Spionage, ontwrichting en financieel gewin

Gepubliceerd op 13 oktober 2021 om 15:00

Het afgelopen jaar kwam 58% van alle door Microsoft waargenomen cyberaanvallen vanuit natiestaten uit Rusland. En aanvallen van Russische natiestaten worden steeds effectiever, van een succesvol compromispercentage van 21% vorig jaar naar een percentage van 32% dit jaar. Dit meldt Microsoft in zijn 'Microsoft Digital Defense Report'.

Microsoft meldt op zijn website in een blog namens Tom Burt, Vice President Customer Trust and Security het volgende:

Russische natiestatelijke actoren richten zich steeds meer op overheidsinstanties voor het verzamelen van inlichtingen, die van 3% van hun doelwitten een jaar geleden zijn gestegen naar 53% - grotendeels instanties die betrokken zijn bij buitenlands beleid, nationale veiligheid of defensie. De top drie van landen die het doelwit waren van Russische natiestaten waren de Verenigde Staten, Oekraïne en het VK.

Dit zijn slechts enkele van de inzichten in het tweede jaarlijkse Microsoft Digital Defense Report, dat we vorige week hebben uitgebracht. Het Microsoft Digital Defense Report bestrijkt de periode van juli 2020 tot juni 2021, en de bevindingen hebben betrekking op trends op het gebied van nationale activiteiten, cybercriminaliteit, beveiliging van de toeleveringsketen, hybride werk en desinformatie.

Rusland is niet de enige natiestaat die zijn aanpak ontwikkelt, en spionage is niet het enige doel voor natiestaataanvallen dit jaar.

Na Rusland kwam het grootste aantal aanvallen dat we hebben waargenomen uit Noord-Korea, Iran en China; Zuid-Korea, Turkije (een nieuwkomer in onze rapportage) en Vietnam waren ook actief, maar vertegenwoordigen veel minder volume.

Spionage, ontwrichting en financieel gewin

Hoewel spionage het meest voorkomende doel is voor aanvallen van natiestaten, onthullen sommige aanvallersactiviteiten andere doelen, waaronder:

Iran, dat het afgelopen jaar zijn doelwitten op Israël verviervoudigde en verwoestende aanvallen lanceerde onder verhoogde spanningen tussen de twee landen

Noord-Korea, dat zich richtte op cryptocurrency-bedrijven voor winst toen zijn economie werd gedecimeerd door sancties en Covid-19
21% van de aanvallen die we hebben waargenomen bij nationale actoren was gericht op consumenten en 79% op ondernemingen, met als meest gerichte sectoren de overheid (48%), ngo's en denktanks (31%), onderwijs (3%), intergouvernementele organisaties (3% ), IT (2%), energie (1%) en media (1%).

Hoewel China niet uniek is in het verzamelen van informatie, is het opmerkelijk dat verschillende Chinese actoren een reeks voorheen niet-geïdentificeerde kwetsbaarheden hebben gebruikt. HAFNIUM- aanvallen gericht op on-premises Exchange-servers zijn veel gepubliceerd, maar naast de zero-day-kwetsbaarheid die bij die aanvallen werd gebruikt, heeft Microsoft eerder dit jaar een Pulse Secure VPN- zeroday en een SolarWinds-zeroday gedetecteerd en gerapporteerd , beide worden misbruikt door Chinese acteurs.

China gebruikt zijn inlichtingenvergaring ook voor verschillende doeleinden. Een Chinese acteur, CHROMIUM, heeft zich gericht op entiteiten in India, Maleisië, Mongolië, Pakistan en Thailand om sociale, economische en politieke informatie over zijn buurlanden te verzamelen. Een andere Chinese acteur, NICKEL, heeft zich gericht op ministeries van Buitenlandse Zaken in Midden- en Zuid-Amerika en Europa. Naarmate de invloed van China verschuift met het Belt and Road Initiative van het land, verwachten we dat deze actoren het verzamelen van cyberinformatie zullen blijven gebruiken voor inzicht in investeringen, onderhandelingen en invloed. Tot slot zijn Chinese acteurs opmerkelijk volhardend; zelfs nadat we het hebben onthuld China's pogingen om inlichtingen te verzamelen tegen personen die betrokken waren bij de verkiezingen van 2020, zijn acteur ZIRCONIUM zette zijn activiteiten voort tijdens de verkiezingsdag.

