Op het randje van stilstand: hoe Move Intermodal ransomware net op tijd wist te ontlopen

In de logistiek draait alles om continuïteit. Move Intermodal wist een vrijwel zekere volledige ransomware-aanval te voorkomen doordat het bedrijf snel handelde en over de juiste ondersteuning beschikte

Klant

Move Intermodal

Sector

Intermodale logistiek

Medewerkers

300+

Land

België

Het telefoontje dat een vrijdag op zijn kop zette

CIO Tomas Tempelaars was nog maar vijf minuten onderweg naar zijn werk toen zijn telefoon ging. "Er zijn een paar nummers waarvan je weet dat er iets mis is als ze vóór half acht bellen", herinnert hij zich.

Zijn managed service provider had de eerste maatregelen al genomen om de schade te beperken en de getroffen systemen geïsoleerd. Maar rond tien uur concludeerde de MSP dat de situatie buiten zijn bevoegdheid viel en schakelde het Eye Security in, een team dat het al vertrouwde van eerdere samenwerkingen.

"De MSP handelde snel en zette de eerste getroffen systemen onmiddellijk buiten gebruik", zegt Tomas Tempelaars. "Toch beseften ze dat dit niet zomaar een melding was. Binnen negentig minuten hadden we een gezamenlijk intakegesprek met alle betrokken partijen, wat ons de zekerheid gaf dat het incident onder controle was."

De trigger was de avond ervoor al zichtbaar geworden. De endpoint-detectie had het verzamelen van inloggegevens, het verpakken van bestanden voor exfiltratie en ongebruikelijke beheerdersverbindingen gesignaleerd. Dankzij de snelle isolatie door de MSP bleef de directe schade beperkt, maar het dieperliggende toegangspunt stond nog open. Het patroon paste in het klassieke scenario van dubbele afpersing: gegevensdiefstal was al aan de gang en ransomware zou waarschijnlijk volgen.

Waarom de logistiek doelwit is

De ervaringen van Move Intermodal passen in een bredere trend binnen de Europese transport- en logistieke sector:

  • Het vermoedelijke toegangspunt was een bekende kwetsbaarheid in de SonicWall SSL VPN, die pas enkele weken eerder was verholpen; net genoeg tijd voor opportunistische aanvallers om voet aan de grond te krijgen.
  • Ransomwaregroepen kochten en misbruikten in die periode actief VPN-toegangspunten in heel Europa, waardoor ongepatchte edge devices veranderden in toegangspunten voor aanvallen met dubbele afpersing.
  • In de logistiek is de verblijftijd de vijand van de continuïteit. Hoe langer een aanvaller onopgemerkt blijft, hoe moeilijker het is om het inzicht te herstellen, en één volledige dag van verstoring kan transportnetwerken platleggen, omzet kosten en contractuele boetes tot gevolg hebben.

"Een volledige dag van verstoring heeft ingrijpende gevolgen vanuit planningsperspectief. Het vervoer zou vastlopen en het wordt veel moeilijker om weer inzicht te krijgen in de situatie. Dat kost omzet en kan leiden tot contractuele risico’s."
Tomas Tempelaars
CIO

De dreiging inperken: ga uit van een inbreuk

De reactie was gebaseerd op één uitgangspunt: ga ervan uit dat er een inbreuk heeft plaatsgevonden. De cybercriminelen hadden de back-upomgeving al verkend. Als dit niet was gestopt, zouden hun volgende stappen zijn geweest om back-ups uit te schakelen en de ransomware te activeren.

"Continuïteit staat voorop," benadrukt Tomas. "We wisten al snel dat de belangrijkste operationele servers niet waren uitgevallen, maar we zijn overgeschakeld op maximale inperking om het probleem zo klein mogelijk te houden."

Bas van den Berg, Principal Cyber Security Expert bij Eye Security, leidde de respons en herinnert zich de druk van die eerste uren. "Toen we toegang kregen tot de omgeving, waren de aanvallers nog maar enkele uren verwijderd van het inzetten van ransomware. Onze eerste taak was om de persistentie te verwijderen en de oorzaak te achterhalen, voordat ze de kans kregen om terug te keren. We hebben achterdeurtjes verwijderd, forensisch bewijsmateriaal verzameld en samen met de MSP alle inloggegevens gereset en de kwetsbare VPN offline gehaald. Vervolgens hebben we de omgeving aangesloten op ons SOC, zodat elke beweging in realtime kon worden gevolgd."

