‘bedreigingen landschap in ongekende mate gegroeid. Cybercriminelen maken maximaal misbruik van het uitdijende aanvalsoppervlak van organisaties’

25 februari 2021

Fortinet publi­ceert vandaag zijn half­jaar­lijkse Global Threat Landscape Report. Dit rapport is gebaseerd op bedrei­gings­in­for­matie die FortiGuard Labs in de tweede helft van 2020 verza­melde. Uit de onder­zoeks­re­sul­taten blijkt dat het bedrei­gings­land­schap in ongekende mate is gegroeid. Cyber­cri­mi­nelen maken maximaal misbruik van het uitdij­ende aanvals­op­per­vlak van orga­ni­sa­ties om hun wereld­wijde acti­vi­teiten op te schalen. Ze richtten hun pijlen daarbij op de grote aantallen thuis­wer­kers en mensen die op afstand leren. Ze maken daarnaast gebruik van slimmere tech­nieken voor het uitvoeren van aanvallen op digitale toevoer­ke­tens en zelfs het kern­net­werk van organisaties. 

De belang­rijkste onder­zoeks­be­vin­dingen zijn:

  • De toevloed aan ransom­ware houdt aan: De onder­zoeks­ge­ge­vens van FortiGuard Labs wijzen op een zeven­vou­dige toename van ransom­ware-acti­vi­teit ten opzichte van het eerste halfjaar van 2020. Aan deze forse groei liggen twee trends ten grondslag: de opkomst van Ransom­ware-as-a-Service (RaaS) en de focus van crimi­nelen op hoge sommen losgeld. Ze persen hun slacht­of­fers tegen­woordig ook af door te dreigen om gestolen data openbaar te maken. De meest voor­ko­mende ransom­ware-varianten waren EgregorRyuk, Conti, Thanos, Ragnar, Wasted­Locker, Phobos/​EKING en Bazar­Lo­ader. De sectoren die het zwaarst door ransom­ware-aanvallen werden getroffen waren de gezond­heids­zorg, zakelijke dienst­ver­le­ning, dienst­ver­le­ning aan consu­menten, de publieke sector en finan­ciële dienst­ver­le­ning. Om de groeiende toene­mende risico’s rond ransom­ware effectief op te kunnen vangen moeten orga­ni­sa­ties zorgen voor tijdige en volledige back-ups. Daarvan moeten ze bovendien kopieën op een veilige externe locatie opslaan. Verder is het belang­rijk om te kiezen voor een bevei­li­gings­stra­tegie die voorziet in zero trust toegang en netwerk­seg­men­tatie om de risico’s tot een minimum te beperken.
  • De toevoer­keten vormt een populair doelwit: Aanvallen op supply chains – of toevoer­ke­tens – kennen een jaren­lange geschie­denis, maar de Solar­Winds-hack maakte pas echt de tongen los. Het gebruik van indi­ca­tors of compro­mise (IoC’s) werpen licht op de manier waarop deze supply chain-aanval in zijn werk ging. In december 2020 werd er op wereld­wijde schaal commu­ni­ca­tie­ver­keer met een command & control center (kwaad­aar­dige inter­net­in­fra­struc­tuur) gede­tec­teerd die verband hield met SUNBURST, een update van moni­to­ringsoft­ware die door hackers tot een Trojaans paard was omgevormd. Uit de onder­zoeks­ge­ge­vens blijkt daarnaast dat er hoogst­waar­schijn­lijk sprake is geweest van een domino-effect binnen de toevoer­keten waarbij er steeds meer orga­ni­sa­ties werden getroffen Dit maakt de gevaren van de sterke onder­linge verbon­den­heid binnen de moderne toevoer­keten op pijnlijke wijze duidelijk en onder­streept het belang van effectief risicobeheer.
  • Cyber­cri­mi­nelen volgen de online acti­vi­teiten van werk­ne­mers op de voet: Een analyse van de meest voor­ko­mende cate­go­rieën malware werpt licht op de tech­nieken die cyber­cri­mi­nelen het vaakst gebruiken om een aanwe­zig­heid binnen bedrijfs­net­werken te verkrijgen. Het belang­rijkste aanvals­doel waren Microsoft-plat­formen. Cyber­cri­mi­nelen maken misbruik van de docu­menten die werk­ne­mers tijdens een doorsnee werkdag genereren en raad­plegen. Zoals gewoon­lijk verte­gen­woor­digen browsers eveneens een belang­rijk slagveld. In deze categorie was onder meer sprake van phishing-sites met malware en scripts die code injec­teren of gebrui­kers omleiden naar kwaad­aar­dige websites. Dit soort cyber­be­drei­gingen neemt onver­mij­de­lijk in aantal toe tijdens wereld­wijde crises en piek­pe­ri­oden voor de inter­net­handel. Voor de corona­crisis werden werk­ne­mers op kantoor beschermd door inter­net­fil­ters, maar nu ze thuis werken worden ze sterker aan aller­hande cyber­be­drei­gingen blootgesteld.
  • Thuis­werk­om­ge­vingen vormen nog altijd een doelwit:In 2020 begonnen de grenzen tussen werk en privé steeds verder te vervangen. Cyber­cri­mi­nelen richten hun pijlen nu op thuis­wer­kers om een stap dichter bij het bedrijfs­net­werk te komen. In de tweede helft van 2020 bleken de meeste exploits (tech­nieken voor het misbruiken van kwets­baar­heden) gericht op Internet of Things (IoT)-apparaten die in veel huis­hou­dens worden aange­troffen. Met elk IoT-apparaat ontstaat als het ware een nieuwe netwer­k­rand die moet worden beschermd. Dit vraagt om moni­to­ring en toepas­sing van bevei­li­gings­re­gels op elk apparaat.
  • Nieuwe cyber­cri­mi­nelen op het wereld­to­neel: Advanced Persis­tent Threat (APT)-groeperingen blijven op aller­hande manieren misbruik maken van de corona­crisis. Wat ze vaak met elkaar gemeen hebben, is dat hun aanvallen zijn gericht op het buitmaken van grote hoeveel­heden persoon­lijke infor­matie of intel­lec­tueel eigendom. Vaak is er sprake van spionage door staat­hac­kers. Eind 2020 was er een toename van aanvallen van ATP’s op orga­ni­sa­ties die zich bezig­hielden met onderzoek en ontwik­ke­ling op het gebied van vaccins en het formu­leren van nationaal of inter­na­ti­o­naal coro­na­be­leid. Doel­witten waren onder meer over­heids­in­stel­lingen, farma­ceu­ti­sche bedrijven en medische onderzoeksbureaus.
  • De curve van exploits afvlakken: Patching blijft een prio­ri­teit voor orga­ni­sa­ties, omdat cyber­cri­mi­nelen grif gebruik­maken van kwets­baar­heden. Uit gegevens over de ontwik­ke­ling van 1.500 exploits gedurende de afgelopen twee jaar blijkt hoe snel en hoe ver sommige exploits zich kunnen verspreiden. Dit lijkt echter alleen in zeldzame gevallen te gebeuren. Want als men een wille­keu­rige exploit kiest, is de kans dat een orga­ni­satie daarmee wordt aange­vallen volgens de data een op de duizend. Ongeveer 6% van alle exploits trof ruim 1% van alle bedrijven in de eerste maand. En zelfs na een jaar had 91% van alle exploits deze drem­pel­waarde van 1% niet over­schreden. Toch blijft het advies om de focus te richten op het verhelpen van kwets­baar­heden waarvoor bekende exploits bestaan en prio­ri­teit toe te kennen aan de exploits die zich het snelst in het veld verspreiden.