In totaal hebben we klanten de afgelopen drie jaar 20.500 keer geïnformeerd over pogingen van alle nationale actoren om hun systemen te doorbreken. Voor alle duidelijkheid: Microsoft observeert niet elke wereldwijde cyberaanval. We hebben bijvoorbeeld beperkt zicht op aanvallen gericht op on-premises systemen die organisaties zelf beheren, zoals de Exchange Server- aanvallen eerder dit jaar, en aanvallen gericht op klanten van andere technologieleveranciers. We zijn van mening dat het delen van de gegevens die we over deze bedreigingen hebben, nuttig is voor klanten, beleidsmakers en de bredere beveiligingsgemeenschap, en we nodigen anderen uit om te delen wat ze zien met hun zichtbaarheid. Het goede nieuws is dat ons inzicht in bedreigingen en ons vermogen om ze te helpen stoppen, zal blijven groeien naarmate meer organisaties naar de cloud verhuizen.

Ransomware pandemie

Cybercriminaliteit – vooral ransomware – blijft een ernstige en groeiende plaag, zoals blijkt uit het Microsoft Digital Defense Report van dit jaar. Maar terwijl nationale actoren zich vooral richten op slachtoffers met nuttige informatie, richten cybercriminelen zich op slachtoffers met geld. Hierdoor hebben de targets vaak een ander profiel. Cybercrime-aanvallen op kritieke infrastructuur, zoals de ransomware-aanval op Colonial Pipeline, halen vaak de krantenkoppen. De vijf belangrijkste sectoren waarop het afgelopen jaar is gericht op basis van ransomware-activiteiten door ons Detection and Response Team (DART), zijn consumentendetailhandel (13%), financiële dienstverlening (12%), productie (12%), overheid (11%) en gezondheidszorg (9%). De Verenigde Staten zijn verreweg het meest aangevallen land en ontvangen meer dan het drievoudige van de ransomware-aanvallen van het volgende meest aangevallen land. De VS wordt gevolgd door China,

CaaS

In het afgelopen jaar is de 'cybercrime-as-a-service'-economie overgegaan van een ontluikende maar snelgroeiende industrie naar een volwassen criminele onderneming. Tegenwoordig heeft iedereen, ongeacht technische kennis, toegang tot een robuuste online marktplaats om het scala aan services te kopen dat nodig is om aanvallen voor elk doel uit te voeren. De marktplaats heeft drie componenten.

  • Ten eerste, naarmate de vraag is toegenomen, richten criminelen zich steeds meer op het specialiseren in gedifferentieerde kant-en-klare infectiekits en het vergroten van het gebruik van automatisering, het verlagen van hun kosten en het vergroten van hun schaal. We hebben kits gezien die voor slechts $ 66 worden verkocht.
  • Ten tweede leveren afzonderlijke leveranciers gecompromitteerde inloggegevens die nodig zijn om toegang te krijgen tot de systemen van mensen en de kits te implementeren. We hebben gezien dat referenties van $ 1 tot $ 50 per stuk verkochten, afhankelijk van de waargenomen waarde van het doelwit.
  • Derde, cryptocurrency escrow-services dienen als makelaars tussen kopers en verkopers om ervoor te zorgen dat de kits en inloggegevens presteren zoals aangeboden. We zijn ook begonnen met het identificeren van geavanceerde kits die niet alleen slachtoffergegevens verstrekken aan de crimineel die de kit heeft gekocht en ingezet, maar ook in het geheim de gegevens verstrekken aan de entiteit die de kit heeft gemaakt.

