← Alle actors

Daixin Team

Aliassen: Daixin, Daixin Team ransomware

Beoordelingsdatum bronprofiel: 2026-06-01

Toegevoegd aan de bronregistratie: 2022-08-03 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.

Managementsamenvatting

Daixin Team richt zich volgens CISA/FBI/HHS vooral op healthcare en public health, met VPN-toegang, credentialmisbruik, RDP/SSH, data-exfiltratie en ransomware.

Daixin Team is relevant voor zorgorganisaties omdat publieke advisories de groep koppelen aan aanvallen op Healthcare and Public Health, met nadruk op remote access, gecompromitteerde credentials, data-exfiltratie via Rclone en verstoring van kritieke dienstverlening.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    Daixin Team is een ransomware- en data-afpersingsgroep die volgens FBI, CISA en HHS vooral Amerikaanse Healthcare and Public Health-organisaties heeft aangevallen. Voor bezoekers is dit profiel belangrijk omdat zorgomgevingen vaak een moeilijke mix hebben: hoge beschikbaarheidseisen, veel gevoelige persoonsgegevens, medische systemen, leverancierskoppelingen en remote toegang voor beheer.

    Daixin-aanvallen draaien niet alleen om encryptie. De advisory beschrijft data-exfiltratie, dreiging met publicatie en gebruik van tooling zoals Rclone. In een zorgcontext betekent dat directe druk op privacy, continuiteit en patiëntenzorg. Een organisatie kan dus geraakt zijn voordat de eerste server versleuteld wordt.

    De concrete verdedigingsles is dat VPN, MFA, netwerksegmentatie, logging en back-upisolatie in zorgomgevingen niet optioneel zijn. Daixin laat zien dat remote access en data-exfiltratie samen genoeg zijn om een organisatie bestuurlijk onder druk te zetten.

    Groepering en ontwikkeling

    Daixin Team werd in de gezamenlijke advisory beschreven als cybercrimegroep die actief HPH-organisaties target. Die sectorfocus maakt het profiel anders dan veel brede RaaS-operaties. Zorgdata heeft hoge afpersingswaarde en downtime raakt direct dienstverlening.

    De groep gebruikt ransomware én data-extortion. Dat betekent dat verdediging twee doelen moet hebben: systemen beschikbaar houden en voorkomen dat gevoelige data wordt verzameld of naar buiten gebracht. Een back-up lost het tweede probleem niet op.

    Daixin moet vooral worden bekeken vanuit operationele afhankelijkheden. Welke systemen ondersteunen patiëntenzorg, welke leveranciers hebben toegang, welke VPN-profielen bestaan en waar staan de meest gevoelige data?

    Aanvalspatroon uit publieke cases

    De advisory beschrijft gebruik van VPN-servers en gecompromitteerde credentials. In sommige gevallen werd toegang verkregen via VPN-servers zonder MFA. Dit is een hard en praktisch punt: zorgorganisaties met externe toegang zonder sterke MFA lopen aantoonbaar risico.

    Na toegang bewegen actors lateraal via RDP en SSH, zoeken zij naar gevoelige data en bereiden zij exfiltratie voor. Rclone wordt genoemd als hulpmiddel voor dataoverdracht. Dit maakt detectie op Rclone-configuratie, command-lines en outbound verbindingen belangrijk.

    Daixin-ransomware kan zich richten op specifieke bestandslocaties en systemen. In zorgomgevingen moet daarom duidelijk zijn welke servers klinische processen ondersteunen en welke segmenten nooit direct vanaf gewone werkplekken of VPN-routes bereikbaar mogen zijn.

    De aanval is vaak een combinatie van identity en netwerkpad. Een geldig account met VPN, laterale toegang en onvoldoende segmentatie kan sneller schade veroorzaken dan een exploit die op zichzelf staat.

    Bekende IOC's en artefacten

    Rclone is een concrete IOC-categorie in de Daixin-advisory. Zoek naar rclone.exe, configuratiebestanden, cloudbestemmingen, command-lines en grote outbound transfers.

    VPN-toegang zonder MFA of met gecompromitteerde credentials is een kernindicator voor initiële toegang. Controleer loginbronnen, accountleeftijd, mislukte pogingen, nieuwe apparaten en sessies buiten normale tijden.

    RDP- en SSH-activiteit tussen interne systemen is relevant voor laterale beweging. In zorgnetwerken waar beheer vaak historisch gegroeid is, moeten deze protocollen strak worden begrensd en gelogd.

    Slachtofferpatroon en lessen

    Daixin is vooral gekoppeld aan Healthcare and Public Health. De les is dat ransomware in zorg geen puur IT-incident is. Verstoring kan impact hebben op afspraken, diagnostiek, medicatieprocessen, administratie en communicatie met patiënten.

    Omdat zorgdata zeer gevoelig is, is data-exfiltratie op zichzelf al ernstig. Zelfs zonder langdurige downtime kan een organisatie meldplichten, reputatieschade en druk op bestuur ervaren.

    Voor bezoekers buiten de zorg blijft Daixin bruikbaar als voorbeeld: remote access zonder MFA, onvoldoende segmentatie en zwakke datamonitoring zijn sectoroverstijgende risico’s.

    Hoe u zich wapent tegen Daixin Team

    Zet MFA verplicht op VPN, beheerportalen en externe toegang. Controleer uitzonderingen en legacy accounts. In zorgomgevingen zijn uitzonderingen vaak historisch verklaarbaar, maar technisch riskant.

    Segmenteer klinische systemen, domeincontrollers, file servers en back-upomgevingen. Een VPN-account mag niet vrij door het netwerk kunnen bewegen.

    Monitor Rclone en vergelijkbare exfiltratietools. Alert op grote datatransfers, nieuwe binaries, onbekende cloudbestemmingen en compressie van patiënt- of bedrijfsdata.

    Test herstelprocessen op kritieke zorgsystemen en zorg dat back-ups buiten het gewone domein beschermd zijn. Herstelbaarheid moet bewezen zijn, niet aangenomen.

    Identiteit, naamgeving en attributie

    Voor Daixin Team begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: Daixin, Daixin Team ransomware. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.

    Tijdlijn en betekenis van datums

    De beschikbare registratiedatum voor Daixin Team is 2022-08-03. De momentopname van de bronmetadata dateert van 2026-09-15. Deze datums beschrijven de registratie, niet het bewezen begin van criminele activiteiten. Een groep kan vóór registratie actief zijn geweest en een publicatie kan een ouder incident betreffen. Houd daarom de vermoedelijke inbraakdatum, gegevenstoegang, ontdekking door het slachtoffer, publicatie door de afperser en waarneming door de monitoringdienst apart. Ook de beoordelingsdatum van dit profiel heeft een andere betekenis. Zet deze tijdstippen niet stilzwijgend in elkaar om. Bij tegenstrijdige bronnen blijven beide waarnemingen met hun herkomst zichtbaar totdat aanvullend bewijs een nauwkeuriger tijdlijn rechtvaardigt.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    toolingRclone associated exfiltrationCISA AA22-294ADaixin advisory includes Rclone-associated IOCs.
    accessVPN access with compromised credentials / no MFACISA AA22-294AObserved route into HPH organizations.
    toolingRDP and SSH lateral movementCISA AA22-294AUsed for movement after initial access.
    sectorHealthcare and Public Health targetingCISA AA22-294APredominant sector focus in advisory.

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.