← Alle actors

Snatch

Aliassen: Snatch ransomware, Team Truniger

Beoordelingsdatum bronprofiel: 2026-06-21

Toegevoegd aan de bronregistratie: 2021-11-29 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.

Managementsamenvatting

Snatch is een RaaS-operatie die bekendstaat om RDP-misbruik, lange dwell time, data-exfiltratie en encryptie vanuit Windows Safe Mode.

Snatch is relevant omdat de groep laat zien hoe klassieke remote-accesszwaktes kunnen uitgroeien tot langdurige aanwezigheid, datadiefstal en dubbele afpersing. De Safe Mode-techniek maakt endpointdetectie en bootconfiguratie-monitoring extra belangrijk.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    Snatch is een volwassen ransomware-as-a-service-operatie die volgens FBI en CISA sinds 2018 zichtbaar is. De groep is voor organisaties vooral gevaarlijk omdat de aanval vaak begint met herkenbare, te voorkomen zwaktes: RDP, brute-force, gekochte credentials, administratoraccounts en gebrekkige monitoring.

    De actor kan volgens publieke advisories langere tijd in een netwerk aanwezig zijn voordat encryptie plaatsvindt. Dat betekent dat een organisatie die alleen op ransomwarepayloads let te laat kijkt. De verdedigbare fase zit veel eerder: remote logins, laterale beweging, servicewijzigingen, credentialgebruik, data discovery en pogingen om beveiliging te omzeilen.

    Het onderscheidende element is Safe Mode. Snatch staat bekend om herstarten in Windows Safe Mode om beveiligingstools minder effectief te maken voordat encryptie wordt uitgevoerd. Organisaties die bootconfiguratie en onverwachte reboots niet monitoren missen daarmee een belangrijk signaal.

    Groepering en ontwikkeling

    Snatch wordt door FBI en CISA beschreven als RaaS-model. Affiliates voeren intrusies uit terwijl het merk, de infrastructuur en de afpersingsmethode de druk op slachtoffers ondersteunen. De groep wordt ook gelinkt aan Team Truniger in publieke rapportage.

    Snatch combineert encryptie met datadiefstal. Slachtoffers kunnen onder druk worden gezet via publicatieclaims en directe communicatie. In sommige gevallen kan de groep gestolen data van eerdere of andere incidenten gebruiken om druk te versterken, waardoor attributie van data altijd zorgvuldig moet gebeuren.

    De ontwikkeling van Snatch laat zien dat oude aanvalspaden nog steeds werken. RDP, zwakke credentials, administratorrechten en ontbrekende logging zijn geen nieuw probleem, maar blijven voldoende om ernstige ransomware-impact te veroorzaken.

    Werkwijze en aanvalsketen

    De initiële toegang verloopt vaak via RDP of geldige credentials. Brute-force, credential stuffing of ingekochte toegang kunnen daarbij een rol spelen. Na toegang probeert de actor privileges te verkrijgen, systemen te verkennen en lateraal te bewegen via normale beheerprotocollen.

    Tijdens dwell time kan Snatch data zoeken, securitytools verkennen, services aanpassen en staging voorbereiden. Signalen zijn RDP-sessies tussen servers, gebruik van sc.exe, nieuwe services, Metasploit- of Cobalt Strike-activiteit, registrywijzigingen, accountaanpassingen en databeweging.

    De Safe Mode-stap is cruciaal. Door systemen in Safe Mode te starten, draaien bepaalde beveiligingscomponenten mogelijk niet of beperkt. Daarna kan de encryptor draaien met minder weerstand. Detectie moet daarom kijken naar bcdedit, bootconfiguratie, onverwachte Safe Mode-reboots en securityservices die niet opkomen.

    Na encryptie laat Snatch ransom notes achter en kunnen bestanden een afwijkende extensie krijgen. Deze artefacten bevestigen impact, maar zijn niet het eerste moment waarop verdediging mogelijk was. De echte winst zit in het stoppen van remote access en laterale beweging.

    Bekende IOC's en artefacten

    FBI/CISA noemt onder meer bestandsnamen zoals safe.exe of varianten, ransom note HOW TO RESTORE YOUR FILES.TXT, Safe Mode-herstarts, service manipulation met sc.exe, gebruik van post-exploitation tooling en pogingen om volume shadow copies te verwijderen.

    Zoek niet alleen op safe.exe. Nieuwe samples kunnen andere namen gebruiken. Detecteer procesgedrag, parent-child relaties, command-lines, write bursts naar veel bestanden, service stops en bootconfiguratie in dezelfde tijdlijn als RDP-activiteit.

    RDP-logs, Windows Security Events, EDR-telemetrie, firewalllogs, VPN-logs en domain controller events zijn noodzakelijk om Snatch te begrijpen. Zonder die lagen blijft alleen de encryptieschade zichtbaar.

    Slachtofferpatroon en lessen

    FBI en CISA noemen onder meer sectoren zoals Defense Industrial Base, Food and Agriculture en Information Technology. Dat beeld past bij een opportunistische maar bedrijfsgerichte RaaS-operatie: bruikbare toegang en afpersingswaarde zijn bepalend.

    De belangrijkste les is dat langdurige aanwezigheid zichtbaar moet zijn. Als een actor weken of maanden via RDP en beheerprotocollen kan bewegen, ontbreken baselines, correlatie of opvolging van alerts.

    Een tweede les is dat Safe Mode niet als normaal technisch detail mag worden behandeld. Onverwachte Safe Mode-activiteit op servers is een hoogsignaal en moet direct onderzocht worden.

    Hoe u zich wapent

    Sluit RDP af van internet en beperk interne RDP tot jump hosts en beheernetwerken. Gebruik MFA, device compliance, lockoutbeleid en monitoring op mislukte en succesvolle logins vanaf ongebruikelijke locaties.

    Detecteer Safe Mode-misbruik. Alert op bcdedit, registrywijzigingen rond boot, onverwachte reboots, securityservices die stoppen en systemen die buiten changevensters in Safe Mode starten.

    Bescherm back-ups en shadow copies. Monitor vssadmin, wbadmin, bcdedit, service stops en toegang tot backupsoftware. Herstelmiddelen moeten buiten bereik blijven van gecompromitteerde domeinaccounts.

    Identiteit, naamgeving en attributie

    Voor Snatch begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: Snatch ransomware, Team Truniger. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.

    Tijdlijn en betekenis van datums

    De beschikbare registratiedatum voor Snatch is 2021-11-29. De momentopname van de bronmetadata dateert van 2026-09-15. Deze datums beschrijven de registratie, niet het bewezen begin van criminele activiteiten. Een groep kan vóór registratie actief zijn geweest en een publicatie kan een ouder incident betreffen. Houd daarom de vermoedelijke inbraakdatum, gegevenstoegang, ontdekking door het slachtoffer, publicatie door de afperser en waarneming door de monitoringdienst apart. Ook de beoordelingsdatum van dit profiel heeft een andere betekenis. Zet deze tijdstippen niet stilzwijgend in elkaar om. Bij tegenstrijdige bronnen blijven beide waarnemingen met hun herkomst zichtbaar totdat aanvullend bewijs een nauwkeuriger tijdlijn rechtvaardigt.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    filenamesafe.exeCISA AA23-263ADoor FBI/CISA genoemd als naam of naamvariant.
    filenameHOW TO RESTORE YOUR FILES.TXTCISA AA23-263ARansom note artefact.
    behaviorreboot into Windows Safe Mode before encryptionCISA AA23-263AKenmerkende Snatch-techniek.
    toolingsc.exe service manipulationCISA AA23-263AServicewijzigingen voor impact of evasive actions.

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.