Ransomware blijft een van de grootste cybercriminaliteitsbedreigingen en is het afgelopen jaar blijven evolueren om meer ontwrichtend te worden. In plaats van zich te concentreren op geautomatiseerde aanvallen die afhankelijk zijn van volume en gemakkelijk te betalen lage eisen om winst te genereren, gebruikt door mensen bediende ransomware intelligentie die is verkregen uit online bronnen, het stelen en bestuderen van de financiële en verzekeringsdocumenten van een slachtoffer en het onderzoeken van gecompromitteerde netwerken om doelen te selecteren en veel hoger in te stellen losgeld eisen.

Verdedigingslinie

Terugvechten in een hybride werkomgeving

Naarmate online bedreigingen toenemen in volume, verfijning en impact, moeten we allemaal stappen ondernemen om de eerste verdedigingslinie te versterken. Het toepassen van fundamentele hygiëne op het gebied van cyberbeveiliging, zoals tanden poetsen om gaatjes te voorkomen of uw veiligheidsgordel omdoen om uw leven te beschermen, zijn basisstappen die we allemaal moeten nemen.

Minder dan 20% van onze klanten gebruikt sterke authenticatiefuncties zoals multifactor authenticatie of MFA. We bieden dit gratis aan en organisaties kunnen het standaard inschakelen voor hun gebruikers. Als organisaties gewoon MFA zouden toepassen, anti-malware zouden gebruiken en hun systemen up-to-date zouden houden, zouden ze beschermd zijn tegen meer dan 99% van de aanvallen die we tegenwoordig zien.

Natuurlijk spelen technologiebedrijven zoals Microsoft een belangrijke rol bij het ontwikkelen van veilige software, het ontwikkelen van geavanceerde cyberbeveiligingsproducten en -services voor klanten die ze willen inzetten, en het detecteren en stoppen van bedreigingen. Maar organisaties die basismaatregelen nemen om zichzelf te beschermen, gaan verder dan de meest geavanceerde stappen die technologiebedrijven en overheden kunnen nemen om hen te beschermen. Het goede nieuws is dat we in de afgelopen 18 maanden een toename van 220% hebben gezien in het gebruik van sterke authenticatie, omdat bedrijven hebben nagedacht over het vergroten van hun beveiligingshouding in een externe werkomgeving. Het slechte nieuws is dat we nog een lange weg te gaan hebben. Een deel van de oplossing moet bestaan uit het opleiden van meer cyberbeveiligingsprofessionals die organisaties van alle soorten kunnen helpen veilig te blijven,

Hoopvolle trends

Er zijn drie trends die ons ook hoop geven

  • Ten eerste heeft de Amerikaanse regering ongekende stappen genomen om cyberbeveiliging aan te pakken met behulp van wetten en autoriteit die al in de boeken staan. De in mei aangekondigde Executive Order heeft een lange weg afgelegd om de Amerikaanse federale regering en degenen waarmee zij samenwerkt veiliger te maken, en het leiderschap van het Witte Huis in de samenwerking met de particuliere sector te midden van de Exchange Server-aanvallen door HAFNIUM eerder dit jaar een nieuwe standaard voor incidentgerelateerde samenwerking.
  • Ten tweede introduceren en voeren overheden over de hele wereld nieuwe wetten in die zaken als verplichte rapportage vereisen wanneer organisaties cyberaanvallen ontdekken, zodat de juiste overheidsinstanties een idee hebben van de omvang van het probleem en incidenten kunnen onderzoeken met hun middelen.
  • Ten derde treden zowel overheden als bedrijven vrijwillig naar voren als ze het slachtoffer zijn van aanvallen. Deze transparantie helpt iedereen het probleem beter te begrijpen en maakt een grotere betrokkenheid van de overheid en eerstehulpverleners mogelijk.

