Sarcoma
Aliassen: Sarcoma ransomware
Beoordelingsdatum bronprofiel: 2026-06-21
Toegevoegd aan de bronregistratie: 2024-10-09 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.
Managementsamenvatting
Sarcoma is een double-extortiongroep waarbij vooral datadiefstal, leak-siteclaims en druk op organisaties met gevoelige data centraal staan.
Sarcoma heeft minder publieke technische diepgang dan grote RaaS-families, maar de beschikbare informatie wijst op een moderne afpersingsoperatie rond datadiefstal, encryptie en reputatiedruk.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
Sarcoma moet gelezen worden als een datagedreven afpersingsdreiging. De groep is relevant voor organisaties met privacygevoelige dossiers, intellectueel eigendom, klantdata, zorginformatie, juridische documenten of contractinformatie. Zelfs wanneer encryptie beperkt blijft, kan de druk door publicatieclaims groot zijn.
De praktische risicovertaling is dat organisaties moeten weten waar gevoelige data staat, wie erbij kan en hoe bulktoegang eruitziet. Bij Sarcoma-achtige operaties is het niet genoeg om alleen op malware te detecteren. De aanval kan grotendeels via geldige accounts, fileshares, cloudopslag en archivering lopen.
Omdat publieke technische IOC’s schaars zijn, is confidence medium. Dat betekent niet dat de dreiging onbelangrijk is. Het betekent dat verdediging minder moet leunen op specifieke hashes en meer op databeweging, accountgedrag, remote access, privilegegebruik en afpersingsartefacten.
Groepering en ontwikkeling
Sarcoma wordt publiek beschreven als ransomware- en leak-sitegroep. De groep past binnen de bredere trend waarin nieuwe namen snel verschijnen, slachtoffers publiceren en soms verdwijnen of overlappen met affiliate-activiteit van andere ecosystemen.
De naam Sarcoma is vooral zichtbaar via slachtofferclaims en profielen van threat-intelligencepartijen. Er is minder gedetailleerde publieke malwareanalyse beschikbaar dan bij Snatch, LockBit, Akira of Black Basta. Daarom moet een Sarcoma-profiel eerlijk onderscheid maken tussen bewezen technische waarnemingen en afgeleide patronen.
Voor de gebruiker is dat onderscheid juist nuttig. Een feedclaim zegt dat een organisatie mogelijk onder druk staat; het zegt niet automatisch welke exploit, welke payload of welke initiële toegang is gebruikt. De verdedigbare waarde zit in het scenario: data-afpersing door een actor die waardevolle bestanden zoekt en publicatiedruk gebruikt.
Werkwijze en aanvalsketen
Het waarschijnlijke patroon volgt human-operated ransomware. Eerst toegang verkrijgen, daarna interne verkenning, zoeken naar gevoelige data, eventueel privileges verhogen, data verzamelen, data wegsluizen en daarna druk zetten via encryptie of lekpublicatie. Deze fases laten allemaal sporen achter als logging goed staat.
Bij datadiefstal zijn de belangrijkste signalen niet altijd malwareprocessen. Let op plotselinge bulkdownloads, ongebruikelijke file share traversal, export van databases, nieuwe archieven, stagingfolders op servers, gebruik van cloudsync of uploadtools en toegang door accounts die normaal niet zoveel data lezen.
Als encryptie plaatsvindt, komt dat pas laat. De actor heeft dan vaak al genoeg bewijsdata om te onderhandelen. Dat maakt preventie en vroege detectie van datatoegang belangrijker dan alleen het blokkeren van een payload.
Sarcoma-cases moeten daarom onderzocht worden vanuit dataflow. Welke repositories zijn benaderd? Zijn er archieven gemaakt? Is outbound verkeer naar onbekende bestemmingen zichtbaar? Welke accounts hadden toegang tot de data en zijn die accounts op een eerder moment misbruikt?
Bekende IOC's en artefacten
Publieke harde IOC’s voor Sarcoma zijn beperkt. Betrouwbare artefacten zijn daarom vooral leak-siteposts, ransom notes, screenshots of samplebestanden die aan slachtoffers worden getoond, gecomprimeerde stagingbestanden, onverwachte exportbestanden en encryptiesporen wanneer payloads zijn uitgevoerd.
Een praktisch IOC-beleid voor Sarcoma moet bron en confidence vastleggen. Een domein van een leak-site is niet hetzelfde als een hash van een payload. Een slachtofferclaim is niet hetzelfde als forensisch bewijs van datadiefstal. Die scheiding voorkomt verkeerde conclusies.
Voor detectie zijn gedragsregels effectiever: bulk read op kroonjuweeldata, aanmaak van grote archieven, outbound datavolume buiten normale patronen, nieuwe remote-access sessies en privilegewijzigingen kort voor databeweging.
Slachtofferpatroon en lessen
Sarcoma is vooral relevant voor organisaties waarvan data direct onderhandelingswaarde heeft. Denk aan zorg, juridische dienstverlening, productiebedrijven met IP, onderwijsinstellingen, professionele dienstverlening en leveranciers met klantdossiers.
De belangrijkste les is dat dataclassificatie geen papieren oefening mag zijn. Als securityteams niet weten welke shares en SaaS-omgevingen kroonjuweeldata bevatten, kunnen zij ook niet herkennen wanneer een actor die data systematisch verzamelt.
Een tweede les is communicatievoorbereiding. Double-extortiongroepen gebruiken onzekerheid. Organisaties die snel kunnen aantonen welke data wel en niet is geraakt, staan sterker tegenover klanten, toezichthouders en afpersers.
Hoe u zich wapent
Maak gevoelige data vindbaar voor verdedigers. Label repositories, beperk brede leesrechten, monitor bulk access en log exportfuncties in SaaS-platformen. File shares zonder eigenaar of zonder toegangsreview zijn een direct risico.
Gebruik identity-signalen als startpunt. Nieuwe adminrechten, serviceaccounts die interactief inloggen, MFA-fatigue, nieuwe OAuth-consents en remote sessies vanaf onbekende locaties moeten worden gekoppeld aan datatoegang.
Oefen een datadiefstalrespons zonder encryptie. Kunnen juridische, security- en communicatieteams binnen 24 uur bepalen wat mogelijk is weggehaald, welke klanten geraakt zijn en welke logs betrouwbaar genoeg zijn? Dat is precies waar een Sarcoma-achtige actor druk op zet.
Identiteit, naamgeving en attributie
Voor Sarcoma begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: Sarcoma ransomware. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| behavior | double extortion via leak-site publication | public Sarcoma profiles | Hoofdlijn uit publieke actorprofielen. |
| artifact | leak-site victim claim and proof files | public leak-site monitoring | Afpersingsartefact; altijd technisch valideren. |
| behavior | bulk data access, staging and exfiltration scenario | derived from double-extortion operating model | Geen unieke Sarcoma-hash; bruikbaar voor detectie. |
Bronnen
- Halcyon: Sarcoma threat group
- Cyber Defence: Sarcoma Ransomware Group
- MITRE ATT&CK — Valid Accounts (defensive context)
- MITRE ATT&CK — External Remote Services (defensive context)
- MITRE ATT&CK — Exfiltration Over Web Service (defensive context)
- MITRE ATT&CK — Inhibit System Recovery (defensive context)
- Ransomware.live — Sarcoma
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.