FortiGuard Labs voorspelt het samengaan van advanced persistent threats en Cybercrime-as-a-Service (CaaS)

14 november 2022

Fortinet onthult vandaag de voor­spel­lingen van zijn wereld­wijde onder­zoeks­or­ga­ni­satie FortiGuard Labs voor 2023 en de daar­op­vol­gende jaren. Die wijzen op de opkomst van cyber­aan­vallen op basis van Cyber­crime-as-a-Service (CaaS) en misbruik van kwets­baar­heden in niet-tradi­ti­o­nele doel­witten, zoals apparaten aan de netwer­k­rand en virtuele werelden. Het volume en de verschei­den­heid en schaal­om­vang van cyber­be­drei­gingen zullen alle seinen op rood zetten voor security-teams in 2023. De belang­rijkste voor­spel­lingen komen hieronder aan bod. Een nadere bespre­king en belang­rijke aanbe­ve­lingen voor CISO’s is te vinden in deze blog.

Patrick Commers, Business Devel­op­ment Manager Cyber­se­cu­rity Mesh & Sase bij Fortinet België: “Vandaag gebeuren bijna 30% van alle ontdekte cyber­aan­vallen in Europa en verte­gen­woor­digt Europa 41% van de wereld­wijde versprei­ding van ransom­ware met 1,41 miljoen detecties. De meest aange­vallen sector in EMEA was de tele­com­sector. De onder­wijs­sector komt echter op de tweede plaats met 22%, gevolgd door de tech­no­lo­gie­sector met 17%. Cyber­cri­mi­nelen vinden ook voort­du­rend manieren om via nieuwe tech­no­lo­gieën op veel grotere schaal voor versto­ringen te zorgen en schade toe te brengen. CISO’s moeten daarom net zo flexibel en syste­ma­tisch te werk gaan als cybercriminelen.”

Patrick Commers
Patrick Commers

1) Het succes van RaaS is een voorproefje van wat CaaS in petto heeft

Cyber­cri­mi­nelen boekten veel succes met Ransom­ware-as-a-Service (RaaS). Daarom zullen er steeds meer aanvals­tech­nieken in de vorm van een dienst te koop worden aange­boden via het dark web. Cyber­crime-as-a-Service (CaaS) verte­gen­woor­digt een aantrek­ke­lijk verdien­model voor cyber­cri­mi­nelen met uiteen­lo­pende vaar­dig­heids­ni­veaus. Door gebruik te maken van kant-en-klare oplos­singen hoeven zij geen geld meer te steken in de ontwik­ke­ling van een aanvals­plan. Voor door­ge­win­terde cyber­cri­mi­nelen verte­gen­woor­digt de ontwik­ke­ling en verkoop van aanvals­tech­nieken in de vorm van een dienst een simpele, snelle en herhaal­bare manier om geld te verdienen. Abon­ne­ments­ge­ba­seerde CaaS-oplos­singen kunnen hen aan extra omzet­stromen helpen. Cyber­cri­mi­nelen zullen daarnaast gebruik gaan maken van nieuwe aanvals­tech­nieken, zoals het gebruik van deep fakes. Ze zuilen die beeld- en geluids­op­namen en de algo­ritmes die daaraan ten grondslag liggen op bredere schaal ter verkoop aanbieden.

Een van manieren waarop orga­ni­sa­ties zich tegen die nieuwe ontwik­ke­lingen kunnen beschermen is het aanbieden van security awareness-training aan hun personeel. Veel orga­ni­sa­ties bieden op dat gebied al basis­trai­ning aan. Het valt echter aan te raden om nieuwe trai­nings­mo­dules toe te voegen om werk­ne­mers te helpen met het herkennen van nieuwe aanvals­tech­nieken zoals door AI onder­steunde cyberbedreigingen.

