Interlock
Aliassen: Interlock ransomware
Beoordelingsdatum bronprofiel: 2026-06-21
Toegevoegd aan de bronregistratie: 2024-10-13 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Managementsamenvatting
Interlock is een snel volwassen geworden ransomwaregroep die social engineering, ClickFix/FileFix-achtige technieken, RATs, cloudtools en multi-platform encryptie combineert.
Interlock is zeer actueel door CISA-waarschuwingen, inzet tegen zorg en publieke organisaties, Windows/Linux/BSD/ESXi-relevantie en misbruik van legitieme tools zoals Cloudflare tunnels en AzCopy.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
Interlock verdient hoge prioriteit omdat de groep in korte tijd van zichtbare ransomwarefamilie naar volwassen operationele dreiging groeide. De actor combineert social engineering, remote access, credential theft, data-exfiltratie en multi-platform impact. Dat maakt Interlock gevaarlijk voor organisaties met Windows-servers, Linux, virtualisatie, cloudopslag en veel gebruikersinteractie.
Het opvallende punt is de initiële toegang. Interlock wordt in publieke rapportage gekoppeld aan ClickFix- en FileFix-achtige technieken waarbij gebruikers worden misleid om commando’s uit te voeren of schijnbaar legitieme stappen te volgen. Dit omzeilt klassieke attachment- en macrodenkbeelden: de gebruiker voert zelf de eerste stap uit onder sociale druk.
Voor bezoekers is de vertaling direct: blokkeer niet alleen malware, maar voorkom dat gebruikers ongecontroleerd commando’s, remote tools of scripts kunnen starten. Combineer awareness met technische maatregelen: PowerShell-logging, application control, browser/downloadbeleid, DNS-filtering en detectie van RAT-activiteit.
Groepering en ontwikkeling
Interlock werd rond 2024 zichtbaar en groeide in 2025 door naar een meer volwassen operatie. Publieke rapportage noemt aanvallen op sectoren zoals zorg, overheid, onderwijs en productie. CISA waarschuwde voor toenemende activiteit.
De groep gebruikt double extortion: data wordt gestolen en daarna volgt encryptie of publicatiedruk. De technische breedte is belangrijk: Windows, Linux, BSD en VMware ESXi worden in analyses genoemd als relevante omgevingen of doelplatformen.
Interlock is geen statische payload. Het ecosysteem omvat social engineering, RATs, cloudtunnels, data-exfiltratie en ransomware. Dat betekent dat detectie over meerdere lagen moet lopen.
Werkwijze en aanvalsketen
Een Interlock-aanval kan beginnen met social engineering waarbij slachtoffers worden overtuigd om software te downloaden of commando’s uit te voeren. ClickFix/FileFix-achtige technieken laten gebruikers denken dat zij een browser-, verificatie- of documentprobleem oplossen, terwijl zij een payload of RAT starten.
Na initiële uitvoering kan een Interlock RAT systeeminformatie verzamelen, Active Directory verkennen, back-ups zoeken en laterale beweging voorbereiden. Rapportage noemt PHP-gebaseerde RAT-varianten en gebruik van legitieme diensten voor C2 of exfiltratie.
Voor datadiefstal kan de actor tools zoals AzCopy of cloudopslagroutes gebruiken. Cloudflare tunnels of vergelijkbare diensten kunnen verkeer legitimer laten lijken. Detectie moet dus kijken naar context: welk proces start de verbinding, welk account gebruikt het, welk datavolume volgt?
De impactfase kan Windows-, Linux-, BSD- of ESXi-omgevingen raken. Onderzoek moet expliciet virtualisatie, back-ups, storage en privileged accounts meenemen. Als ESXi of back-upbeheer in scope was, bepaalt dat of herstel veilig kan beginnen.
Bekende IOC's en artefacten
Artefacten zijn ClickFix/FileFix-lures, PowerShell- of Run-dialog commando’s, Interlock RAT-bestanden, PHP-gebaseerde scripts, Cloudflare tunnelactiviteit, AzCopy-gebruik, data-archieven, ransom notes en leak-siteclaims.
Gedragsindicatoren zijn plotselinge PowerShell vanaf gebruikerscontext, download en uitvoering van onbekende tools, systeem- en AD-enumeratie, backup discovery, cloud upload, C2 via legitieme cloudroutes en laterale beweging naar servers.
Harde IOC’s moeten per actuele bron worden toegevoegd. De kern van verdediging is niet een enkele hash, maar het stoppen van de social-engineeringketen en het zichtbaar maken van remote access en datatransfer.
Slachtofferpatroon en lessen
Publieke reporting noemt onder meer zorg, overheid en onderwijsachtige omgevingen. Zulke organisaties zijn kwetsbaar door veel gebruikers, complexe legacy, gevoelige data en hoge continuiteitsdruk.
De les is dat user-driven execution serieus moet worden genomen. Als gebruikers commando’s kunnen plakken, onbekende tools kunnen starten en scripts zonder controle draaien, kan social engineering direct technische toegang worden.
Een tweede les is dat cloudtools onderdeel zijn van ransomwaredetectie. AzCopy, tunnels en SaaS-uploads zijn legitiem, maar in combinatie met staging en nieuwe accounts zeer verdacht.
Hoe u zich wapent
Blokkeer of beperk ClickFix/FileFix-routes. Train gebruikers op het nooit plakken van commando’s uit websites of supportchats. Gebruik application control, PowerShell Constrained Language Mode waar passend en scriptblock logging.
