← Alle actors

Rhysida

Aliassen: Rhysida ransomware

Beoordelingsdatum bronprofiel: 2026-06-01

Toegevoegd aan de bronregistratie: 2023-06-05 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.

Managementsamenvatting

Rhysida is een RaaS-operatie die targets of opportunity raakt en vaak inzet op VPN-toegang met geldige credentials, RDP, PowerShell en logverwijdering.

Rhysida is relevant voor organisaties met zwakke MFA, externe remote services en onvoldoende logging. CISA beschrijft gebruik van geldige VPN-credentials, living-off-the-land, RDP, PowerShell en pogingen om Windows Event Logs te wissen.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    Rhysida is een ransomware-as-a-service-operatie die volgens CISA, FBI en MS-ISAC vooral targets of opportunity raakt in onder meer onderwijs, zorg, productie, IT en overheid. Voor bezoekers is Rhysida belangrijk omdat de aanval vaak begint met iets heel herkenbaars: geldige VPN-toegang zonder voldoende MFA of met gecompromitteerde credentials. Daarna volgen living-off-the-land, RDP, PowerShell, privilegegebruik en uiteindelijk encryptie en afpersing.

    De operationele les is direct toepasbaar. Een organisatie die externe VPN-toegang, RDP en PowerShell niet strak monitort, geeft Rhysida-achtige actors de ruimte om zich te gedragen als een beheerder. Wanneer logverwijdering pas achteraf wordt ontdekt, is de reconstructie lastig en is de actor mogelijk al bij gevoelige data geweest.

    Rhysida moet dus niet worden gezien als alleen een ransomwarebinary. Het is een keten rond geldige toegang, laterale beweging, verkenning, logmanipulatie en impact. Wie zich wil wapenen, moet vooral voorkomen dat een geldig account ongecontroleerd kan doorgroeien naar servers en gevoelige data.

    Groepering en ontwikkeling

    Rhysida wordt in publieke bronnen beschreven als RaaS-operatie. Affiliates kunnen tooling en infrastructuur gebruiken in ruil voor een deel van de opbrengst. Dat betekent dat incidenten onder dezelfde naam technische verschillen kunnen hebben. Het profiel moet daarom zowel de gemeenschappelijke patronen als concrete IOC’s zichtbaar houden.

    CISA noemt overeenkomsten tussen Rhysida-activiteit en Vice Society-activiteit. Dat is relevant omdat sommige organisaties in onderwijs en publieke sector al eerder doelwit waren van Vice Society-achtige werkwijzen: opportunistische toegang, datadiefstal, druk via publicatie en gebruik van bestaande tooling in plaats van volledig eigen malware.

    In 2025 werd de advisory aangevuld met Gootloader als mogelijke initiële toegang in sommige Rhysida-gevallen. Dat maakt duidelijk dat initiële toegang kan verschuiven. De blijvende verdedigingspunten zijn daarom MFA, detectie op loaderactiviteit, controle van remote services en zicht op laterale beweging.

    Aanvalspatroon uit publieke cases

    CISA beschrijft dat Rhysida-actors externe remote services gebruiken en met geldige credentials authenticeren op interne VPN-toegangspunten. Dat is een concreet risico voor organisaties waar MFA niet standaard aan staat, waar oude accounts actief blijven of waar gecompromitteerde wachtwoorden niet snel worden gedetecteerd.

    Na toegang gebruiken Rhysida-actors living-off-the-land-technieken. RDP ondersteunt laterale beweging, PowerShell kan discovery en uitvoering verzorgen, en standaard Windows-commando’s kunnen domeininformatie ophalen. Voor detectie betekent dit dat command-lines, parent-child-processen en RDP-bronnen belangrijker zijn dan alleen malwarebestanden.

    Een opvallend artefact is het wissen van Windows Event Logs met wevtutil.exe. Dat is een sterke indicator dat de actor sporen probeert te verwijderen. Monitor clearing van System, Application en Security logs als hoog-risico-event, zeker wanneer dit volgt op VPN-login, privilegewijziging of RDP-activiteit.

    Rhysida-encryptie wordt in de advisory gekoppeld aan een Windows 64-bit PE ransomware-applicatie die in processen kan worden geïnjecteerd. Detectie op procesinjectie, ongebruikelijke execution paths en snelle bestandswijzigingen is daarom relevant, maar preventie moet eerder liggen bij toegang en laterale beweging.

    Bekende IOC's en artefacten

    wevtutil.exe-gebruik voor het wissen van Windows Event Logs is een concrete gedragsindicator uit de CISA-advisory. Een legitiem admincommando wordt hier een incidentindicator door timing, account en context.

    Geldige VPN-credentials zonder MFA zijn geen IOC in klassieke zin, maar wel een primaire toegangscategorie. Login vanaf onbekende ASN’s, nieuwe apparaten, onmogelijk reisgedrag of accountgebruik buiten werktijd moet als hoog risico worden behandeld.

    RDP-sessies tussen servers, PowerShell-activiteit, domeinverkenning en procesinjectie vormen samen een praktisch detectiebeeld. Een enkele losse hit kan administratief zijn; de combinatie na verdachte remote login is sterk.

    Slachtofferpatroon en lessen

    Rhysida raakt sectoren waar beschikbaarheid en vertrouwelijkheid zwaar wegen: onderwijs, zorg, overheid, productie en IT. Dat patroon past bij opportunistische aanvallen waarbij de actor organisaties zoekt die snel onder druk staan wanneer data of systemen niet beschikbaar zijn.

    De les voor scholen, zorginstellingen en publieke organisaties is dat remote access vaak de zwakste schakel is. Veel omgevingen hebben externe toegang nodig, maar niet altijd volwassen devicecontrole, MFA-hardening en centrale logging. Rhysida maakt van die organisatorische noodzaak een aanvalspad.

    Een tweede les is dat logretentie onderdeel is van weerbaarheid. Als lokale Windows-logs worden gewist en er is geen centrale SIEM- of EDR-kopie, verliest de organisatie zicht op tijdlijn en scope.

    Hoe u zich wapent tegen Rhysida

    Dwing MFA af op alle VPN- en remote access-routes, verwijder slapende accounts en monitor nieuwe MFA-methoden. Combineer dit met wachtwoordcontrole op gelekte credentials en alerts op login vanaf onbekende infrastructuur.

    Beperk RDP tot beheernetwerken en jump hosts. Log RDP-bron, doel, account en duur centraal. Laat servers niet vrij onderling RDP’en zonder duidelijke beheerreden.

    Monitor wevtutil.exe en clearing van Windows Event Logs. Stuur logs centraal weg zodat een actor lokale sporen kan wissen zonder de centrale reconstructie te vernietigen.

    Maak PowerShell zichtbaar met script block logging, constrained language waar passend en EDR-detectie op verdachte command-lines. Rhysida gebruikt normale Windows-middelen; de verdediging moet dus gedrag begrijpen, niet alleen bestanden blokkeren.

    Identiteit, naamgeving en attributie

    Voor Rhysida begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: Rhysida ransomware. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    commandwevtutil.exe clearing Windows Event LogsCISA AA23-319ARhysida actors used wevtutil.exe to clear System, Application and Security logs.
    accessvalid VPN credentials without MFACISA AA23-319AObserved initial access route via external remote services.
    toolingPowerShellCISA AA23-319ALiving-off-the-land execution and administration.
    toolingRDP lateral movementCISA AA23-319ARemote Desktop Protocol used for lateral movement.
    malwareGootloader initial access in some incidentsCISA AA23-319A updateCISA update notes Gootloader use at times for initial access.

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.