2) Reconnaissance-as-a-Service kan de effectiviteit van aanvallen vergroten

Cyber­aan­vallen krijgen een steeds gerichter karakter. Dat vraagt om uitge­breide voor­be­rei­dende verken­ningen. De kans is groot dat cyber­cri­mi­nelen via het dark web een beroep zullen doen op Recon­nais­sance-as-a-Service-oplos­singen om infor­matie over hun doelwit te verza­melen. Die diensten verza­melen onder meer infor­matie over bevei­li­gings­me­cha­nismen, namen van mede­wer­kers van het security-team, het aantal servers, bekende externe kwets­baar­heden en zelfs gestolen aanmel­dings­ge­ge­vens die op het dark web ter verkoop worden aange­boden. Aan de hand van die gegevens leveren ze een blauwdruk voor cyber­aan­vallen aan. Daarmee groeit het belang om cyber­cri­mi­nelen al in de verken­nings­fase een halt toe te roepen.

Het uitzetten van lokaas voor cyber­cri­mi­nelen met behulp van deception-tech­no­logie (mislei­dings­tech­no­logie) is een nuttige manier om verken­ningen op basis van RaaS en CaaS tegen te gaan. De combi­natie van deception-tech­no­logie en een digital risk protec­tion (DRP)-dienst kan orga­ni­sa­ties helpen achter­halen wat cyber­cri­mi­nelen van plan zijn en hen daarmee de baas te blijven.

3) Witwaspraktijken krijgen een boost door automatisering met LaaS

Cyber­cri­mi­nelen maken tegen­woordig van geldezels. Dat zijn stro­mannen die worden gebruikt voor het witwassen van geld, al dan niet met hun medeweten. Om detectie te voorkomen wordt vaak gebruik­ge­maakt van anonieme over­boe­kingen of online cryp­to­beurzen. Het ronselen van geldezels neemt norma­liter veel tijd in beslag, want cyber­cri­mi­nelen laten geen middel onbe­proefd. Zo ontwik­kelen ze websites voor niet-bestaande bedrijven. Ze voegen zelfs vacatures toe om de indruk te wekken dat het om een bonafide onder­ne­ming gaat. Maar het zal niet lang duren voordat cyber­cri­mi­nelen machine learning (ML) gaan inzetten om poten­tiële geldezels te iden­ti­fi­ceren, zodat ze die in kortere tijd voor hun karretje kunnen spannen.

Hand­ma­tige campagnes op basis van geldezels zullen langzaam maar zeker worden ingeruild voor geau­to­ma­ti­seerde diensten voor het verplaatsen van geld via diverse lagen van cryp­to­beurzen. Dat maakt het veel moei­lijker om de herkomst van illegale geld­stromen te traceren. Laun­de­ring-as-a-Service (LaaS), oftewel witwassen als dienst, zou weleens snel de main­stream kunnen bereiken als onderdeel van het groeiende CaaS-aanbod. Die geau­to­ma­ti­seerde witwas­prak­tijken zullen het veel moei­lijker maken voor bedrijven en parti­cu­lieren die slacht­offer worden van die vorm van cyber­cri­mi­na­li­teit om hun geld terug te krijgen.

Voor orga­ni­sa­ties wordt het belang­rijker dan ooit om hun blik naar buiten te richten en inzicht te verwerven in toekom­stige aanvals­me­thoden. Dat is nodig om cyber­aan­vallen voor te kunnen zijn. DRP-diensten zijn onmisbaar voor het evalueren van het externe aanvals­op­per­vlak. Ze helpen met het detec­teren en verhelpen van bevei­li­gings­lekken en leveren contex­tuele infor­matie aan over huidige en toekom­stige cyber­be­drei­gingen. Dat maakt het mogelijk om succes­volle aanvallen te voorkomen.

4) Virtuele steden en online werelden creëren een nieuw aanvalsoppervlak

De komst van de metaverse geeft de aanzet tot nieuwe, meesle­pende erva­ringen in de online wereld. Virtuele steden zijn de eerste voor­beelden van die nieuwe, door augmented reality verrijkte versie van het internet. Retailers intro­du­ceren zelfs digitale producten die consu­menten in die virtuele werelden kunnen aanschaffen. Die nieuwe online bestem­mingen creëren legio nieuwe moge­lijk­heden, maar zetten ook de deur open voor cyber­cri­mi­nelen. Zo is de avatar van gebrui­kers in feite een portaal naar persoon­lijk herleid­bare infor­matie. Vanwege de moge­lijk­heid om goederen en diensten in virtuele steden aan te schaffen groeit het gebruik van digitale wallets, cryp­to­munten en –beurzen en NFT’s voor dat soort trans­ac­ties. Daarmee ontstaat een nieuw aanvals­op­per­vlak waarvan cyber­cri­mi­nelen misbruik kunnen maken. Biome­trisch hacken kan eveneens een reële bedrei­ging gaan vormen. De augmented reality- en virtual reality-compo­nenten van virtuele steden maken het namelijk eenvou­diger voor cyber­cri­mi­nelen om data buit te maken die gebruikt wordt voor iris- en vinger­af­druks­cans en die voor kwaad­aar­dige doel­einden te misbruiken. Ook alle appli­ca­ties, proto­collen en trans­ac­ties binnen die omge­vingen vormen poten­tiële doelwitten.