Detecteer RAT- en tunnelgedrag. Cloudflare tunnels, onverwachte PHP-processen, AzCopy-uploads, nieuwe scheduled tasks en onbekende remote tools moeten worden gecorreleerd.
Neem virtualisatie en back-ups op in hunts. Controleer ESXi, Hyper-V, Veeam, storagebeheer en privileged backupaccounts. Als deze lagen geraakt zijn, moet herstel eerst worden gevalideerd.
Specifieke hunts
Hunt bij Interlock zeer vroeg op user-driven execution. Zoek naar PowerShell, mshta, wscript, rundll32, cmd of msiexec die starten vanuit browser, explorer of officecontext kort na een download of webinteractie.
Controleer ClickFix/FileFix-signalen: Run-dialog of Explorer-adresbalk misbruik, clipboardachtige command execution, Base64 PowerShell, download cradle-patronen en scripts vanuit Downloads, Temp of AppData.
Hunt daarna op RAT-gedrag: systeeminformatie, AD-enumeratie, backup discovery, Cloudflare tunnelactiviteit, AzCopy of andere cloudtransfer, laterale beweging naar servers en toegang tot ESXi of backupbeheer.
Exposure en preventie
Interlock maakt duidelijk dat Exposure ook gebruikersgedrag en endpointbeleid moet toetsen. Kunnen gebruikers zelf scripts draaien, remote tools starten of onbekende installers uitvoeren? Dan is social engineering direct een technisch risico.
Controleer of PowerShell-logging, scriptblock logging, AMSI, EDR en application control echt actief zijn op werkstations en servers. Veel organisaties hebben beleid op papier, maar uitzonderingen op beheerwerkstations.
Neem cloudtools op in preventie. AzCopy, rclone en tunnels zijn legitiem, maar moeten niet ongecontroleerd vanaf gewone werkstations of servers kunnen draaien.
Bronnen en onzekerheid
Interlock heeft sterkere publieke bronbasis dan veel jonge groepen, waaronder CISA-waarschuwingen en meerdere technische analyses. Daarom is confidence hoog.
Toch blijft per incident de vraag welke initiële route is gebruikt. ClickFix/FileFix is belangrijk, maar sluit credentials, kwetsbare diensten of leveranciersroutes niet uit.
Label in updates altijd of een observatie hoort bij social engineering, RAT, exfiltratie, encryptie of virtualisatie-impact. Dat maakt het dossier bruikbaar voor hunts.
Scenario voor bestuur en SOC
Een Interlock-scenario begint vaak bij een gebruiker die denkt een legitieme handeling uit te voeren. De aanvaller gebruikt instructies die er uitzien als support, verificatie of probleemoplossing. Daardoor voelt de eerste stap niet als phishing.
Het SOC moet browser-naar-command execution hoog waarderen. Wanneer een webinteractie wordt gevolgd door PowerShell, msiexec, rundll32 of een onbekende remote tool, is dat een kritieke keten.
Voor bestuur is Interlock een voorbeeld dat awareness en techniek samen moeten werken. Een waarschuwing aan medewerkers helpt, maar zonder application control en logging blijft de aanval uitvoerbaar.
Wat de bezoeker concreet moet controleren
Controleer of gebruikers commando’s kunnen plakken en uitvoeren zonder restrictie. Beperk PowerShell, blokkeer execution uit gebruikersmappen en log scriptblocks centraal.
Controleer of remote tools zijn toegestaan op basis van allowlist. Onbekende supporttools, tunnels en portable executables moeten niet zomaar kunnen starten.
Controleer virtualisatielaag en back-ups expliciet. Interlock-relevantie voor Linux/BSD/ESXi betekent dat Windows-only logging onvoldoende is.
Relatie met Amuneth Exposure
Exposure kan Interlock-risico ondersteunen door kwetsbare web- en downloadroutes zichtbaar te maken, maar ook door uit te leggen waarom gebruikersinteractie een aanvalsvlak is.
Scans voor CMS, Laravel, WordPress en Drupal zijn hier indirect relevant: een gecompromitteerde website kan als lure, payloadhost of credentialbron worden gebruikt.
Rapportages moeten daarom duidelijk maken welke bevindingen phishing, payloadhosting of misleiding makkelijker maken. Dat maakt preventie concreter voor klanten.
Aanvullende verdedigingsnotities
Interlock moet in awarenessmateriaal concreet worden gemaakt. Zeg niet alleen “klik niet op phishing”, maar toon voorbeelden van websites die gebruikers vragen een commando te plakken of een probleem handmatig op te lossen. Dat is de vorm die medewerkers moeten herkennen.
Technisch moet de organisatie aannemen dat iemand toch een fout maakt. Daarom zijn blokkerende maatregelen nodig: execution control, scriptrestricties, beperkte lokale rechten en logging die binnen minuten opvalt.
Een Interlock-oefening moet ook Linux, BSD, ESXi en back-upplatformen raken. Als alleen Windows-endpoints worden getest, blijft een belangrijk deel van de dreiging buiten beeld.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| technique | ClickFix/FileFix-style social engineering execution | CISA / Forescout / public reporting | Misleiding om gebruikers zelf commando’s te laten uitvoeren. |
| tooling | Interlock RAT and PHP-based RAT variants | public Interlock analysis | Post-exploitation en discovery. |
| tooling | Cloudflare tunnels and AzCopy-like cloud transfer | Forescout / public reporting | C2 en exfiltratie kunnen via legitieme diensten lopen. |
Bronnen
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.