← Alle actors

BlackSuit

Aliassen: Royal, Royal ransomware, BlackSuit ransomware

Beoordelingsdatum bronprofiel: 2026-06-21

Toegevoegd aan de bronregistratie: 2023-06-12 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Managementsamenvatting

BlackSuit is de opvolger/rebrandlijn rond Royal en blijft relevant door enterprise-aanvallen, callback phishing, RDP, data-exfiltratie en hoge impact op zorg en kritieke sectoren.

BlackSuit/Royal is een ervaren ransomwarecluster met Conti-erfenis, double extortion, hoge losgeldeisen en publieke CISA/FBI-advisories. Ondanks takedown-activiteit blijven de TTPs belangrijk voor verdediging.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    BlackSuit moet worden behandeld als voortzetting van een ervaren ransomwarelijn rond Royal. De groep is relevant omdat zij enterprise-omgevingen raakt waar identity, remote access, data en herstel sterk verweven zijn. De naam kan veranderen, maar de aanvalsketen blijft herkenbaar: toegang, privilege escalation, laterale beweging, datadiefstal en encryptie.

    CISA/FBI-advisories rond Royal/BlackSuit beschrijven onder meer phishing, callback phishing, RDP, access brokers en public-facing applicaties als toegangsroutes. Voor organisaties is het risico concreet: als externe toegang en privileged accounts niet streng worden beheerd, kan een ervaren operator snel naar domeinbrede impact bewegen.

    Ook na verstoringen of takedowns blijft het profiel waardevol. Ransomwaregroepen verdwijnen zelden netjes; affiliates, code, data en werkwijzen stromen door naar opvolgers. BlackSuit is daarom een verdedigingsdossier voor zowel de specifieke naam als het bredere Royal/Conti-erfgoed.

    Groepering en ontwikkeling

    Royal ontstond na de Conti-periode en werd een van de zichtbare enterprise-ransomwaregroepen. Later werd BlackSuit in advisories en analyses genoemd als mogelijke rebrand of opvolgerlijn. De groep richtte zich op sectoren zoals zorg, productie, onderwijs, overheid en kritieke dienstverlening.

    BlackSuit is bekend door double extortion: data wordt gestolen en systemen worden versleuteld. Losgeldeisen kunnen hoog zijn omdat de groep organisaties kiest waar downtime en datalekken grote schade veroorzaken.

    In 2025 werden verstoringen en inbeslagnames rond BlackSuit-infrastructuur gemeld. Dat verlaagt het belang van het profiel niet; juist bij takedowns ontstaan rebrands, affiliateverschuivingen en hergebruik van methodieken.

    Werkwijze en aanvalsketen

    De initiële toegang kan via phishing, callback phishing, RDP, kwetsbare public-facing applicaties of gekochte credentials verlopen. Callback phishing is belangrijk omdat slachtoffers via social engineering remote tools of malware kunnen installeren.

    Na toegang volgt discovery en privilege escalation. Zoek naar domain enumeration, credential dumping, RDP-laterale beweging, remote service creation, PsExec-achtig gedrag, PowerShell, security tool impairment en toegang tot back-upomgevingen.

    BlackSuit/Royal-achtige aanvallen zetten druk via datadiefstal en encryptie. Data kan worden gestaged op servers, gecomprimeerd en daarna geexfiltreerd. Daarna worden bestanden versleuteld en wordt druk via communicatie of leak-site opgebouwd.

    Onderzoek moet altijd bepalen of back-ups, hypervisors en storagebeheer benaderd zijn. Bij enterprise-ransomware is herstel pas betrouwbaar wanneer identity, privileged accounts en herstelplatformen zijn geschoond.

    Bekende IOC's en artefacten

    Artefacten zijn Royal/BlackSuit ransom notes, encrypted files, leak-siteclaims, phishing- of callback-lures, RDP-logins, remote tools, servicewijzigingen, vssadmin/wbadmin/bcdedit-achtige impactvoorbereiding en datastaging.

    CISA-advisories bevatten TTPs en IOC’s die vooral nuttig zijn voor retro-hunting. Voor actuele verdediging zijn gedragsindicatoren belangrijker: initial access, credentialgebruik, laterale beweging, EDR-tampering, exfiltratie en backupimpact.

    Bij een BlackSuit-claim moet worden gecontroleerd of de data nieuw is, of encryptie echt heeft plaatsgevonden en of er sprake is van rebrand- of opvolgeractiviteit. De naam alleen is onvoldoende bewijs.

    Slachtofferpatroon en lessen

    Royal/BlackSuit raakte volgens publieke bronnen veel organisaties, waaronder zorg, productie, onderwijs, onderzoek, bouw en kritieke infrastructuur. De selectie draait om impact en betaaldruk.

    De les is dat grote organisaties kwetsbaar blijven wanneer helpdeskprocessen, remote access en privileged accounts niet strak zijn. Een ervaren operator heeft genoeg aan een geloofwaardige ingang.

    Een tweede les is dat takedowns niet betekenen dat de dreiging weg is. Controls moeten op TTPs worden ingericht, niet op merkstabiliteit.

    Hoe u zich wapent

    Bescherm remote access en helpdeskprocessen. MFA, caller verification, remote-tool allowlisting, RDP-beperking en logging van supportacties zijn essentieel.

    Hunt op laterale beweging en privilegegebruik. RDP tussen servers, nieuwe local admins, service creation, PowerShell, credential dumping en security service stops moeten worden gecorreleerd.

    Maak herstel onafhankelijk van het domein. Back-upbeheer, hypervisors, storage en emergency accounts moeten gescheiden zijn en periodiek worden getest.

