‘Meeste malware is onzichtbaar zonder https-inspectie’

25 juni 2020

Twee derde van de malware wordt afge­le­verd via versleu­telde https-verbin­dingen. In 72 procent van de gevallen gaat het bovendien om zeroday-malware die nog geen anti­vi­rus­hand­te­ke­ning heeft. Dat conclu­deert Watch­Guard Tech­no­lo­gies in zijn Internet Security Report over het eerste kwartaal van 2020. Secu­ri­ty­op­los­singen met https-inspectie en geavan­ceerde malwa­re­de­tectie op basis van gedrag zijn dan ook cruciaal om moderne malware effectief te bestrijden. 

Het Internet Security Report geeft bedrijven, dienst­ver­le­ners en eind­ge­brui­kers een beter inzicht in het huidige drei­gings­land­schap. Het rapport bevat relevante data, trends, onder­zoeks­uit­kom­sten en adviezen voor een solide bevei­li­ging. Voor het eerst is ook gekeken naar het percen­tage malware dat binnen­komt via versleu­telde https-verbin­dingen. Dit zijn de belang­rijkste overige conclusies: 

  • Monero-cryp­to­mi­ners winnen aan popu­la­ri­teit. Uit de top tien domeinen die malware verspreidden in Q1 (in kaart gebracht met WatchGuard’s DNS-filte­rings­er­vice DNSWatch) werden er vijf ingezet voor het hosten of aansturen van Monero-cryp­to­mi­ners. Een mogelijke verkla­ring is dat het toevoegen van een cryp­to­mi­ning­mo­dule voor cyber­cri­mi­nelen een eenvou­dige manier is om inkomsten te genereren.
  • Cyber­cri­mi­nelen richten pijlen op Groot-Brit­tannië en Duitsland. Britse en Duitse orga­ni­sa­ties waren een prominent doelwit van vrijwel alle malwa­re­va­ri­anten in WatchGuard’s lijst met meest voor­ko­mende malware. 
  • De impact van het coro­na­virus. De wereld­wijde COVID-19-pandemie en de daarmee gepaard gaande transitie naar thuis­werken heeft het drei­gings­land­schap ingrij­pend veranderd. Alleen al in de eerste drie maanden van 2020 zagen we een enorme toename van het aantal aanvallen op indi­vi­duen. In het rapport vindt u een uitge­breide analyse.
  • Flawed-Ammyy en Cryxos maken sprong in malwa­rerang­lijsten. De trojan Cryxos staat derde in de top vijf met versleu­telde malware en de top vijf met meest voor­ko­mende malware. Deze malware wordt vooral ingezet in Hongkong. Cryxos komt binnen als e‑mailbijlage vermomd als een factuur en vraagt gebrui­kers om hun e‑mailadres en wacht­woord in te voeren, waarna deze worden opge­slagen. Flawed-Ammyy wordt gebruikt voor oplich­tings­prak­tijken waarbij de aanvaller zich voordoet als een mede­werker die tech­ni­sche onder­steu­ning biedt en vervol­gens via de Ammy Admin-support­soft­ware toegang krijgt tot de computer van het slachtoffer.
  • Opleving netwerk­aan­vallen via drie jaar oude kwets­baar­heid in Adobe. Een exploit van Adobe Acrobat Reader die in augustus 2017 is gepatcht, stond in Q1 2020 voor het eerst in WatchGuard’s lijst met meest voor­ko­mende netwerk­aan­vallen. Dat deze kwets­baar­heid enkele jaren na de ontdek­king weer opduikt, onder­streept hoe belang­rijk het is om systemen regel­matig te patchen en updaten.
  • Mapp Engage, AT&T en Bet365 doelwit van spearphis­hing­cam­pagnes. In Q1 haalden drie nieuwe domeinen die phis­hing­cam­pagnes hosten de top tien van Watch­Guard. Hierbij werden marke­ting­plat­form Mapp Engage, online gokplat­form Bet365 (deze campagne was in het Chinees) en een inlog­pa­gina van tele­com­pro­vider AT&T (deze campagne is niet meer actief) nagebootst.
  • Afname in malware- en netwerk­aan­vallen. In het eerste kwartaal werd 6,9 procent minder malware gede­tec­teerd en 11,6 procent minder netwerk­aan­vallen. Dat terwijl het aantal Fireboxes dat data gene­reerde met 9 procent steeg. Mogelijk hangt dit samen met de COVID-19-pandemie. Hierdoor werken meer mensen vanuit huis en begeven zich minder poten­tiële doel­witten op het bedrijfsnetwerk. 

Gelaagde beveiliging

“Sommige orga­ni­sa­ties zijn huiverig om https-inspectie in te stellen vanwege het extra werk dat hierbij komt kijken”, zegt Corey Nachreiner, chief tech­no­logy officer bij Watch­Guard. “Onze data laten echter duidelijk zien dat een ruime meer­der­heid van de malware wordt afge­le­verd via versleu­telde verbin­dingen. Het is simpelweg geen optie meer om verkeer onge­ïn­spec­teerd door te laten. Malware wordt steeds geavan­ceerder en moei­lijker te detec­teren. De enige betrouw­bare verde­di­ging bestaat uit een reeks gelaagde secu­ri­ty­dien­sten, waaronder geavan­ceerde threat detection en https-inspectie.”

Uit onaf­han­ke­lijke testen blijkt dat Watch­Guard-producten hoge door­voer­snel­heden blijven halen als ze https-verkeer inspec­teren. Dit is zeker niet vanzelf­spre­kend. Zo toonde onderzoek van het bekende testlab Miercom aan dat de Firebox M370 beter presteert dan concur­re­rende producten tijdens inspectie van https-verkeer met volledige security ingeschakeld. 

U kunt het volledige Internet Security Report over Q1 2020 hier downloaden.

Pin It on Pinterest

Share This