Onzichtbaar aanwezig: Volgens het nieuwste Sophos Active Adversary Report groeit het misbruik van vertrouwde applicaties met 51%

Ondanks overheidsmaatregelen blijft LockBit de meest voorkomende ransomware in de eerste helft van 2024 Hengelo, 18 december 2024 – Sophos, wereldwijd leider in cybersecurity-as-a-service, heeft “The Bite from Inside: The Sophos Active Adversary Report” uitgebracht. Dit rapport biedt een diepgaande analyse van de veranderende gedragingen en aanvalstechnieken die tegenstanders gebruikten in de eerste helft van 2024. De gegevens zijn afkomstig van bijna 200 incident response (IR)-gevallen, onderzocht door zowel het Sophos X-Ops IR-team als het Sophos X-Ops Managed Detection and Response (MDR)-team. Uit de analyse blijkt dat aanvallers steeds vaker gebruikmaken van vertrouwde applicaties en tools in Windows-systemen – ook wel “living off the land”-binaries genoemd (LOLbins) – om systemen te verkennen en aanwezig te blijven. Vergeleken met 2023 zag Sophos een toename van 51% in het misbruik van LOLbins; sinds 2021 is dit zelfs met 83% gestegen. Van de 187 unieke Microsoft LOLbins die in de eerste helft van het jaar werden gedetecteerd, was Remote Desktop Protocol (RDP) de meest misbruikte applicatie. In 89% van de bijna 200 onderzochte IR-gevallen maakten aanvallers misbruik van RDP. Deze trend, die al werd vastgesteld in het Active Adversary Report van 2023 en waar toen in 90% van alle IR-gevallen RDP-misbruik werd aangetroffen, blijft voortduren. “Living off the land biedt aanvallers niet alleen een manier om onopvallend te werk te gaan, maar het geeft hun activiteiten ook impliciete legitimiteit”, zegt John Shier, Field CTO bij Sophos. “Hoewel het misbruik van sommige legitieme tools waarschuwingssignalen kan opleveren voor verdedigers, heeft het misbruik van Microsoft-binaries vaak het tegenovergestelde effect. Veel van deze tools zijn essentieel voor Windows en hebben legitieme toepassingen. Het is daarom aan systeembeheerders om te begrijpen hoe deze tools binnen hun omgeving worden gebruikt en wat misbruik inhoudt. Zonder een genuanceerd en contextueel inzicht in hun netwerken, lopen IT-teams het risico cruciale dreigingssignalen te missen die vaak tot ransomware leiden.” Daarnaast stelde het rapport vast dat, ondanks de verstoring van LockBit’s belangrijkste lekwebsite en infrastructuur in februari, LockBit in de eerste helft van 2024 de meest voorkomende ransomwaregroep bleef. LockBit was verantwoordelijk voor ongeveer 21% van de infecties. Belangrijkste bevindingen uit het nieuwste Active Adversary Report:
Meer weten over aanvallers, hun tools en technieken? Lees “The Bite from Inside: The Sophos Active Adversary Report” op Sophos.com. |
Dit artikel is een ingezonden bericht en valt buiten de verantwoordelijkheid van de redactie.