← Alle actors

Interlock

Aliassen: Interlock ransomware

Beoordelingsdatum bronprofiel: 2026-06-21

Toegevoegd aan de bronregistratie: 2024-10-13 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Managementsamenvatting

Interlock is een snel volwassen geworden ransomwaregroep die social engineering, ClickFix/FileFix-achtige technieken, RATs, cloudtools en multi-platform encryptie combineert.

Interlock is zeer actueel door CISA-waarschuwingen, inzet tegen zorg en publieke organisaties, Windows/Linux/BSD/ESXi-relevantie en misbruik van legitieme tools zoals Cloudflare tunnels en AzCopy.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    Interlock verdient hoge prioriteit omdat de groep in korte tijd van zichtbare ransomwarefamilie naar volwassen operationele dreiging groeide. De actor combineert social engineering, remote access, credential theft, data-exfiltratie en multi-platform impact. Dat maakt Interlock gevaarlijk voor organisaties met Windows-servers, Linux, virtualisatie, cloudopslag en veel gebruikersinteractie.

    Het opvallende punt is de initiële toegang. Interlock wordt in publieke rapportage gekoppeld aan ClickFix- en FileFix-achtige technieken waarbij gebruikers worden misleid om commando’s uit te voeren of schijnbaar legitieme stappen te volgen. Dit omzeilt klassieke attachment- en macrodenkbeelden: de gebruiker voert zelf de eerste stap uit onder sociale druk.

    Voor bezoekers is de vertaling direct: blokkeer niet alleen malware, maar voorkom dat gebruikers ongecontroleerd commando’s, remote tools of scripts kunnen starten. Combineer awareness met technische maatregelen: PowerShell-logging, application control, browser/downloadbeleid, DNS-filtering en detectie van RAT-activiteit.

    Groepering en ontwikkeling

    Interlock werd rond 2024 zichtbaar en groeide in 2025 door naar een meer volwassen operatie. Publieke rapportage noemt aanvallen op sectoren zoals zorg, overheid, onderwijs en productie. CISA waarschuwde voor toenemende activiteit.

    De groep gebruikt double extortion: data wordt gestolen en daarna volgt encryptie of publicatiedruk. De technische breedte is belangrijk: Windows, Linux, BSD en VMware ESXi worden in analyses genoemd als relevante omgevingen of doelplatformen.

    Interlock is geen statische payload. Het ecosysteem omvat social engineering, RATs, cloudtunnels, data-exfiltratie en ransomware. Dat betekent dat detectie over meerdere lagen moet lopen.

    Werkwijze en aanvalsketen

    Een Interlock-aanval kan beginnen met social engineering waarbij slachtoffers worden overtuigd om software te downloaden of commando’s uit te voeren. ClickFix/FileFix-achtige technieken laten gebruikers denken dat zij een browser-, verificatie- of documentprobleem oplossen, terwijl zij een payload of RAT starten.

    Na initiële uitvoering kan een Interlock RAT systeeminformatie verzamelen, Active Directory verkennen, back-ups zoeken en laterale beweging voorbereiden. Rapportage noemt PHP-gebaseerde RAT-varianten en gebruik van legitieme diensten voor C2 of exfiltratie.

    Voor datadiefstal kan de actor tools zoals AzCopy of cloudopslagroutes gebruiken. Cloudflare tunnels of vergelijkbare diensten kunnen verkeer legitimer laten lijken. Detectie moet dus kijken naar context: welk proces start de verbinding, welk account gebruikt het, welk datavolume volgt?

    De impactfase kan Windows-, Linux-, BSD- of ESXi-omgevingen raken. Onderzoek moet expliciet virtualisatie, back-ups, storage en privileged accounts meenemen. Als ESXi of back-upbeheer in scope was, bepaalt dat of herstel veilig kan beginnen.

    Bekende IOC's en artefacten

    Artefacten zijn ClickFix/FileFix-lures, PowerShell- of Run-dialog commando’s, Interlock RAT-bestanden, PHP-gebaseerde scripts, Cloudflare tunnelactiviteit, AzCopy-gebruik, data-archieven, ransom notes en leak-siteclaims.

    Gedragsindicatoren zijn plotselinge PowerShell vanaf gebruikerscontext, download en uitvoering van onbekende tools, systeem- en AD-enumeratie, backup discovery, cloud upload, C2 via legitieme cloudroutes en laterale beweging naar servers.

    Harde IOC’s moeten per actuele bron worden toegevoegd. De kern van verdediging is niet een enkele hash, maar het stoppen van de social-engineeringketen en het zichtbaar maken van remote access en datatransfer.

    Slachtofferpatroon en lessen

    Publieke reporting noemt onder meer zorg, overheid en onderwijsachtige omgevingen. Zulke organisaties zijn kwetsbaar door veel gebruikers, complexe legacy, gevoelige data en hoge continuiteitsdruk.

    De les is dat user-driven execution serieus moet worden genomen. Als gebruikers commando’s kunnen plakken, onbekende tools kunnen starten en scripts zonder controle draaien, kan social engineering direct technische toegang worden.

    Een tweede les is dat cloudtools onderdeel zijn van ransomwaredetectie. AzCopy, tunnels en SaaS-uploads zijn legitiem, maar in combinatie met staging en nieuwe accounts zeer verdacht.

    Hoe u zich wapent

    Blokkeer of beperk ClickFix/FileFix-routes. Train gebruikers op het nooit plakken van commando’s uit websites of supportchats. Gebruik application control, PowerShell Constrained Language Mode waar passend en scriptblock logging.

