Malware gebruikt steeds vaker TLS om communicatie te verhullen

Beveiligingsexperts die met Sophos werken, hebben onlangs een rapport gepubliceerd over de verschuivende trends in malware en ransomware. De publicatie laat zien dat er een zeer aanzienlijke toename is in malware die gebruikmaakt van TLS, oftewel transportlaagbeveiliging, om communicatie te verdoezelen en detectie te voorkomen.

TLS verwijst naar het versleutelingsprotocol dat communicatie afhandelt in gewone HTTPS, opvolger van SSL of beveiligde sockets-laag. TLS wordt gebruikt in een aantal andere toepassingen buiten beveiligde HTTP-communicatie.

Volgens de statistieken die door Sophos zijn gepubliceerd, is malware die TLS gebruikt voor communicatie, of het nu gaat om het ontvangen van opdrachten van de C2-server of het downloaden van extra ladingen, bijna verdubbeld. Een jaar geleden maakte ongeveer 24% van de malware gebruik van TLS-codering in zijn communicatie, terwijl dit cijfer is gegroeid tot bijna het dubbele, namelijk 46%.

De toenemende acceptatie van TLS is te wijten aan het feit dat deze extra versluieringslaag het voor beveiligingsonderzoekers veel moeilijker maakt om de verspreiding van malware, waaronder ransomware, te detecteren en te voorkomen.

Malware kan gebruik maken van TLS in al zijn belangrijkste communicatiemodi, of het nu gaat om het uploaden van gestolen gegevens van het gecompromitteerde netwerk, het communiceren met de C2-server of het downloaden van extra ladingen naar het systeem van het slachtoffer.

Sophos verklaarde dat een groot deel van het probleem met TLS dat vaker voorkomt in malware, is dat malwarebeheerders steeds meer legitieme web- en cloudgebaseerde platforms gebruiken die inherent zijn beveiligd met TLS. Cloudoplossingen en -services worden vaak gebruikt voor zowel het ontladen van gestolen gegevens als voor het hosten van kwaadaardige ladingen.

Het beveiligingsteam van Sophos stelt verder dat in de afgelopen drie maanden meer dan de helft van alle C2-servers TLS en HTTPS heeft gebruikt om te communiceren met de bijbehorende kwaadaardige payloads. Een voorbeeld van malware die legitieme services voor zijn doeleinden gebruikt, is een bepaalde stam van de BitLocker-ransomware die zijn kwaadaardige scripts heeft gedownload van een spreadsheet die wordt gehost op Google Documenten, waarbij opnieuw TLS-codering wordt gebruikt.

Dit is slechts een illustratief voorbeeld van Sophos. Het bedrijf publiceerde ook statistieken over het gebruik van malware-callhome-bestemmingen. Onder de grote, legitieme hostingoplossingen loopt Google Cloud voorop met een aandeel van 9%, gevolgd door de Indiase telecomprovider BSNL.

April 22, 2021
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.