AvosLocker
Aliassen: AvosLocker ransomware, Avos
Beoordelingsdatum bronprofiel: 2026-06-01
Toegevoegd aan de bronregistratie: 2021-06-13 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.
Managementsamenvatting
AvosLocker is een RaaS-operatie die volgens FBI/CISA Windows, Linux en VMware ESXi raakt, legitieme remote administration tools misbruikt en exfiltration-based extortion toepast.
AvosLocker is relevant door het brede platformbereik, gebruik van open-source en legitieme remote administration tools, PowerShell/RDP-risico’s, ESXi-impact en exfiltratiegedreven afpersing.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
AvosLocker is een ransomware-as-a-service-operatie waarvoor FBI en CISA in oktober 2023 een bijgewerkte advisory publiceerden. De advisory beschrijft compromittering van organisaties in meerdere Amerikaanse kritieke infrastructuursectoren en impact op Windows-, Linux- en VMware ESXi-omgevingen. Voor bezoekers is dit direct relevant: AvosLocker is geen puur Windows-endpointprobleem.
De groep gebruikt volgens de advisory legitieme software en open-source remote system administration tools, gevolgd door exfiltration-based data extortion. Daarmee lijkt AvosLocker op moderne ransomwareketens waarin beheertools en datadiefstal centraal staan.
De belangrijkste praktische les is dat remote access, PowerShell, RDP, ESXi en data-exfiltratie samen bewaakt moeten worden. Als een actor via legitieme tooling kan bewegen, wordt de aanval pas zichtbaar wanneer de organisatie goed weet wat normaal beheer is.
Groepering en ontwikkeling
AvosLocker opereert als RaaS-model. Affiliates kunnen verschillende toegangsroutes en tools gebruiken, maar de advisory benoemt consistente verdedigingspunten: remote access beveiligen, RDP beperken, PowerShell beveiligen en software patchen.
Het platformbereik is belangrijk. Windows, Linux en VMware ESXi vragen verschillende logs, beheerprocessen en herstelprocedures. Een organisatie die alleen Windows-EDR volwassen heeft, kan alsnog blind zijn op hypervisors of Linux-servers.
AvosLocker gebruikt exfiltration-based data extortion. Dat betekent dat versleuteling niet de enige schade is. Data die voor encryptie is gestolen kan later op leak-sites of in onderhandelingen worden gebruikt.
Aanvalspatroon uit publieke cases
FBI/CISA beschrijven dat AvosLocker-affiliates legitieme software en open-source remote administration tools gebruiken. Dit maakt detectie afhankelijk van context: bekende tools zijn verdacht wanneer ze buiten goedgekeurde beheerpaden, door afwijkende accounts of tegen veel systemen tegelijk worden gebruikt.
De advisory noemt Windows, Linux en VMware ESXi. In incidentrespons moet daarom meteen worden bepaald welke platformen geraakt of bereikbaar waren. ESXi-impact is vooral kritisch omdat veel virtuele servers tegelijk geraakt kunnen worden.
RDP en PowerShell worden expliciet genoemd in de mitigatieacties. Voor verdediging zijn dat kernbronnen: RDP-loginpatronen, PowerShell-command-lines, script execution, remote sessions en adminacties.
Bekende IOC's en artefacten
Legitieme remote administration tools zijn een belangrijke artefactcategorie. Noteer toolnaam, installatietijdstip, account, bronhost, doelhosts en externe verbindingen.
Exfiltration-based extortion wijst op staging, compressie, cloudtransfer en outbound volume. Deze signalen moeten vóór encryptie zichtbaar zijn.
ESXi-gerelateerde activiteit zoals onverwachte managementlogins, VM-stopacties, datastoretoegang en wijzigingen in snapshots of back-upintegraties zijn kritieke artefacten.
Praktische detectielogica
Maak baselines voor remote administration tools. Welke tools zijn toegestaan, vanaf welke beheerservers, door welke accounts en naar welke systemen? Alles buiten die matrix moet worden onderzocht.
