← Alle actors

Royal / BlackSuit

Aliassen: Royal ransomware, BlackSuit, Royal ransomware group

Beoordelingsdatum bronprofiel: 2026-06-01

Toegevoegd aan de bronregistratie: 2022-11-04 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Managementsamenvatting

Royal, later publiek gekoppeld aan BlackSuit, is een dubbele-afpersingsoperatie die phishing, remote access, legitieme tools en gerichte encryptie combineert.

Royal en BlackSuit zijn vooral relevant omdat CISA/FBI de operatie koppelen aan een volwassen aanvalsketen met gestolen toegang, living-off-the-land, datadiefstal en gebruik van legitieme software voor deployment en beheer.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    Royal moet worden gelezen als een dreiging voor organisaties waar identity, remote access en beheerrechten onvoldoende begrensd zijn. De CISA/FBI-advisory beschrijft Royal ransomware en latere BlackSuit-activiteit met dubbele afpersing: data wordt gestolen, systemen kunnen worden versleuteld en de publicatiedruk wordt gebruikt om betaling af te dwingen. Voor bezoekers is de belangrijkste les dat Royal niet afhankelijk is van één exotische kwetsbaarheid. De groep benut bruikbare toegang, interne verkenning en legitieme beheertools om de aanval zakelijk efficiënt te maken.

    Royal is in publieke rapportage ook relevant door de mogelijke relatie of overgang naar BlackSuit. Voor verdediging maakt dat merk minder uit dan het gedrag. Een organisatie die alleen blokkeert op een oude Royal-extensie of een bekende hash, mist het grotere patroon: phishing of gecompromitteerde credentials, remote toegang, privilege-opbouw, data staging, gebruik van tools die ook door beheerders worden gebruikt, en daarna pas encryptie of publicatie.

    De vertaalslag naar besluitvorming is concreet. Als VPN, EDR, RMM-tooling, domeinbeheer en back-ups allemaal met dezelfde identiteit of vanaf dezelfde netwerkzones bereikbaar zijn, wordt Royal/BlackSuit een continuiteitsrisico. Als die lagen gescheiden, gelogd en getest zijn, wordt dezelfde dreiging veel beter beheersbaar.

    Groepering en ontwikkeling

    Royal verscheen na het wegvallen van enkele grote ransomwaremerken en wordt door meerdere publieke bronnen in de bredere criminele ransomware-economie geplaatst. De operatie staat bekend om hoge losgeldeisen, selectieve druk op slachtoffers en gebruik van dubbele afpersing. De CISA/FBI-update voegt BlackSuit-IOC’s en TTP’s toe, wat erop wijst dat verdedigers Royal en BlackSuit niet als volledig losse dossiers moeten behandelen.

    Royal gebruikt vaak gangbare toegangspaden. Denk aan phishing, gecompromitteerde credentials, externe remote services en lateraal beheer. De groep of affiliates gebruiken daarna tools die in bedrijfsomgevingen niet automatisch verdacht zijn. Daardoor is baselining belangrijk: wat is normaal beheer, welke RMM-tools zijn toegestaan, welke accounts mogen deployment doen en welke systemen mogen data naar buiten sturen?

    Een belangrijk punt is dat Royal niet alleen technische schade veroorzaakt, maar bestuurlijke druk. Een claim op een leak-site, een ransom note of contact met onderhandelaars moet worden gekoppeld aan technische feiten: is er data gestaged, is er exfiltratievolume, welke systemen zijn versleuteld, welke accounts waren betrokken en hoe betrouwbaar zijn back-ups?

    Aanvalspatroon uit publieke cases

    De CISA/FBI-advisory beschrijft Royal- en BlackSuit-IOC’s en noemt legitieme software die door de actors is gebruikt. Dat past bij een aanvalsketen waarin de actor niet continu malware hoeft te droppen. Remote access, RMM-tools, command-line utilities, PowerShell, PsExec-achtig gedrag en deploymentsoftware kunnen genoeg zijn om controle over een netwerk op te bouwen.

    In de verkenningsfase zijn vooral identity- en file-share-signalen belangrijk. Zoek naar nieuwe adminrechten, ongebruikelijke VPN-logins, RDP-sessies tussen servers, domeinverkenning, share discovery en toegang tot gevoelige data buiten normale patronen. Royal/BlackSuit wordt pas echt schadelijk wanneer die toegang gecombineerd wordt met datadiefstal en deployment van encryptors.