    Detecteer RAT- en tunnelgedrag. Cloudflare tunnels, onverwachte PHP-processen, AzCopy-uploads, nieuwe scheduled tasks en onbekende remote tools moeten worden gecorreleerd.

    Neem virtualisatie en back-ups op in hunts. Controleer ESXi, Hyper-V, Veeam, storagebeheer en privileged backupaccounts. Als deze lagen geraakt zijn, moet herstel eerst worden gevalideerd.

    Specifieke hunts

    Hunt bij Interlock zeer vroeg op user-driven execution. Zoek naar PowerShell, mshta, wscript, rundll32, cmd of msiexec die starten vanuit browser, explorer of officecontext kort na een download of webinteractie.

    Controleer ClickFix/FileFix-signalen: Run-dialog of Explorer-adresbalk misbruik, clipboardachtige command execution, Base64 PowerShell, download cradle-patronen en scripts vanuit Downloads, Temp of AppData.

    Hunt daarna op RAT-gedrag: systeeminformatie, AD-enumeratie, backup discovery, Cloudflare tunnelactiviteit, AzCopy of andere cloudtransfer, laterale beweging naar servers en toegang tot ESXi of backupbeheer.

    Exposure en preventie

    Interlock maakt duidelijk dat Exposure ook gebruikersgedrag en endpointbeleid moet toetsen. Kunnen gebruikers zelf scripts draaien, remote tools starten of onbekende installers uitvoeren? Dan is social engineering direct een technisch risico.

    Controleer of PowerShell-logging, scriptblock logging, AMSI, EDR en application control echt actief zijn op werkstations en servers. Veel organisaties hebben beleid op papier, maar uitzonderingen op beheerwerkstations.

    Neem cloudtools op in preventie. AzCopy, rclone en tunnels zijn legitiem, maar moeten niet ongecontroleerd vanaf gewone werkstations of servers kunnen draaien.

    Bronnen en onzekerheid

    Interlock heeft sterkere publieke bronbasis dan veel jonge groepen, waaronder CISA-waarschuwingen en meerdere technische analyses. Daarom is confidence hoog.

    Toch blijft per incident de vraag welke initiële route is gebruikt. ClickFix/FileFix is belangrijk, maar sluit credentials, kwetsbare diensten of leveranciersroutes niet uit.

    Label in updates altijd of een observatie hoort bij social engineering, RAT, exfiltratie, encryptie of virtualisatie-impact. Dat maakt het dossier bruikbaar voor hunts.

    Scenario voor bestuur en SOC

    Een Interlock-scenario begint vaak bij een gebruiker die denkt een legitieme handeling uit te voeren. De aanvaller gebruikt instructies die er uitzien als support, verificatie of probleemoplossing. Daardoor voelt de eerste stap niet als phishing.

    Het SOC moet browser-naar-command execution hoog waarderen. Wanneer een webinteractie wordt gevolgd door PowerShell, msiexec, rundll32 of een onbekende remote tool, is dat een kritieke keten.

    Voor bestuur is Interlock een voorbeeld dat awareness en techniek samen moeten werken. Een waarschuwing aan medewerkers helpt, maar zonder application control en logging blijft de aanval uitvoerbaar.

    Wat de bezoeker concreet moet controleren

    Controleer of gebruikers commando’s kunnen plakken en uitvoeren zonder restrictie. Beperk PowerShell, blokkeer execution uit gebruikersmappen en log scriptblocks centraal.

    Controleer of remote tools zijn toegestaan op basis van allowlist. Onbekende supporttools, tunnels en portable executables moeten niet zomaar kunnen starten.

    Controleer virtualisatielaag en back-ups expliciet. Interlock-relevantie voor Linux/BSD/ESXi betekent dat Windows-only logging onvoldoende is.

    Relatie met Amuneth Exposure

    Exposure kan Interlock-risico ondersteunen door kwetsbare web- en downloadroutes zichtbaar te maken, maar ook door uit te leggen waarom gebruikersinteractie een aanvalsvlak is.

    Scans voor CMS, Laravel, WordPress en Drupal zijn hier indirect relevant: een gecompromitteerde website kan als lure, payloadhost of credentialbron worden gebruikt.

    Rapportages moeten daarom duidelijk maken welke bevindingen phishing, payloadhosting of misleiding makkelijker maken. Dat maakt preventie concreter voor klanten.

    Aanvullende verdedigingsnotities

    Interlock moet in awarenessmateriaal concreet worden gemaakt. Zeg niet alleen “klik niet op phishing”, maar toon voorbeelden van websites die gebruikers vragen een commando te plakken of een probleem handmatig op te lossen. Dat is de vorm die medewerkers moeten herkennen.

    Technisch moet de organisatie aannemen dat iemand toch een fout maakt. Daarom zijn blokkerende maatregelen nodig: execution control, scriptrestricties, beperkte lokale rechten en logging die binnen minuten opvalt.

    Een Interlock-oefening moet ook Linux, BSD, ESXi en back-upplatformen raken. Als alleen Windows-endpoints worden getest, blijft een belangrijk deel van de dreiging buiten beeld.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    techniqueClickFix/FileFix-style social engineering executionCISA / Forescout / public reportingMisleiding om gebruikers zelf commando’s te laten uitvoeren.
    toolingInterlock RAT and PHP-based RAT variantspublic Interlock analysisPost-exploitation en discovery.
    toolingCloudflare tunnels and AzCopy-like cloud transferForescout / public reportingC2 en exfiltratie kunnen via legitieme diensten lopen.

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.