kryptokapring
Kryptokapring er nå den vanligste skadevare-aktiviteten i Europa
Rapport fra NTT peker på betydelige endringer i angrepsaktiviteten under det første pandemiåret.
Sikkerhetsvirksomheten til NTT-konsernet, med NTT Global Threat Intelligence Center i spissen, kom denne uken med en rapport om de globale cybertruslene i 2020. Rapporten inneholder også tall spesifikt for Norge.
Rapporten tar spesielt for seg hvilke typer skadevare som nå dominerer, samt hvilke sektorer som er spesielt utsatt for angrep. Tallene er basert på data fra logger og hendelser både hos NTTs kunder i 57 land, og ved NTTs egne «honningkrukker».
På ingen måte bare utpressingsvare
De siste årene har det vært så mange nyhetsoppslag om virksomheter som har blitt rammet av utpressingsvare – at man kanskje kan ha fått inntrykket at det er dette den dominerende bruken av skadevare for tiden, men ifølge NTT utgjør ikke mer enn 6 prosent av de globale deteksjonene av skadevare som selskapet gjorde i 2020.
Den klart vanligste formen for skadevare er nå kryptokaprere, det vil si skadevare som i det skjulte utnytter regnekraften til blant annet PC-er og servere for å utvinne kryptovaluta for kriminelle. Andelen er på 41 prosent globalt, ifølge NTT, og på hele 74 prosent i EMEA-området (Europa, Midtøsten og Afrika).
Ifølge NTT er XMRig den aller mest utbredte kryptovalutautvinneren i Europa med 99 prosent av den registrerte aktiviteten. NTT kategoriserer den som skadevare, men det avhenger selvfølgelig av formålet. Det dreier seg om et åpen kildekode-basert verktøy som også eierne av datamaskinene kan velge å ta i bruk selv.
– Med relativt høye strømpriser og lav tilgjengelighet på effektiv og kraftig maskinvare, er det
lukrativt å få noen andre til å betale for utvinningen. Logikken er at det er mer lukrativt å
skape kryptovaluta enn å forsøke å finne verdier i selskaper man angriper, forteller Arnt Ove Nedrebø, kundedirektør i NTT Limited Security Division, i en pressemelding.
Sårbare applikasjoner
Selv det florerer mye skadevare, skjedde de fleste av angrepene som NTT registrerte i fjor via sårbarheter i applikasjoner. I EMEA-området utgjorde dette 79 prosent av alle angrep, hvor 37 prosent av totalen dreide seg om angrep mot webapplikasjoner.
Den aller mest angrepne teknologien i fjor, både globalt og i Europa, var PHP-rammeverket ThinkPHP. Dette er et kinesiskutviklet rammeverk som benyttes av blant annet produkter som ECShop og NoneCMS. Hele 32 prosent av de applikasjonsspesifikke angrepene registrert i EMEA-området forsøkte å utnytte sårbarheter i ThinkPHP. NTT skriver i rapporten angrepskoden benyttes for å spre store botnet for distribuerte tjenestenektangrep (DDoS).
Et annen teknologi som ofte blir angrepet er Zeroshell Net Services. I EMEA-området var 10 prosent av angrepene rettet mot dette. Zeroshell er en døende Linux-distribusjon spesielt beregnet for bredbåndsrutere, men ifølge NTT den benyttes også av andre integrerte systemer og servere, ikke minst i helsevesenet.
Også testrammeverket PHPUnit, Microsoft SQL Server og enheter fra Palo Alto Networks er med i topp fem-listen over applikasjonsteknologiene som har blitt mest angrepet. Samtidig er det store variasjoner fra land til land, og fra bransje til bransje.
Har mange uerfarne brukere
I rapporten tar NTT spesielt for seg bransjene finans, helse, produksjon, teknologi og utdanning. Dette er bransjer som ifølge NTT har temmelig ulik grad av modenhet når det gjelder IT-forberedelser.
Finansbransjen har høyest modenhet, noe som trolig skyldes at den lenge har vært et mål for angriperne. Fordi mange filialer har holdt stengt under pandemien, har bruken av nettbanktjenester økt globalt. Dette har også bidratt til en betydelig vekst angrepene, rundt 50 prosent ifølge NTT-rapporten. Selv om finansinstitusjonene ofte holder et relativt høyt sikkerhetsnivå, er det ifølge NTT fortsatt mange kunder som er lite digitalt erfarne og som lar seg narre av forsøk på phishing og sosial hacking.
Firedobling i angrepen
I motsatt ende av modenhetsskalaen befinner produksjonsbransjen seg. Dette fortalte Stefaan Hinderyckx, NTTs sjef for sikkerhet i Europa, under en forhåndspresentasjon av rapporten i forrige uke.
Ifølge Hinderyckx har dette historisk vært den minst beskyttede av sektorene. Dette fikk konsekvenser i fjor, da angrepsvolumet mot sektoren ifølge NTT økte med rundt 300 prosent. Noe av forklaringen er at mange virksomheter i denne bransjen har en direkte tilknytning til mange kunder og tilgang til forretningshemmeligheter, for eksempel om kommende produkter.
Hinderyckx fortalte at NTT ser at også OT (Operational Technology) blir angrepet med utpressingsvare. Konsekvensen, dersom man ikke betaler løsepengene, kan være at hele produksjonen stoppes i flere dager, noe som kan være kostbart for virksomheten.
Dobbel utpressing
NTT har i produksjonssektoren også sett en økning i det som kalles for «double ransomwaring», noe som innebærer at når et virksomhet utsettes for et angrep med utpressingsvare, rettes utpressingen også mot virksomhetens kunder. Dersom kundene ikke betaler, risikerer de at forretningshemmeligheter som produksjonsvirksomheten har kjennskap til, blir offentliggjort.
En annen sektor som opplevde stor økning i angrepene i fjor, var helsesektoren. Ifølge NTT var økningen på rundt 200 prosent. Hinderyckx fortalte at den «mørke siden» generelt ønsker å tjene mye penger med liten innsats. Fordi låste sykehussystemer i verste fall kan føre til dødsfall, velger mange i denne sektoren å betale for å få låst opp systemene igjen etter angrep med utpressingsvare.
Flere detaljer om dette og andre funn kan leses i selve rapporten, som er tilgjengelig her.