Malware komt doorgaans de infrastructuur van een bedrijf binnen via e-mail, maar dit is niet de enige infectiemethode. De voornaamste manier om cyberincidenten te voorkomen, is voorkomen dat malware de infrastructuur van uw bedrijf binnendringt. Daarom richten deskundigen zich bij het ontwikkelen van een informatiebeveiligingsstrategie vaak op de meest voor de hand liggende aanvalsvectoren, zoals e-mailverkeer. De meeste aanvallen beginnen inderdaad met een e-mail, maar vergeet niet dat cybercriminelen nog tal van andere methodes hebben om malware bij hun slachtoffers af te leveren. Deskundigen van Kaspersky’s Global Research & Analysis Team spraken over ongebruikelijke methodes om malware te verspreiden en apparaten te infecteren die ze zijn tegengekomen tijdens het analyseren van recente bedreigingen.
- Typosquatting om een tool te spoofen
De makers van malware met de naam 'AdvancedIPSpyware' besloten hun code op te nemen in de Advanced IP Scanner-tool voor systeembeheerders. Ze maakten twee websites met exact hetzelfde ontwerp als het origineel, plus domeinnamen die slechts één letter verschilden. Ze rekenden er dus op dat het slachtoffer op zoek zou gaan naar een lokaal netwerkbewakingsprogramma en het programma met een achterdeurtje via een nepsite zou downloaden. Interessant is dat de schadelijke versie van Advanced IP Scanner was ondertekend met een legitiem digitaal certificaat, dat lijkt te zijn gestolen.
- Links onder YouTube-video’s
De operators van OnionPoison probeerden iets soortgelijks: ze maakten hun eigen schadelijke versie van de Tor-browser (alleen dan zonder digitale handtekening). Maar om hun nepbrowser te verspreiden, plaatsten ze een link op een populair YouTube-kanaal over online anonimiteit onder een video met instructies voor het installeren van Tor. De geïnfecteerde versie kon niet worden bijgewerkt en bevatte een achterdeurtje voor het downloaden van een aanvullende schadelijke bibliotheek. Dit stelde de aanvallers op hun beurt in staat om willekeurige commando’s in het systeem uit te voeren en om de browsergeschiedenis en WeChat- en QQ-account-ID’s te bemachtigen.
- Malware verspreid via torrents
De makers van CLoader hebben hun malware-installers vermomd als illegale games en nuttige software. Deze methode is meestal meer gericht op thuisgebruikers, maar tegenwoordig – nu op afstand werken de norm is en de bedrijfsgrenzen dus vervagen – kunnen schadelijke torrents ook een bedreiging vormen voor werkcomputers. Slachtoffers die probeerden illegale software via torrents te downloaden, kregen in plaats daarvan malware binnen die als proxyserver op de geïnfecteerde machine kon draaien en aanvullende malware kon installeren of onbevoegde toegang op afstand tot het systeem kon verlenen.
- Zijwaartse beweging via legitieme tools
De laatste versies van de 'BlackBasta-ransomware' kunnen zich via een lokaal netwerk verspreiden met behulp van bepaalde Microsoft-technologieën. Nadat een enkele computer is geïnfecteerd, kan het via de LDAP-bibliotheek verbinding maken met Active Directory, een lijst van computers in het lokale netwerk opvragen, de malware daarop kopiëren en deze op afstand uitvoeren met behulp van het Component Object Model (COM). Deze methode laat minder sporen achter in het systeem en maakt detectie dus moeilijker.
Hoe u zich hier tegen beschermt
Deze voorbeelden tonen aan dat bedrijfsinfrastructuur uitgebreide bescherming nodig heeft. Natuurlijk, een oplossing die alle inkomende e-mail scant op pogingen tot phishing, schadelijke links en bijlages zal u tegen de meeste aanvallen wel beschermen. Maar vergeet niet dat elke computer met internettoegang aanvullend moet zijn uitgerust met een eigen anti-malware-beschermingssysteem. En om beter te begrijpen wat er nu eigenlijk binnen uw bedrijfsnetwerk gebeurt, is het een goed idee om ook EDR-oplossingen in te zetten.
Bron: securelist.com, kaspersky.nl
Meer info over malware of alle begrippen en vormen van A tot Z
Meer malware nieuws
Chinese hackers richten zich op sms-berichten met een nieuwe vorm van malware
Aangenomen wordt dat een Chinese, door de staat gesponsorde hackinggroep achter een nieuwe vorm van malware zit die zich richt op sms-berichten op servers van telecommunicatiebedrijven.
Malware apps in Appstore
Hoewel er behoorlijk wat apps bestaan die je leven een stuk spannender en aangenamer maken, zijn er helaas ook applicaties die het tegenovergestelde lijken te doen. Apple‘s App Store treft maatregelen om deze dubieuze apps te weren, maar kan niet voorkomen dat het soms mis gaat. Zo liet de beveiligingsfirma Wandera afgelopen donderdag weten dat zeventien apps in de App Store geïnfecteerd zouden zijn met clicker trojan malware. De geïnfecteerde apps zouden gebruikt worden om advertentiefraude te plegen door veelvuldig verbinding te maken met advertentienetwerken of websites.
Windows- en Mac-gebruikers opgepast met Flash-updates
Gebruikers van Windows en macOS moeten extra alert zijn voor pop-ups van 'Adobe Flash'. Via valse, misleidende notificaties wordt geprobeerd om jouw systeem te infecteren met malware of ransomware.
Nieuwe Malware ATTOR is compleet spionageplatform
Cybersecurity onderzoekers hebben een nieuw malware ontdekt dat onder andere het gebruik van de encryptiesoftware 'TrueCrypt' op besmette systemen monitort. De malware heet 'Attor' en wordt door antivirusbedrijf 'ESET' als een compleet spionageplatform omschreven.
Malware die audio en video opneemt bij bezoek porno-website
Cybersecurity onderzoekers hebben malware ontdekt die audio en video opneemt als de gebruiker van de besmette machine pornosites bezoekt. Het opgenomen materiaal kan mogelijk worden gebruikt om het slachtoffer af te persen (sextortion).
Face-App malafide? Zaklamp-App niet!?
Onlangs werd FaceApp veel besproken op internet, omdat het bedrijf erachter Russisch is en de app toestemming vraagt voor toegang tot onder andere foto's. Het is duidelijk dat FaceApp niet kwaadaardig is, hoewel het geldige privacy kwesties oplevert. Is dit echter een speciaal geval of moeten we ons zorgen maken over alle apps die we gebruiken? Ik heb het niet over stalkerware-apps, maar over de miljoenen schijnbaar onschadelijke apps die te vinden zijn in de Google Play Store.