Malware gebruikt steeds vaker TLS om communicatie te verhullen
Beveiligingsexperts die met Sophos werken, hebben onlangs een rapport gepubliceerd over de verschuivende trends in malware en ransomware. De publicatie laat zien dat er een zeer aanzienlijke toename is in malware die gebruikmaakt van TLS, oftewel transportlaagbeveiliging, om communicatie te verdoezelen en detectie te voorkomen.
TLS verwijst naar het versleutelingsprotocol dat communicatie afhandelt in gewone HTTPS, opvolger van SSL of beveiligde sockets-laag. TLS wordt gebruikt in een aantal andere toepassingen buiten beveiligde HTTP-communicatie.
Volgens de statistieken die door Sophos zijn gepubliceerd, is malware die TLS gebruikt voor communicatie, of het nu gaat om het ontvangen van opdrachten van de C2-server of het downloaden van extra ladingen, bijna verdubbeld. Een jaar geleden maakte ongeveer 24% van de malware gebruik van TLS-codering in zijn communicatie, terwijl dit cijfer is gegroeid tot bijna het dubbele, namelijk 46%.
De toenemende acceptatie van TLS is te wijten aan het feit dat deze extra versluieringslaag het voor beveiligingsonderzoekers veel moeilijker maakt om de verspreiding van malware, waaronder ransomware, te detecteren en te voorkomen.
Malware kan gebruik maken van TLS in al zijn belangrijkste communicatiemodi, of het nu gaat om het uploaden van gestolen gegevens van het gecompromitteerde netwerk, het communiceren met de C2-server of het downloaden van extra ladingen naar het systeem van het slachtoffer.
Sophos verklaarde dat een groot deel van het probleem met TLS dat vaker voorkomt in malware, is dat malwarebeheerders steeds meer legitieme web- en cloudgebaseerde platforms gebruiken die inherent zijn beveiligd met TLS. Cloudoplossingen en -services worden vaak gebruikt voor zowel het ontladen van gestolen gegevens als voor het hosten van kwaadaardige ladingen.
Het beveiligingsteam van Sophos stelt verder dat in de afgelopen drie maanden meer dan de helft van alle C2-servers TLS en HTTPS heeft gebruikt om te communiceren met de bijbehorende kwaadaardige payloads. Een voorbeeld van malware die legitieme services voor zijn doeleinden gebruikt, is een bepaalde stam van de BitLocker-ransomware die zijn kwaadaardige scripts heeft gedownload van een spreadsheet die wordt gehost op Google Documenten, waarbij opnieuw TLS-codering wordt gebruikt.
Dit is slechts een illustratief voorbeeld van Sophos. Het bedrijf publiceerde ook statistieken over het gebruik van malware-callhome-bestemmingen. Onder de grote, legitieme hostingoplossingen loopt Google Cloud voorop met een aandeel van 9%, gevolgd door de Indiase telecomprovider BSNL.