As-a-service-aanvallen blijven het dreigingslandschap domineren, waarbij Malware-as-a-Service (MaaS) en Ransomware-as-a-Service (RaaS)-tools het meest worden ingezet. Dat zegt Darktrace in zijn halfjaarlijkse rapport over de tweede helft van 2023. As-a-Service-tools voorzien aanvallers van kant-en-klare malware, sjablonen voor phishing-e-mails, betalingsverwerkingssystemen en hulplijnen, zodat zelfs criminelen met beperkte technische kennis aanvallen kunnen uitvoeren.
De meest voorkomende as-a-Service-tools die Darktrace van juli tot december 2023 observeerde, waren
- Malware-loaders (77% van de onderzochte bedreigingen), die andere vormen van malware kunnen leveren en uitvoeren en aanvallers in staat stellen zich herhaaldelijk op getroffen netwerken te richten;
- Cryptominers (52% van de onderzochte bedreigingen), die een geïnfecteerd apparaat gebruiken om cryptocurrency te minen;
- Botnets (39% van de onderzochte bedreigingen), registreren gebruikers in netwerken van geïnfecteerde apparaten, die aanvallers vervolgens kunnen gebruiken bij grootschalige aanvallen op andere doelen;
- Informatiestelende malware (36% van de onderzochte bedreigingen), kwaadaardige software zoals spyware of wormen, ontworpen om in het geheim toegang te krijgen tot gevoelige gegevens van de computer of het netwerk van een slachtoffer en deze te verzamelen;
- Proxybotnets (15% van de onderzochte bedreigingen), meer geavanceerde botnets die proxy’s gebruiken om de ware bron van hun activiteiten te verbergen.
Uit het rapport blijkt ook dat er een wisseling van de wacht heeft plaatsgevonden. In zijn ‘First 6: Half-Year Threat Report’ identificeerde Darktrace de Hive-ransomware als een van de grootste Ransomware-as-a-Service-aanvallen. Met de ontmanteling van Hive door de Amerikaanse overheid in januari 2023 zag het bedrijf de snelle groei van een reeks nieuwe bedreigingen die de leemte opvullen, waaronder ScamClub, een malvertising actor die berucht is vanwege het verspreiden van valse viruswaarschuwingen naar belangrijke nieuwssites, en AsyncRAT, verantwoordelijk voor het aanvallen van Amerikaanse infrastructuurmedewerkers in de afgelopen maanden.
Conventionele beveiligingsmaatregelen omzeilen
Darktrace vond tussen 1 september en 31 december 2023 10,4 miljoen phishing-e-mails binnen zijn klantenbestand. Maar het is duidelijk dat cybercriminelen steeds geavanceerdere tools en tactieken omarmen, die traditionele beveiligingsparameters omzeilen. “Een voorbeeld is de opkomst van Microsoft Teams-phishing, waarbij aanvallers via Teams contact opnemen met werknemers, zich voordoen als een collega en hen ertoe verleiden op kwaadaardige links te klikken.” In één geval in september 2023 identificeerde Darktrace een vermoedelijke Teams-phisher die had geprobeerd om gebruikers te misleiden zodat ze op een SharePoint-link klikten die de DarkGate-malware moest downloaden en andere vormen van malware over het netwerk verspreiden.
Een andere nieuwe trend is de groei van malware die is ontwikkeld met meerdere functies om maximale schade aan te richten. Deze bedreigingen in de vorm van een Zwitsers zakmes worden vaak ingezet door geavanceerde groepen zoals cyberkartels. Een voorbeeld is de recente Black Basta-ransomware, die ook de banktrojan Qbot voor diefstal van inloggegevens verspreidt. “Met dergelijke multitasking-malware proberen aanvallers meer rendement te genereren uit infecties.”