    Bij de impactfase noemt CISA voor Royal onder meer .royal als versleutelde extensie en README.TXT als ransom note. BlackSuit-activiteit heeft eigen artefacten, maar het verdedigingspunt blijft gelijk: extensie en ransom note bevestigen een late fase. De organisatie moet eerder reageren op credential misuse, tooling deployment en datastaging.

    Bekende IOC's en artefacten

    Voor Royal noemt CISA .royal als versleutelde bestandsextensie en README.TXT als ransom note. Dit zijn nuttige bevestigingsindicatoren voor incidentrespons, maar ze komen laat in de aanvalsketen. Gebruik ze voor scopebepaling en forensische tijdlijn, niet als enige preventieve detectie.

    De advisory bevat ook IP-adressen, bestandsindicatoren en lijsten van legitieme software die door Royal/BlackSuit-actors is gebruikt. CISA waarschuwt dat oudere IP-adressen zorgvuldig moeten worden gevalideerd voordat ze voor blokkering worden gebruikt. Voor verdediging is het sterker om te detecteren op gebruik van onbekende RMM-tooling, deployment naar veel hosts tegelijk, EDR-tampering en datacompressie.

    BlackSuit-IOC’s in de CISA-update maken duidelijk dat het profiel levend moet blijven. Een organisatie moet oudere Royal-indicatoren behouden voor retro-hunting, maar daarnaast BlackSuit-gedrag meenemen in detectie: remote services, laterale beweging, credential access, file discovery, exfiltratie en impact op back-ups.

    Slachtofferpatroon en lessen

    Royal en BlackSuit zijn relevant voor uiteenlopende sectoren omdat het model niet afhankelijk is van één branche. De actor zoekt organisaties waar betaling onder druk waarschijnlijk is: veel gevoelige data, hoge beschikbaarheidseisen, beperkte segmentatie of zwakke herstelzekerheid. Daardoor kan een claim bij een vergelijkbare organisatie direct bruikbaar zijn als scenario voor eigen risicoanalyse.

    De belangrijkste les uit slachtofferpatronen is dat RMM- en beheerlagen vaak de hefboom zijn. Wanneer deploymenttools, remote support en domeinadminrechten te breed beschikbaar zijn, kan een actor snel van één ingang naar veel systemen bewegen. Securityteams moeten daarom niet alleen endpoints beschermen, maar ook de beheerketen hard maken.

    Een tweede les is dat publicatiedruk losstaat van encryptieschade. Als data is gestolen, is herstel van bestanden niet genoeg. Contracten, klantcommunicatie, meldplichten en reputatie moeten tegelijk worden voorbereid.

    Hoe u zich wapent tegen Royal / BlackSuit

    Beperk externe toegang met MFA, conditional access, devicebinding en strakke logging. Controleer slapende accounts, leverancierstoegang, oude VPN-profielen en serviceaccounts. Royal-achtige aanvallen beginnen vaak met toegang die technisch geldig lijkt.

    Maak RMM- en deploymenttools expliciet. Alleen goedgekeurde tools mogen draaien, met bekende eigenaar, logging en changeproces. Nieuwe remote agents op servers moeten direct als hoog risico worden behandeld. Monitor ook massadeployment, simultane servicewijzigingen en command-lines die veel hosts raken.

    Bescherm data en herstel. Detecteer archivering, datastaging, grote outbound transfers en toegang tot back-upservers. Test herstel wanneer het domein niet vertrouwd kan worden. Scheid back-upbeheer, hypervisorbeheer en gewone domeinadminrechten zodat één gecompromitteerde identiteit niet de hele continuiteit raakt.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    extension.royalCISA AA23-061ARoyal encrypted file extension.
    filenameREADME.TXTCISA AA23-061ARoyal ransom note artefact.
    behavioruse of legitimate software and open-source toolsCISA AA23-061ARoyal/BlackSuit actors observed using legitimate tooling during operations.
    behaviordouble extortion with data theft and encryptionCISA AA23-061ACore operational model for pressure on victims.

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.