Dankzij die maatregelen bleef de bedrijfscontinuïteit gewaarborgd. "Mensen konden een paar dagen geen gebruik maken van de bestandsserver en er kon niet worden afgedrukt", zegt Tomas Tempelaars, "maar de kernprocessen gingen gewoon door.”

Waarom een goede voorbereiding het verschil maakte

De snelheid waarmee het systeem weer operationeel was, was geen toeval. Cybersecurity was bij Move Intermodal al een prioriteit. Er was een EDR-systeem geïnstalleerd, een speciale werkgroep kwam regelmatig bijeen om de beveiligingsstatus te verbeteren, en patchbeheer en toegangscontrole stonden al lang vóór dit incident op de agenda.

"Voorbereiding maakt het verschil," benadrukt Bas. "Omdat Move Intermodal al over EDR en een beveiligingsprogramma beschikte, konden we daarop voortbouwen in plaats van helemaal vanaf nul te beginnen. Vanaf dat moment was het onze taak om de schade te beperken, de dreiging uit te roeien en toezicht te houden, zodat aanvallers niet konden terugkeren. Zonder EDR was de kans groot dat dit was geëscaleerd tot een grootschalige ransomware-aanval. Die combinatie – paraatheid binnen het bedrijf en onmiddellijke externe ondersteuning – heeft voorkomen dat dit tot een volledige stilstand zou leiden."

Voor Tomas Tempelaars was de manier waarop de twee teams samenwerkten net zo belangrijk als het eindresultaat.

"De updates waren kort en duidelijk; we bleven nooit met onbeantwoorde vragen zitten. De manier waarop Eye Security met ons team samenwerkte, gaf ons een gerust gevoel. Ze brachten structuur aan midden in het incident en hielpen ons snel de juiste beslissingen te nemen."
Tomas Tempelaars
CIO

Meer dan alleen incident response

De aanval werd op tijd gestopt, maar de dreiging was nog niet geweken. Daarom heeft Move Intermodal ervoor gekozen om als klant van Eye Security gebruik te blijven maken van Managed Detection and Response (MDR).

"MDR betekent voortdurende waakzaamheid", legt Bas uit. "We reageren niet alleen als er iets gebeurt. We houden voortdurend toezicht, sporen problemen op en ondernemen actie. Voor een sector waarin elk uur stilstand directe financiële en contractuele gevolgen heeft, is dit niveau van monitoring en respons absoluut noodzakelijk."

"Onze systemen worden nu 24 uur per dag bewaakt, en mocht er weer iets gebeuren, dan weten we dat het wordt opgemerkt en onder controle wordt gehouden voordat het uit de hand loopt. Daardoor kunnen we ons concentreren op wat echt belangrijk is: ervoor zorgen dat de goederen blijven stromen."
Tomas Tempelaars
CIO

Uitdagingen

  • Een live dubbele afpersingsaanval, nog maar enkele uren voor de uitrol.
  • Een incident dat buiten het bevoegdheidsgebied van de MSP valt. Er is gespecialiseerde expertise op het gebied van incident response nodig.
  • Geen ruimte voor downtime. De inperkingsmaatregelen moesten de kernactiviteiten beschermen.

Resultaten

  • Een grootschalige ransomware-aanval werd volledig voorkomen. Eye Security heeft de persistentie uitgeschakeld, achterdeurtjes verwijderd, alle inloggegevens gereset en de kwetsbare VPN offline gehaald voordat de cybercriminelen konden terugkeren.
  • De kernactiviteiten zijn nooit stilgevallen. De kernprocessen bleven tijdens het hele incident draaien.
  • Blijvende bescherming voor de toekomst. Move Intermodal is als MDR-klant overgestapt naar Eye Security en wordt nu 24 uur per dag bewaakt door het Europese SOC.

Sectorcontext

70%

het aandeel van ransomware-aanvallen in 2025–2026 waarbij gebruik werd gemaakt van datadiefstal of dubbele afpersing

38%

van alle cyberaanvallen in de transportsector zijn ransomware-aanvallen (VikingCloud)

Waar zit je op de route?

Deze beoordeling van 5 minuten, die is gebaseerd op het NIST Cybersecurity Framework, laat je precies zien waar de hiaten zitten op het gebied van detectie, respons, herstel en risico-overdracht, en hoe Eye Security deze hiaten kan dichten. Er is geen verkoopgesprek nodig.

Start de beoordeling
nist tool

Other Case Studies