Cyberaanvallers hebben in 2022 meer dan 500 unieke tools en tactieken gebruikt, zo blijkt uit Sophos’ Active Adversary Reportfor Business Leaders

28 april 2023

Sophos publi­ceerde zijn Active Adversary Report for Business Leaders, een diepte-onderzoek naar de veran­de­rende gedra­gingen en aanvals­tech­nieken die vijanden in 2022 gebruikten. De geana­ly­seerde gegevens, afkomstig van meer dan 150 inci­den­tres­ponsen (IR) van Sophos, wezen op meer dan 500 unieke tools en tech­nieken, waaronder 118 ‘living off the land binaries’ (LOLBins). In tegen­stel­ling tot malware zijn LOLBins program­ma­be­standen die van nature voorkomen in bestu­rings­sys­temen, waardoor ze voor verde­di­gers veel moei­lijker te blokkeren zijn wanneer aanval­lers ze uitbuiten voor kwaad­aar­dige praktijken.

Daarnaast heeft Sophos ontdekt dat niet-gepatchte zwakke plekken er het vaakst voor zorgden dat aanval­lers aanvan­ke­lijk toegang kregen tot gevi­seerde systemen. Bij de helft van de onder­zochte gevallen in het verslag benutten aanval­lers immers zwakke plekken in ProxyShell en Log4Shell – kwets­baar­heden van 2021 – om orga­ni­sa­ties binnen te dringen. Gecom­pro­mit­teerde inlog­ge­ge­vens vormden de op een na meest voor­ko­mende oorzaak van aanvallen.

“Wanneer aanval­lers vandaag niet inbreken, loggen ze gewoon in. De bedreigde omgeving is namelijk zo groot en complex geworden dat er voor verde­di­gers geen waar­neem­bare gaten meer zijn waarop ze zich kunnen richten. Voor de meeste orga­ni­sa­ties liggen de dagen van zelf­red­zaam­heid ver achter hen. Je moet echt altijd en overal tegelijk waakzaam zijn. Bedrijven kunnen echter een beroep doen op tools en diensten die de verde­di­gings­last een beetje verlichten. Zo kunnen ze zich concen­treren op hun kern­ac­ti­vi­teiten”, aldus John Shier, field CTO, commer­cial, Sophos.

Bij meer dan twee derde (68%) van de aanvallen die het IR-team van Sophos onder­zocht, was er sprake van ransom­ware. Dat geeft aan dat het nog steeds een van de grootste bedrei­gingen voor bedrijven vormt. Sterker nog, de afgelopen drie jaar waren bijna drie vierde van de IR-onder­zoeken van Sophos aanvallen met ransomware.

Hoewel ransom­ware het drei­gings­land­schap nog steeds domineert, is de verblijfs­tijd van aanval­lers in 2022 afgenomen van vijftien tot tien dagen, voor alle soorten aanvallen. Bij aanvallen met ransom­ware is de verblijfs­tijd vermin­derd van elf tot negen dagen, terwijl de afname nog groter was bij aanvallen zonder ransom­ware. De verblijfs­tijd bij die laatst­ge­noemde bedroeg in 2021 nog 34 dagen, terwijl die in 2022 is afgenomen tot elf. Anders dan in voor­gaande jaren verschilde de verblijfs­tijd niet signi­fi­cant voor orga­ni­sa­ties of sectoren van verschil­lende omvang.

“Orga­ni­sa­ties die met succes gelaagde verde­di­gingen met continue moni­to­ring hebben ingebouwd, staan er beter voor wat de ernst van aanvallen betreft. Het neven­ef­fect van een verbe­terde verde­di­ging is echter dat vijanden sneller moeten werken om hun aanvallen tot een goed einde te brengen. En snellere aanvallen vragen om een vroegere detectie. De wedloop tussen aanval­lers en verde­di­gers zal blijven escaleren en degenen zonder proac­tieve controle zullen de zwaarste gevolgen onder­vinden”, aldus Shier.

Het Sophos Active Adversary Report for Business Leaders is gebaseerd op 152 IR-onder­zoeken in 22 sectoren over de hele wereld. De gevi­seerde orga­ni­sa­ties bevonden zich in 31 verschil­lende landen, waaronder de VS en Canada, het VK, Duitsland, Zwit­ser­land, Italië, Oosten­rijk, Finland, België, Zweden, Roemenië, Spanje, Australië, Nieuw-Zeeland, Singapore, Japan, Hongkong, India, Thailand, de Filip­pijnen, Qatar, Bahrein, Saoedi-Arabië, de Verenigde Arabische Emiraten, Kenia, Somalië, Nigeria, Zuid-Afrika, Mexico, Brazilië en Colombia. De best verte­gen­woor­digde sectoren zijn de produc­tie­sector (20%), gevolgd door de gezond­heids­zorg (12%), onderwijs (9%) en klein­handel (8%).

Het Sophos Active Adversary Report for Business Leaders verschaft orga­ni­sa­ties bruikbare infor­matie en inzichten over bedrei­gingen, die ze nodig hebben om hun bevei­li­gings­stra­te­gieën en verde­di­ging te optimaliseren.

Lees het Sophos Active Adversary Report for Business Leaders op sophos​.com om meer te weten te komen over het gedrag, de tools en tech­nieken van aanvallers.

Pin It on Pinterest

Share This