3AM
Aliassen: ThreeAM, 3AM ransomware
Beoordelingsdatum bronprofiel: 2026-06-21
Toegevoegd aan de bronregistratie: 2023-09-14 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.
Managementsamenvatting
3AM is een ransomwarefamilie die opviel als alternatief wanneer andere payloads faalden, met post-exploitation via Cobalt Strike, privilegegebruik en klassieke impactvoorbereiding.
3AM is relevant omdat publieke analyse laat zien dat ransomware-operators kunnen overschakelen op een andere payload wanneer een primaire encryptor niet werkt. Detectie moet daarom op aanvalsketen en gedrag zitten, niet op een enkele familienaam.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
3AM is een goed voorbeeld van waarom ransomwareverdediging niet op een enkele payload mag leunen. Publieke analyses beschreven 3AM in een context waarin operators na problemen met een andere payload alsnog impact probeerden te veroorzaken. Voor organisaties betekent dit dat het stoppen van de keten belangrijker is dan het herkennen van een merknaam.
De risicovertaling is concreet: als een actor al Cobalt Strike-achtige toegang, administratorrechten, laterale beweging en data- of serverzicht heeft, is het wisselen van payload slechts een laatste stap. De verdediging moet dus eerder ingrijpen bij beaconing, privilegegebruik, remote execution en serviceverstoring.
3AM laat ook zien dat incidentrespons tijdens een gedeeltelijk geblokkeerde aanval niet klaar is. Als een encryptor faalt, kan de actor overschakelen. Alleen het stoppen van een proces is onvoldoende wanneer credentials, sessies en laterale toegang nog bestaan.
Groepering en ontwikkeling
3AM werd publiek beschreven als ransomwarefamilie die in beperkte maar opvallende incidenten werd gezien. Symantec rapporteerde dat 3AM werd gebruikt nadat LockBit in een incident niet succesvol was. Dat maakt 3AM interessant als fallback of alternatief binnen criminele operatieketens.
De naam 3AM verwijst naar een specifieke ransomwarepayload, maar de echte dreiging zit in de operator die toegang heeft. Affiliates kunnen tooling en payloads wisselen afhankelijk van beschikbaarheid, detectie of technische fouten.
Daarom moet 3AM worden geanalyseerd naast post-exploitationgedrag. De payload is de zichtbare impactfase; de voorafgaande keten bepaalt of de organisatie het had kunnen voorkomen.
Werkwijze en aanvalsketen
Publieke rapportage noemt Cobalt Strike-achtig gebruik in de aanloop naar 3AM-impact. De actor gebruikt post-exploitationtoegang voor verkenning, laterale beweging en voorbereiding. Denk aan interne hostdiscovery, domeininformatie, privilegegebruik en remote execution.
In impactvoorbereiding kunnen securitytools worden gestopt, services worden aangepast en data of systemen worden geselecteerd. De ransomware kan vervolgens bestanden versleutelen en ransom notes plaatsen. Als een payload faalt, kan een andere worden geprobeerd.
De belangrijkste detectiepunten zijn beaconing, verdachte PowerShell of command-lines, nieuwe services, remote process execution, gebruik van adminshares, credential dumping, datastaging en plotselinge file write bursts.
3AM onderstreept het belang van sessie- en credentialreset. Als alleen de encryptor wordt verwijderd maar de actor nog geldige tokens of domeinrechten heeft, blijft de aanval actief.
Bekende IOC's en artefacten
Artefacten zijn 3AM-ransom notes, encrypted files, payload execution, Cobalt Strike-achtige sporen, remote execution en mogelijk servicewijzigingen. Specifieke hashes moeten uit actuele analyses of eigen telemetry worden toegevoegd.
Gedragsindicatoren zijn belangrijker dan alleen de payloadnaam: C2-beaconing, privilege escalation, lateral movement, remote service creation, security tool interference en massale bestandswijzigingen.
Omdat 3AM als fallback kan verschijnen, moet hunting ook terugkijken naar eerdere mislukte impactpogingen. Zoek naar geblokkeerde LockBit-achtige of andere payloads, gevolgd door nieuwe uitvoerbestanden of scripts.
Slachtofferpatroon en lessen
3AM is niet bekend als massaal dominante groep, maar juist de beperkte waarneming maakt het leerzaam. Een enkele organisatie kan geraakt worden door operators die meerdere payloads proberen binnen dezelfde intrusie.
De les is dat blokkeren van een encryptor niet automatisch containment is. Incidentteams moeten toegang, credentials, C2, laterale beweging en datadiefstal volledig afsnijden.
Een tweede les is dat detecties generiek moeten zijn. Een nieuwe of minder bekende payload wordt dan alsnog zichtbaar via gedrag: remote execution, service stops, datastaging en encryptiepatronen.
Hoe u zich wapent
Detecteer post-exploitation voordat ransomware draait. Cobalt Strike-achtige beaconing, ongebruikelijke PowerShell, remote service creation en adminsharegebruik moeten snel worden gecorreleerd.
Voer bij ransomwareblokkade direct credential- en sessiecontainment uit. Reset getroffen accounts, trek tokens in, isoleer laterale routes en controleer of C2 nog actief is.
Maak impactvoorbereiding zichtbaar. Monitor stoppen van securityservices, shadow-copyverwijdering, bcdedit/vssadmin/wbadmin, nieuwe scheduled tasks en massale bestandsoperaties.
Identiteit, naamgeving en attributie
Voor 3AM begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: ThreeAM, 3AM ransomware. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.
Tijdlijn en betekenis van datums
De beschikbare registratiedatum voor 3AM is 2023-09-14. De momentopname van de bronmetadata dateert van 2026-09-15. Deze datums beschrijven de registratie, niet het bewezen begin van criminele activiteiten. Een groep kan vóór registratie actief zijn geweest en een publicatie kan een ouder incident betreffen. Houd daarom de vermoedelijke inbraakdatum, gegevenstoegang, ontdekking door het slachtoffer, publicatie door de afperser en waarneming door de monitoringdienst apart. Ook de beoordelingsdatum van dit profiel heeft een andere betekenis. Zet deze tijdstippen niet stilzwijgend in elkaar om. Bij tegenstrijdige bronnen blijven beide waarnemingen met hun herkomst zichtbaar totdat aanvullend bewijs een nauwkeuriger tijdlijn rechtvaardigt.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| tooling | Cobalt Strike-style post-exploitation activity | Symantec 3AM reporting | Waargenomen in aanloop naar impact. |
| behavior | fallback ransomware payload after another payload failed | Symantec reporting | Belangrijk operationeel patroon. |
| behavior | remote execution, service manipulation and encryption impact | public 3AM analysis | Detectie op ketengedrag. |
Bronnen
- Symantec: 3AM ransomware used as fallback
- Ransomware.live: 3AM
- MITRE ATT&CK — Valid Accounts (defensive context)
- MITRE ATT&CK — External Remote Services (defensive context)
- MITRE ATT&CK — Exfiltration Over Web Service (defensive context)
- MITRE ATT&CK — Inhibit System Recovery (defensive context)
- Ransomware.live — 3AM
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.