Onderzoek WatchGuard: sterke stijging evasive malware; Exchange-servers steeds vaker onder vuur 

27 maart 2024

Het gebruik van malware dat detec­tie­me­thoden probeert te omzeilen (‘evasive malware’) is het laatste kwartaal van 2023 fors gestegen. Daarnaast hebben hackers het steeds vaker voorzien op Exchange-mail­ser­vers. Het aantal ransom­wa­re­be­smet­tingen blijft wel verder afnemen, waar­schijn­lijk door diverse inter­na­ti­o­nale inspan­ningen om ransom­wa­re­bendes uit te schakelen. Dat conclu­deert Watch­Guard Tech­no­lo­gies in zijn meest recente Internet Security Report (ISR).

Het rapport beschrijft de belang­rijkste malwa­re­trends en netwerk- en endpoint­se­cu­ri­ty­drei­gingen die in het vierde kwartaal van 2024 zijn geana­ly­seerd door onder­zoe­kers van het Watch­Guard Threat Lab. Een overzicht van de meest opval­lende bevin­dingen uit het ISR-rapport:

  • Alle soorten malware nemen toe – Het gemid­delde aantal malware-detecties per Firebox steeg met 80% ten opzichte van het vorige kwartaal. Alle soort malware werden daarbij vaker gede­tec­teerd: zowel evasive malware, als reguliere en versleu­telde malware. Dat leidde tot een stijging van de totale hoeveel­heid malwa­re­be­smet­tingen. Ongeveer 55% van de malware kwam binnen via versleu­telde verbin­dingen. Dat is een stijging van 7% ten opzichte van Q3. Het aandeel zero-daymal­ware groeide naar 60% van het totaal, een stijging van 22% ten opzichte van het vorige kwartaal.
  • Twee top‑5 malwa­re­va­ri­anten leiden naar DarkGate-netwerk – Twee van de top‑5 meest verspreide malwa­re­va­ri­anten leiden door naar het DarkGate-netwerk, een gevaar­lijke malwa­re­va­riant waarmee aanval­lers onder andere de controle over systemen kunnen overnemen. Onder de top‑5 meest verspreide malware-detecties bevonden zich JS.Agent.USF en Trojan.GenericKD.67408266. Beide varianten leiden gebrui­kers om naar kwaad­aar­dige links en beide malware loaders proberen DarkGate-malware te instal­leren op het systeem van het slachtoffer. 
  • ‘Living-off-the-land’-technieken leven op - Het vierde kwartaal liet een herop­le­ving zien in script­ge­ba­seerde bedrei­gingen, met een stijging van 77% ten opzichte van het derde kwartaal. PowerS­hell was de belang­rijkste aanvals­vector die hackers misbruikten op endpoints. Brow­ser­ge­ba­seerde exploits namen ook aanzien­lijk toe, met een stijging van 56%. 
  • Exchange-servers liggen vaak onder vuur  – Deze aanvallen zijn specifiek geas­so­ci­eerd met een van de exploits Proxy­Logon, ProxyShell en Proxy­NotS­hell. Deze aanvallen bena­drukken de noodzaak om de afhan­ke­lijk­heid van on-premises e‑mailservers te verminderen.
  • Cyber­aan­vallen steeds vaker als dienst aange­boden – Malware-as-a-service (Maas) blijft groeien in popu­la­ri­teit. Glupteba en GUloader zijn daarbij twee van de meest voor­ko­mende malwa­re­va­ri­anten die in het vierde kwartaal van 2023 werden gede­tec­teerd. Glupteba is een bijzonder geavan­ceerde malware. Deze kan verschil­lende kwaad­aar­dige acties uitvoeren, waaronder het down­lo­aden van andere malware, het stelen van gevoelige infor­matie en het minen van cryptocurrency. 
  • Inter­na­ti­o­nale inspan­ningen tegen ransom­wa­re­groe­pe­ringen boeken resultaat – Opnieuw consta­teerden de onder­zoe­kers een daling van de ransom­ware-detecties in verge­lij­king met het vorige kwartaal. Het totale volume vermin­derde met 20% ten opzichte van het kwartaal daarvoor. Analisten van Watch­Guard merkten ook een daling op in publieke ransom­ware-inbreuken en schrijven deze trend toe aan de voort­du­rende inspan­ningen tegen ransomwarebendes.

Gelaagde verdedigingsstrategie

“De nieuwste bevin­dingen van het Threat Lab tonen aan dat drei­gings­ac­toren steeds geavan­ceer­dere tech­nieken inzetten, waaronder aanvallen op oudere software en systemen. Dit benadrukt de noodzaak voor een gelaagde verde­di­gings­stra­tegie”, aldus Corey Nachreiner, Chief Security Officer bij Watch­Guard. “Het tijdig bijwerken van systemen en software, en het imple­men­teren van moderne, door managed service providers beheerde bevei­li­gings­plat­forms, is essen­tieel om deze bedrei­gingen het hoofd te bieden.” 

De kwar­taal­rap­porten van Watch­Guard zijn gebaseerd op geano­ni­mi­seerde Firebox Feed-gegevens van actieve Watch­Guard Fireboxes waarvan de eigenaren ervoor hebben gekozen gegevens te delen ter directe onder­steu­ning van de onder­zoeks­in­span­ningen van het Threat Lab. 

Bekijk hier het volledige Q4 2023 Internet Security Report voor een meer diep­gaande weergave van het onderzoek van WatchGuard.

Pin It on Pinterest

Share This