vroeger was zo'n EDR-killer iets voor een handjevol zeer technische aanvallers. Dat is veranderd, en dat is het zorgelijke deel van het verhaal.
Tegenwoordig zijn EDR-killers gewoon te koop. Op afgeschermde criminele fora worden ze aangeboden, van een eenmalige aankoop van een paar honderd euro tot een maandabonnement inclusief klantenservice en instructievideo's. Andere varianten staan zelfs gratis op openbare programmeurswebsites, waar ze eigenlijk voor onderzoek zijn bedoeld, maar door criminelen worden overgenomen.
Het gevolg: je hoeft geen expert meer te zijn. De technische drempel is weggevallen, en daarmee groeit de groep aanvallers die dit kan inzetten snel. Onderzoekers zien inmiddels bijna negentig verschillende EDR-killers actief in gebruik.
Een nieuwe ontwikkeling maakt het extra lastig. Sommige EDR-killers worden waarschijnlijk met behulp van AI gemaakt, waardoor er steeds sneller nieuwe varianten verschijnen. En een groeiend deel werkt op een manier die de gangbare tegenmaatregelen ontwijkt.
Hoe gaan ze te werk?
Er zijn grofweg een paar manieren waarop aanvallers het alarm uitzetten. Je hoeft de techniek niet tot in detail te snappen, maar het helpt om het idee te kennen.
De populairste methode heet, in vakjargon, "breng je eigen kwetsbare stuurprogramma mee". Aanvallers installeren een op zichzelf legitiem, digitaal ondertekend stukje software dat toevallig een bekend lek bevat. Windows vertrouwt het, omdat het een geldige handtekening heeft. Via dat lek kruipen de aanvallers naar het diepste, meest bevoorrechte niveau van het systeem, en van daaruit kunnen ze de beveiligingssoftware simpelweg uitzetten.
Daarnaast is er een nieuwere, snelgroeiende variant die dat diepe niveau helemaal niet nodig heeft. In plaats van het alarm zelf te slopen, knippen deze tools de verbinding door waarmee het alarm meldingen doorstuurt naar de meldkamer. De camera draait nog, maar niemand ontvangt de beelden nog.
En aan de simpele kant van het spectrum gebruiken minder ervaren aanvallers gewoon standaardcommando's van Windows om beveiligingsprocessen te stoppen. Dat werkt tegenwoordig meestal niet meer, omdat moderne software zichzelf beschermt tegen dit soort pogingen.
Ook een risico voor Nederlandse organisaties
Dit is geen ver-van-je-bed-verhaal. De afgelopen maanden werden meerdere Nederlandse organisaties getroffen door bekende ransomwarebendes, en van die groepen is gedocumenteerd dat ze standaard EDR-killers inzetten. Het is dus aannemelijk dat het alarm ook bij die aanvallen eerst is uitgeschakeld.
En hoewel EDR-killers nu vooral bij ransomware opduiken, verwachten onderzoekers dat ze breder ingezet gaan worden, ook bij andere vormen van cybercriminaliteit zoals datadiefstal.
Wat kun je eraan doen?
Het goede nieuws: je bent niet machteloos. De belangrijkste les zit in één inzicht. Om het alarm uit te zetten, heeft een aanvaller eerst de sleutels van het huis nodig, oftewel beheerdersrechten op je systemen. Zorg je dat die sleutels moeilijk te bemachtigen zijn, dan kom je een heel eind.
Concreet, zonder al te technisch te worden:
Wees zuinig met beheerdersrechten. Elke EDR-killer heeft verhoogde rechten nodig om te werken. Geef die rechten alleen aan wie ze echt nodig heeft, en laat mensen niet dagelijks als beheerder werken. Dit is de grootste en vroegste winst die je kunt boeken.
Zet multifactorauthenticatie aan. Een gebruikersnaam en wachtwoord zijn niet meer genoeg. Een extra bevestiging via bijvoorbeeld een app of een token maakt het voor aanvallers veel moeilijker om binnen te komen en rechten te verzamelen. Doe dit ook voor toegang op afstand, zoals VPN en werken-op-afstand.
Houd alles bijgewerkt. Juist die "kwetsbare stuurprogramma's" die aanvallers misbruiken, zijn vaak verouderd. Modern Windows kan een lijst met bekende gevaarlijke stuurprogramma's automatisch blokkeren; zorg dat die bescherming aanstaat.
Merk het op als het alarm zwijgt. Dit is misschien wel het belangrijkste. Een EDR die plotseling stopt met melden, is zelf een alarmsignaal. Zorg dat je vanaf een centrale plek in de gaten houdt of je beveiligingssoftware nog "leeft". Stilte is verdacht. Zet daarnaast de zelfbescherming (tamper protection) van je beveiligingssoftware aan, zodat die zich niet zomaar laat uitschakelen.
Ga uit van het ergste. Neem aan dat een aanvaller ooit binnenkomt, en zorg dat je hem dan snel opmerkt en tegenhoudt. Meerdere lagen van verdediging, zodat het uitschakelen van één alarm niet meteen betekent dat het hele huis openligt.
Conclusie
Cybercriminelen investeren serieus in het uitschakelen van jouw digitale bewaking, en dat gereedschap is voor bijna iedereen bereikbaar geworden. Maar de tegenmaatregelen zijn dat ook.
Het draait niet om één magische oplossing, maar om de basis goed op orde hebben: streng zijn met beheerdersrechten, meervoudige inlogbeveiliging, alles bijwerken, en merken wanneer je bewaking ineens zwijgt. Wie dat regelt, dwingt de inbreker om luidruchtig te werk te gaan. En een luidruchtige inbreker wordt betrapt.
Wil je weten of jouw bewaking zou opvallen als ze zwijgt? Onze managed detectie en respons houdt 24/7 in de gaten of elk endpoint nog meldt, met mensen in het SOC die ingrijpen als dat niet zo is. Of begin met de IT-Nulmeting: in 60 minuten weten waar je staat.
Meer informatie over digitale weerbaarheid en concrete maatregelen vind je op ncsc.nl. Diverse securitybedrijven, waaronder ESET, publiceerden uitgebreid technisch onderzoek naar EDR-killers.


