← Alle actors

Vice Society

Aliassen: Vice Society, DEV-0832

Beoordelingsdatum bronprofiel: 2026-06-01

Toegevoegd aan de bronregistratie: 2021-05-31 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.

Managementsamenvatting

Vice Society is een afpersingsactor die vooral bekend werd door aanvallen op onderwijs en publieke sector, met gebruik van bestaande ransomwarevarianten in plaats van een volledig eigen locker.

Vice Society is relevant omdat CISA beschrijft dat de actor geen unieke ransomwarevariant gebruikt, maar bestaande lockers en bekende technieken inzet. De verdedigingswaarde zit daarom in gedrag: toegang, discovery, privilegegebruik, data-afpersing en misbruik van onderwijs- en publieke omgevingen.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    Vice Society is een afpersingsactor die vooral bekend werd door aanvallen op onderwijs, publieke organisaties en andere sectoren waar downtime en datalekken snel maatschappelijke impact hebben. De CISA-advisory benadrukt dat Vice Society geen ransomwarevariant van unieke oorsprong gebruikt. Dat is belangrijk: de groep is niet herkenbaar aan één eigen locker, maar aan werkwijze, slachtofferkeuze en afpersingsmodel.

    Voor bezoekers betekent dit dat verdediging tegen Vice Society niet kan steunen op één hash of extensie. De juiste focus is gedrag: initiële toegang, laterale beweging, masquerading, data discovery, privilegegebruik, ransomwaredeployment en publicatiedruk.

    Vice Society is bovendien relevant door de overlap die later in Rhysida-context werd genoemd. Dat onderstreept dat actorprofielen levend moeten blijven: tooling kan wisselen, maar toegangspatronen en slachtofferlogica blijven herkenbaar.

    Groepering en ontwikkeling

    Vice Society opereert als cybercriminele afpersingsactor en gebruikt volgens CISA geen volledig eigen ransomwarevariant. In publieke rapportages wordt de actor gekoppeld aan gebruik van bestaande families zoals Zeppelin of andere lockers. Dat maakt het merk flexibel: de actor kan payloads wisselen zonder de hele operatie te veranderen.

    De groep kreeg veel aandacht door aanvallen op onderwijsinstellingen. Scholen en onderwijskoepels hebben vaak veel persoonsgegevens, beperkte securitybudgetten, veel gebruikers, veel externe toegang en hoge druk om snel te herstellen. Dat maakt ze aantrekkelijk voor afpersing.

    Omdat Vice Society niet vastzit aan één locker, moet het profiel vooral beschrijven hoe de actor zich gedraagt. Dat is ook nuttiger voor bezoekers: zij kunnen gedrag detecteren en maatregelen nemen, ook wanneer de volgende payload een andere naam heeft.

    Aanvalspatroon uit publieke cases

    CISA koppelt Vice Society aan TTP’s zoals masquerading: bestanden of kenmerken manipuleren zodat ze legitiem lijken. Dit past bij een actor die in omgevingen wil bewegen zonder direct op te vallen. Zoek naar binaries op ongebruikelijke locaties, namen die lijken op systeemprocessen en tooling zonder duidelijke eigenaar.

    In onderwijs- en publieke omgevingen zijn geldige accounts, remote access en zwakke segmentatie vaak belangrijk. Een actor kan via één account toegang krijgen tot file shares, administratiesystemen en servers met veel persoonsgegevens.

    Data-afpersing is bij Vice Society belangrijk. De actor kan druk opbouwen door gevoelige gegevens van leerlingen, medewerkers, burgers of cliënten te publiceren. Daarom moeten organisaties niet alleen ransomwarebestanden zoeken, maar ook staging, archivering en outbound verkeer onderzoeken.

    Wanneer bestaande ransomwarevarianten worden ingezet, verschuiven IOC’s per incident. Een Vice Society-profiel moet daarom altijd de gebruikte payload, ransom note, extensies en tooling per case vastleggen, maar structureel detecteren op toegang en gedrag.

    Bekende IOC's en artefacten

    Masquerading is een concrete techniek uit de CISA-advisory. Verdachte bestandsnamen, aangepaste metadata, plaatsing in systeemachtige paden en tooling die legitiem oogt maar niet in de baseline past, zijn belangrijke artefacten.

    Omdat Vice Society geen unieke ransomwarevariant gebruikt, zijn payload-IOC’s incidentafhankelijk. Leg per incident vast welke locker, extensie, note en hashes zijn aangetroffen, maar gebruik ze niet als enige detectie voor toekomstige activiteit.

    Sterke gedragsindicatoren zijn ongebruikelijke remote logins, brede file-share access, nieuwe adminrechten, compressie van data, uitgaand volume en publicatieclaims op leak-sites.

    Slachtofferpatroon en lessen

    Vice Society is vooral bekend door slachtofferclaims en incidenten bij onderwijsinstellingen. De les is dat maatschappelijke organisaties niet minder interessant zijn voor ransomware; ze zijn juist aantrekkelijk wanneer data gevoelig is en herstelcapaciteit beperkt.

    Onderwijsomgevingen hebben vaak veel accounts, wisselende apparaten, externe leveranciers en gedeelde opslag. Dat vergroot de kans dat geldige toegang en data discovery mogelijk zijn zonder direct op te vallen.

    Voor publieke organisaties is de les vergelijkbaar. Vertrouwelijke data plus publieke druk geeft afpersers hefboom. Preventie moet daarom identity, data en communicatie combineren.

    Hoe u zich wapent tegen Vice Society

    Inventariseer waar gevoelige onderwijs-, burger- of personeelsdata staat en monitor massale toegang tot die locaties. Data governance is hier direct securitycontrole.

    Beperk remote access en dwing MFA af voor medewerkers, leveranciers en beheerders. Controleer slapende accounts en seizoensaccounts die in onderwijsomgevingen vaak blijven bestaan.

    Gebruik application control en baselining om masquerading te vinden. Een procesnaam die legitiem lijkt maar uit een gebruikersmap of tijdelijke map draait, verdient onderzoek.

    Zorg dat back-ups, identity en communicatieplannen klaar zijn voordat een claim verschijnt. Vice Society-achtige druk werkt omdat organisaties moeten reageren terwijl feiten nog onzeker zijn.

    Identiteit, naamgeving en attributie

    Voor Vice Society begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: Vice Society, DEV-0832. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    behaviormasquerading of dropped filesCISA AA22-249AVice Society actors may manipulate file features to make files appear legitimate.
    behavioruse of non-unique ransomware variantsCISA AA22-249ACISA notes Vice Society does not use a ransomware variant of unique origin.
    targetingeducation sector and public organizationsCISA AA22-249AStrong public victimology pattern.
    behaviordata extortion and leak-site pressureCISA AA22-249AAfpersingsmodel rond gevoelige data.

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.