← Alle actors

AvosLocker

Aliassen: AvosLocker ransomware, Avos

Beoordelingsdatum bronprofiel: 2026-06-01

Toegevoegd aan de bronregistratie: 2021-06-13 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.

Managementsamenvatting

AvosLocker is een RaaS-operatie die volgens FBI/CISA Windows, Linux en VMware ESXi raakt, legitieme remote administration tools misbruikt en exfiltration-based extortion toepast.

AvosLocker is relevant door het brede platformbereik, gebruik van open-source en legitieme remote administration tools, PowerShell/RDP-risico’s, ESXi-impact en exfiltratiegedreven afpersing.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    AvosLocker is een ransomware-as-a-service-operatie waarvoor FBI en CISA in oktober 2023 een bijgewerkte advisory publiceerden. De advisory beschrijft compromittering van organisaties in meerdere Amerikaanse kritieke infrastructuursectoren en impact op Windows-, Linux- en VMware ESXi-omgevingen. Voor bezoekers is dit direct relevant: AvosLocker is geen puur Windows-endpointprobleem.

    De groep gebruikt volgens de advisory legitieme software en open-source remote system administration tools, gevolgd door exfiltration-based data extortion. Daarmee lijkt AvosLocker op moderne ransomwareketens waarin beheertools en datadiefstal centraal staan.

    De belangrijkste praktische les is dat remote access, PowerShell, RDP, ESXi en data-exfiltratie samen bewaakt moeten worden. Als een actor via legitieme tooling kan bewegen, wordt de aanval pas zichtbaar wanneer de organisatie goed weet wat normaal beheer is.

    Groepering en ontwikkeling

    AvosLocker opereert als RaaS-model. Affiliates kunnen verschillende toegangsroutes en tools gebruiken, maar de advisory benoemt consistente verdedigingspunten: remote access beveiligen, RDP beperken, PowerShell beveiligen en software patchen.

    Het platformbereik is belangrijk. Windows, Linux en VMware ESXi vragen verschillende logs, beheerprocessen en herstelprocedures. Een organisatie die alleen Windows-EDR volwassen heeft, kan alsnog blind zijn op hypervisors of Linux-servers.

    AvosLocker gebruikt exfiltration-based data extortion. Dat betekent dat versleuteling niet de enige schade is. Data die voor encryptie is gestolen kan later op leak-sites of in onderhandelingen worden gebruikt.

    Aanvalspatroon uit publieke cases

    FBI/CISA beschrijven dat AvosLocker-affiliates legitieme software en open-source remote administration tools gebruiken. Dit maakt detectie afhankelijk van context: bekende tools zijn verdacht wanneer ze buiten goedgekeurde beheerpaden, door afwijkende accounts of tegen veel systemen tegelijk worden gebruikt.

    De advisory noemt Windows, Linux en VMware ESXi. In incidentrespons moet daarom meteen worden bepaald welke platformen geraakt of bereikbaar waren. ESXi-impact is vooral kritisch omdat veel virtuele servers tegelijk geraakt kunnen worden.

    RDP en PowerShell worden expliciet genoemd in de mitigatieacties. Voor verdediging zijn dat kernbronnen: RDP-loginpatronen, PowerShell-command-lines, script execution, remote sessions en adminacties.

    Bekende IOC's en artefacten

    Legitieme remote administration tools zijn een belangrijke artefactcategorie. Noteer toolnaam, installatietijdstip, account, bronhost, doelhosts en externe verbindingen.

    Exfiltration-based extortion wijst op staging, compressie, cloudtransfer en outbound volume. Deze signalen moeten vóór encryptie zichtbaar zijn.

    ESXi-gerelateerde activiteit zoals onverwachte managementlogins, VM-stopacties, datastoretoegang en wijzigingen in snapshots of back-upintegraties zijn kritieke artefacten.

    Praktische detectielogica

    Maak baselines voor remote administration tools. Welke tools zijn toegestaan, vanaf welke beheerservers, door welke accounts en naar welke systemen? Alles buiten die matrix moet worden onderzocht.

    Detecteer PowerShell-risico’s: encoded commands, download cradles, execution vanuit tijdelijke paden, scripts die securityservices aanpassen en PowerShell na verdachte remote login.

    Monitor ESXi apart. Veel organisaties hebben goede Windows-logging maar beperkte hypervisorlogging. AvosLocker maakt dat een directe blinde vlek.

    Concrete hardeningprioriteiten

    Beveilig remote access met phishing-resistente MFA waar mogelijk, allowlisting, logging en beperking van leveranciersroutes.

    Beperk RDP en PowerShell. RDP hoort via jump hosts en PowerShell hoort gelogd, beperkt en gemonitord te zijn.

    Bescherm VMware ESXi met aparte beheeraccounts, netwerkrestricties, MFA waar beschikbaar, logging en geteste restoreprocedures.

    Patch software en firmware regelmatig, vooral internet-facing systemen en beheerplatformen. AvosLocker-verdediging begint bij het kleiner maken van het aanvalsoppervlak.

    Identiteit, naamgeving en attributie

    Voor AvosLocker begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: AvosLocker ransomware, Avos. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.

    Tijdlijn en betekenis van datums

    De beschikbare registratiedatum voor AvosLocker is 2021-06-13. De momentopname van de bronmetadata dateert van 2026-09-15. Deze datums beschrijven de registratie, niet het bewezen begin van criminele activiteiten. Een groep kan vóór registratie actief zijn geweest en een publicatie kan een ouder incident betreffen. Houd daarom de vermoedelijke inbraakdatum, gegevenstoegang, ontdekking door het slachtoffer, publicatie door de afperser en waarneming door de monitoringdienst apart. Ook de beoordelingsdatum van dit profiel heeft een andere betekenis. Zet deze tijdstippen niet stilzwijgend in elkaar om. Bij tegenstrijdige bronnen blijven beide waarnemingen met hun herkomst zichtbaar totdat aanvullend bewijs een nauwkeuriger tijdlijn rechtvaardigt.

    Slachtofferclaims en doelwitpatronen

    Het slachtofferblok bij AvosLocker toont maximaal vijf verschillende organisaties uit de opgeslagen claimgeschiedenis. Dat is een actuele uitsnede, geen volledige telling van alle incidenten. Publieke lijsten kunnen slachtoffers missen, oude informatie herhalen of toegang overdrijven. Een reeks organisaties uit hetzelfde land of dezelfde sector bewijst daarom niet direct een gerichte campagne. Vergelijk vooral de afhankelijkheden met de eigen organisatie: gedeelde leveranciers, externe toegang, publiek bereikbare diensten en gevoelige gegevensstromen. Een claim over een leverancier is aanleiding om via bekende contactpersonen informatie te verifiëren. De vermelding bewijst niet dat ook klanten zijn getroffen. Houd bevestigde verklaringen en beweringen van de afperser afzonderlijk herkenbaar.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    platformWindows / Linux / VMware ESXi environmentsCISA AA23-284AAvosLocker affiliates affected these environments.
    toolinglegitimate software and open-source remote system administration toolsCISA AA23-284AUsed by AvosLocker affiliates during compromise.
    behaviorexfiltration-based data extortionCISA AA23-284AThreats of leaking or publishing stolen data.
    control-focusRDP and PowerShell hardeningCISA AA23-284ANamed actions to reduce AvosLocker risk.

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.