    Specifieke hunts

    Hunt bij BlackSuit/Royal op callback phishing en remote support. Zoek naar telefoongebaseerde incidenten, installatie van remote tools, nieuwe downloads, user-context processes en daarna privilege escalation of lateral movement.

    Controleer RDP- en VPN-sporen. Royal/BlackSuit-achtige intrusies kunnen via phishing, RDP, access brokers of kwetsbare applicaties starten. Zoek naar accounts die eerst interactief binnenkomen en daarna server- of adminrechten gebruiken.

    Hunt op enterprise-impact: domain admin wijzigingen, GPO-aanpassingen, service creation, PsExec-achtig gedrag, security tool impairment, data staging en backupconsole-toegang. Deze groep wordt gevaarlijk wanneer zij herstelmiddelen begrijpt.

    Exposure en preventie

    Exposure moet helpdesk- en remote-supportprocessen meenemen. Een callback-phishingroute wordt niet opgelost met alleen mailfiltering. Controleer wie remote tools mag installeren, wie supportverzoeken valideert en hoe verdachte telefoontjes worden gemeld.

    Beperk RDP en adminroutes. Beheer moet via jump hosts en PAM lopen, niet rechtstreeks tussen willekeurige servers. Lokale adminrechten moeten worden geroteerd en gelogd.

    Maak back-up en identity los van dagelijkse beheeraccounts. BlackSuit/Royal-achtige aanvallen worden veel ernstiger wanneer domain admins ook herstelplatformen beheren.

    Bronnen en onzekerheid

    BlackSuit heeft sterke publieke bronbasis door CISA/FBI-advisories en takedownrapportage. De relatie met Royal is relevant, maar moet als clustercontext worden gebruikt.

    Na takedowns kunnen opvolgers of copycats dezelfde TTPs gebruiken. Een BlackSuit-profiel blijft dus waardevol als TTP-profiel, ook als infrastructuur is verstoord.

    Bij claims moet worden aangegeven of het om Royal, BlackSuit, een opvolger of een hergebruikte dataset gaat. Dat voorkomt verwarring bij klanten en analisten.

    Scenario voor bestuur en SOC

    Een BlackSuit/Royal-scenario kan beginnen met callback phishing. Een medewerker belt een nummer, installeert remote software en geeft de actor een geloofwaardige foothold. Daarna volgen credentials en laterale beweging.

    Het SOC moet daarom remote support en helpdeskprocessen loggen. Welke tools zijn gestart, door wie, vanaf welk ticket, met welke goedkeuring en welke data is daarna geopend?

    Voor bestuur is de impact vaak enterprisebreed. BlackSuit is niet alleen een endpointprobleem; het raakt identity, back-ups, communicatie, klanten en continuiteit.

    Wat de bezoeker concreet moet controleren

    Controleer callback-phishingweerbaarheid. Bestaat er een procedure waarmee medewerkers externe supportverzoeken kunnen verifiëren zonder het nummer uit de mail te gebruiken?

    Controleer RDP en remote tools. Sta alleen goedgekeurde tools toe, registreer sessies en blokkeer installatie door gewone gebruikers.

    Controleer of privileged accounts getierd zijn. Domain admins mogen niet gebruikt worden voor dagelijkse taken, backupbeheer of gewone serverlogins.

    Relatie met Amuneth Exposure

    Exposure moet bij BlackSuit vooral duidelijk maken hoe een externe ingang kan doorgroeien naar enterprise-impact. Een open remote service is niet losstaand; hij is een route naar identiteit en herstel.

    Rapportages moeten daarom prioriteit geven aan bevindingen die toegang tot beheerlagen mogelijk maken: RDP, VPN, adminpanelen, verouderde appliances en zwakke authenticatie.

    Voor klanten is de waarde dat ze voor een incident kunnen zien welke route een ervaren ransomwareoperator waarschijnlijk kiest.

    Aanvullende verdedigingsnotities

    BlackSuit/Royal is vooral gevaarlijk door ervaring. De actor gebruikt geen enkelvoudige truc, maar combineert sociale ingang, remote toegang, privilege escalation en druk op herstel. Verdediging moet daarom ook ketengericht zijn.

    Controleer of helpdeskmedewerkers een script hebben om verdachte callback- of remote-supportverzoeken af te handelen. Zij moeten niet zelf hoeven bepalen of een beller legitiem is. Een vaste verificatieroute voorkomt improvisatie onder druk.

    Maak daarnaast een lijst van systemen die nooit via gewone remote support benaderd mogen worden: domain controllers, back-upservers, hypervisors, EDR-management en storagebeheer. Die grens moet technisch worden afgedwongen.

    Aanvullende operationele vragen

    Voor BlackSuit moet worden vastgesteld of social engineering een technische bypass kan worden. Als een medewerker via telefoon een remote tool mag installeren, is het beveiligingsniveau van de helpdesk onderdeel van de ransomwareketen.

    Controleer daarnaast of EDR-tampering centraal wordt gemeld. Een ervaren operator zal proberen securitytools te stoppen of policies te verzwakken. Als zo’n actie alleen lokaal zichtbaar is, komt de waarschuwing te laat.

    Maak een herstelvolgorde die identity eerst behandelt. Servers terugzetten zonder accountrotatie, tokenintrekking en controle van privileged groups kan leiden tot terugkeer van de actor.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    relationshipRoyal to BlackSuit rebrand or successor relationshipCISA/FBI advisory and public reportingGebruik als clusteranalyse, niet als enig bewijs in incidenten.
    techniquephishing, callback phishing, RDP and public-facing application accessCISA/FBI Royal/BlackSuit reportingBelangrijke toegangsroutes.
    behaviordouble extortion with enterprise impactpublic advisoriesData en downtime tegelijk.

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.