Detecteer PowerShell-risico’s: encoded commands, download cradles, execution vanuit tijdelijke paden, scripts die securityservices aanpassen en PowerShell na verdachte remote login.
Monitor ESXi apart. Veel organisaties hebben goede Windows-logging maar beperkte hypervisorlogging. AvosLocker maakt dat een directe blinde vlek.
Concrete hardeningprioriteiten
Beveilig remote access met phishing-resistente MFA waar mogelijk, allowlisting, logging en beperking van leveranciersroutes.
Beperk RDP en PowerShell. RDP hoort via jump hosts en PowerShell hoort gelogd, beperkt en gemonitord te zijn.
Bescherm VMware ESXi met aparte beheeraccounts, netwerkrestricties, MFA waar beschikbaar, logging en geteste restoreprocedures.
Patch software en firmware regelmatig, vooral internet-facing systemen en beheerplatformen. AvosLocker-verdediging begint bij het kleiner maken van het aanvalsoppervlak.
Identiteit, naamgeving en attributie
Voor AvosLocker begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: AvosLocker ransomware, Avos. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.
Tijdlijn en betekenis van datums
De beschikbare registratiedatum voor AvosLocker is 2021-06-13. De momentopname van de bronmetadata dateert van 2026-09-15. Deze datums beschrijven de registratie, niet het bewezen begin van criminele activiteiten. Een groep kan vóór registratie actief zijn geweest en een publicatie kan een ouder incident betreffen. Houd daarom de vermoedelijke inbraakdatum, gegevenstoegang, ontdekking door het slachtoffer, publicatie door de afperser en waarneming door de monitoringdienst apart. Ook de beoordelingsdatum van dit profiel heeft een andere betekenis. Zet deze tijdstippen niet stilzwijgend in elkaar om. Bij tegenstrijdige bronnen blijven beide waarnemingen met hun herkomst zichtbaar totdat aanvullend bewijs een nauwkeuriger tijdlijn rechtvaardigt.
Slachtofferclaims en doelwitpatronen
Het slachtofferblok bij AvosLocker toont maximaal vijf verschillende organisaties uit de opgeslagen claimgeschiedenis. Dat is een actuele uitsnede, geen volledige telling van alle incidenten. Publieke lijsten kunnen slachtoffers missen, oude informatie herhalen of toegang overdrijven. Een reeks organisaties uit hetzelfde land of dezelfde sector bewijst daarom niet direct een gerichte campagne. Vergelijk vooral de afhankelijkheden met de eigen organisatie: gedeelde leveranciers, externe toegang, publiek bereikbare diensten en gevoelige gegevensstromen. Een claim over een leverancier is aanleiding om via bekende contactpersonen informatie te verifiëren. De vermelding bewijst niet dat ook klanten zijn getroffen. Houd bevestigde verklaringen en beweringen van de afperser afzonderlijk herkenbaar.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| platform | Windows / Linux / VMware ESXi environments | CISA AA23-284A | AvosLocker affiliates affected these environments. |
| tooling | legitimate software and open-source remote system administration tools | CISA AA23-284A | Used by AvosLocker affiliates during compromise. |
| behavior | exfiltration-based data extortion | CISA AA23-284A | Threats of leaking or publishing stolen data. |
| control-focus | RDP and PowerShell hardening | CISA AA23-284A | Named actions to reduce AvosLocker risk. |
Bronnen
- CISA alert: FBI and CISA Release Update on AvosLocker Advisory
- CISA/FBI AA23-284A AvosLocker Ransomware Update PDF
- MITRE ATT&CK — Valid Accounts (defensive context)
- MITRE ATT&CK — External Remote Services (defensive context)
- MITRE ATT&CK — Exfiltration Over Web Service (defensive context)
- MITRE ATT&CK — Inhibit System Recovery (defensive context)
- Ransomware.live — AvosLocker
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.