Skadlig programvara använder i allt högre grad TLS för att fördunkla kommunikationen

Säkerhetsexperter som arbetar med Sophos publicerade nyligen en rapport om de skiftande trenderna inom skadlig kod och ransomware. Publikationen visar att det har skett en mycket betydande ökning av skadlig programvara som använder TLS, eller transportskyddssäkerhet, för att förvirra kommunikation och undvika upptäckt.

TLS hänvisar till krypteringsprotokollet som hanterar kommunikation i vanligt HTTPS, efterföljare till SSL eller säkert sockets lager. TLS används i ett antal andra applikationer utanför säker HTTP-kommunikation.

Enligt statistiken från Sophos har skadlig kod som använder TLS för kommunikation, oavsett om det innebär att ta emot kommandon från sin C2-server eller ladda ner ytterligare nyttolast, nästan fördubblats. För ett år sedan använde cirka 24% av skadlig programvara TLS-kryptering i sin kommunikation, medan denna siffra har vuxit till nästan dubbelt så hög, 46%.

Den ökande antagandet av TLS beror på det faktum att det här extra fördunklingslagret gör det mycket svårare för säkerhetsforskare att upptäcka och förhindra spridning av skadlig kod, inklusive lösenprogram.

Skadlig programvara kan använda TLS i alla dess huvudsakliga kommunikationssätt, oavsett om det handlar om att ladda upp stulna data från det komprometterade nätverket, kommunicera med dess C2-server eller ladda ner ytterligare nyttolaster till offrets system.

Sophos uppgav att en stor del av problemet med TLS är vanligare inom skadlig programvara är att malwareoperatörer använder mer och mer legitima webb- och molnbaserade plattformar som i sig är säkrade med TLS. Molnlösningar och -tjänster används ofta för att både ladda bort stulna data och för att vara värd för skadliga nyttolast.

Säkerhetsteamet på Sophos säger vidare att mer än hälften av alla C2-servrar under de senaste tre månaderna använde TLS och HTTPS för att kommunicera med tillhörande skadliga nyttolast. Ett exempel på skadlig programvara som använder legitima tjänster för dess ändamål är en speciell stam av BitLocker-ransomware som laddade ner sina skadliga skript från ett kalkylark som finns på Google Docs och återigen använder TLS-kryptering i processen.

Detta är bara ett illustrativt exempel från Sophos. Företaget publicerade också statistik över användningen av destinationer för skadliga program. Bland de stora, legitima värdlösningarna är Google Cloud ledande med en andel på 9%, följt av den indiska telekomleverantören BSNL.

April 22, 2021
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.