De noodzaak van een geïntegreerde aanpak en bedrijfsbrede security awareness

Orga­ni­sa­ties worden op alle fronten met cyber­aan­vallen bestookt. De aanle­ve­ring van up-to-date bedrei­gings­in­for­matie blijft van cruciaal belang voor het verwerven van inzicht in deze cyber­be­drei­gingen en de manier waarop bestaande en nieuwe aanvals­ka­nalen moeten worden beschermd. Een bedrijfs­breed overzicht is eveneens onont­beer­lijk, zeker gezien het grote aantal thuis- en tele­wer­kers. Met elk apparaat groeit het aanvals­op­per­vlak dat bewaakt en beveiligd moet worden. De inzet van arti­fi­cial intel­li­gence (AI) en geau­to­ma­ti­seerde bedrei­gings­de­tectie kan orga­ni­sa­ties helpen om aanvallen snel af te slaan en de bevei­li­ging uit te breiden naar alle netwer­k­randen. Bedrijfs­brede security awareness-training zou eveneens een prio­ri­teit moeten vormen. Cyber­hy­giëne vormt namelijk niet alleen het domein van IT- en bevei­li­gings­teams. Alle werk­ne­mers moeten regel­matig bevei­li­gings­trai­ning krijgen en weten welke best practices ze kunnen toepassen om zichzelf en hun orga­ni­satie veilig te houden.

Derek Manky, chief Security Insights & Global Threat Alliances bij FortiGuard Labs: “In heel 2020 was er sprake van een explo­sieve groei van het bedrei­gings­land­schap. De corona­crisis was daar in belang­rijke mate verant­woor­de­lijk voor. Onder­tussen scherpten cyber­cri­mi­nelen hun aanvals­tech­nieken steeds verder aan, met verwoes­tende gevolgen. Ze maakten maximaal misbruik van de groei van het digitale aanvals­op­per­vlak. Ze richtten hun pijlen op thuis­wer­kers, mensen die op afstand leren en de digitale toevoer­keten. In de moderne digitale wereld is alles met elkaar verbonden en daarmee zijn de cyberrisico’s groter dan ooit. Een geïn­te­greerd, door arti­fi­cial intel­li­gence aange­stuurd security-platform in combi­natie met de aanle­ve­ring van praktisch toepas­bare bedrei­gings­in­for­matie is van cruciaal belang om bescher­ming te bieden voor alle netwer­k­randen en om cyber­be­drei­gingen direct te detec­teren en blokkeren.” 

Pin It on Pinterest

Share This