Of het nu gaat om thuis­werken, leren op afstand of virtuele erva­ringen vanaf elke locatie, integraal overzicht en tegen­maat­re­gelen zijn van cruciaal belang voor succes­volle bevei­li­ging. Geavan­ceerde endpoint detection & response (EDR)-oplos­singen bieden real-time analyses, bescher­ming en tegenmaatregelen.

5) Wiper-malware zullen een nog groter spoor van vernieling aanrichten

Wiper-malware heeft in 2022 een drama­ti­sche comeback gemaakt. Cyber­cri­mi­nelen intro­du­ceerden nieuwe varianten van die tien jaar oude aanvals­tech­niek. Volgens het FortiGuard Labs Global Threat Landscape-rapport voor het eerste halfjaar van 2022 was er sprake van een toename van het aantal malware-varianten die harde schijven wissen. Hoewel dat verband hield met de oorlog in Oekraïne, werd er in nog eens 24 andere landen wiper-malware gede­tec­teerd. Die ontwik­ke­ling is alar­me­rend en zou weleens het begin kunnen zijn van iets veel destructievers.

Cyber­cri­mi­nelen combi­neren nu compu­ter­wormen met wiper-malware en zelfs ransom­ware voor maximaal resultaat. Het gevaar bestaat nu dat malware die door staats­hac­kers is ontwik­keld wordt herge­bruikt door andere cyber­cri­mi­nelen en zelfs wordt aange­boden als CaaS-oplossing. De groot­scha­lige beschik­baar­heid van wiper-malware in combi­natie met de juiste exploits zou in korte tijd op wereld­wijde schaal voor een spoor van vernie­ling kunnen zorgen, zeker nu cyber­cri­mi­nelen zich steeds beter orga­ni­seren. De factor tijd speelt daarmee een uiterst belang­rijke rol voor security-teams bij het detec­teren en neutra­li­seren van cyberbedreigingen.

Het gebruik van door AI onder­steunde inline sand­boxing is een goed uitgangs­punt om real-time bescher­ming te bieden tegen geavan­ceerde ransom­ware en wiper-malware. Als inline sand­boxing wordt geïn­te­greerd met een security-platform zullen alleen onscha­de­lijke bestanden endpoints kunnen bereiken.

Wat deze trends voor security-professionals betekenen

Cyber­cri­mi­nelen ontwik­kelen in snel­trein­vaart nieuwe aanvals­me­thoden, het goede nieuws is dat veel daarvan bekende aanvals­tech­nieken zijn. Security-teams verkeren daarmee in een goede positie om hun orga­ni­satie ertegen te beschermen.

Security-oplos­singen moeten worden onder­steund door machine learning (ML) en arti­fi­cial intel­li­gence (AI), zodat ze in staat om in real time aanvals­pa­tronen te herkennen en cyber­be­drei­gingen te blokkeren. Het gebruik van een bonte verza­me­ling van losstaande bevei­li­gings­op­los­singen biedt niet langer effec­tieve bescher­ming tegen moderne cyber­be­drei­gingen. Een uitge­breid, geïn­te­greerd en geau­to­ma­ti­seerd mesh-platform voor cyber­se­cu­rity is van cruciaal belang om de bevei­li­ging te vereen­vou­digen en veer­krach­tiger te maken. Dat draagt bij aan hechtere inte­gratie, verbeterd overzicht en snellere, geco­ör­di­neerde en doel­tref­fender tegen­maat­re­gelen tegen cyber­be­drei­gingen binnen het hele netwerk.

Pin It on Pinterest

Share This