De trends zijn duidelijk:

Natiestaten maken steeds meer gebruik van cyberaanvallen en zullen dat blijven doen voor wat hun politieke doelstellingen ook zijn, of dat nu spionage, ontwrichting of vernietiging is. We verwachten dat meer landen zullen toetreden tot de lijst van degenen die zich bezighouden met offensieve cyberoperaties, en dat die operaties brutaler, hardnekkiger en schadelijker zullen worden, tenzij er ernstigere gevolgen zijn. En de markt voor cybercriminaliteit zal steeds geavanceerder en gespecialiseerder worden, tenzij we allemaal ons werk ontwikkelen om ze te stoppen. Er wordt meer dan ooit gewerkt aan het wegnemen van deze zorgen, maar we zullen ervoor moeten zorgen dat ze de komende jaren bovenaan de nationale en internationale agenda's blijven staan.

FY 21 Microsoft Digital Defense Report
PDF – 13,7 MB 160 downloads

Bron: microsoft.com, dutchitchannel.nl

Bekijk alle vormen en begrippen 》

Actuele aanvallen overzicht per dag 》

Ernstige kwetsbaarheden 》

Meer rapporten bekijken of downloaden 》

 

Tips of verdachte activiteiten gezien? Meld het hier.

Cybercrime gerelateerde berichten

Stelling: Het gebruik van wachtwoorden is een verouderde beveiligingstechniek die zijn langste tijd heeft gehad

Iedere seconde vinden er ergens ter wereld wel nieuwe pogingen plaats van cybercriminelen om websites, diensten, bedrijven of consumenten te hacken. Niet geheel onverwachts is er dus ook een toenemende kans op gelekte wachtwoorden, waardoor cybercriminelen eenvoudig toegang tot bedrijfsgegevens krijgen, aldus Beyond Identity, een leverancier van wachtwoordloze oplossingen voor identiteitsbeheer. Vorige maand meldde CyberNews dat er een bestand met de naam 'RockYou2021.txt' op een populair hackersforum is gezet. Daarbij gaat het om een verzameling van 8,4 miljard wereldwijd gelekte wachtwoorden. Ook in Nederland is het lekken van wachtwoorden schering en inslag.

Lees meer »

De belangrijkste cyberdreigingen voor Industrial Control Systems

Het beveiligen van industriële beheersystemen (Industrial Control Systems / ICS) is van vitaal belang. Onder meer de beveiliging van endpoints, de systemen waarop eindgebruikers vertrouwen, moet hierbij voldoende krijgen. In een rapport waarschuwt Trend Micro voor de risico’s en zet de belangrijkste dreigingen op een rijtje.

Lees meer »

10 jaar Cybersecuritybeeld Nederland: basis beveiligingsmaatregelen nog altijd niet op orde

Al tien jaar publiceert de overheid het Cybersecuritybeeld Nederland (CSBN) waarin cyberdreigingen en de kwetsbaarheid van de Nederlandse digitale infrastructuur centraal staan. De boodschap is al die tijd nagenoeg niet veranderd, en dat is dat organisaties basale beveiligingsmaatregelen nog altijd niet op orde hebben. Er ontstaat echter een kloof tussen bedrijven die wel en niet digitaal weerbaar zijn, zo laat de Nationaal Coördinator Terrorismebestrijding (NCTV) weten.

Lees meer »

De grootste cyberaanvallen van 2021

De afgelopen jaren is het moeilijk geworden om het feit te negeren dat het digitale leven waar we allemaal deel van uitmaken volledig kwetsbaar is voor cybercriminelen. Hackers zijn blij met bijna elke mogelijkheid om geld te verdienen of plezier te hebben - van het creëren van een gratis lidmaatschap van een sportschool voor hun hele gezin tot het hacken van energiesystemen van hele landen.

Lees meer »

De meest voorkomende soorten cyberaanvallen in 2021

Het aantal cyberincidenten in 2021 is beangstigend, ook al zijn er pas zes maanden verstreken. Inbreken in een waterleidingnet in Florida en proberen het water te vergiftigen voor 15.000 inwoners. Een cyberaanval op het kanaal 9News Australia heeft ochtendshows geannuleerd. Een ransomware-aanval veroorzaakte de sluiting van de grootste brandstofpijpleiding in de VS en kostte $ 5 miljoen. En dat is slechts een deel van het droevige nieuws voor nu.

Lees meer »