sikkerhet

Cyberkriminelle følger pengene: Vekst i ulovlig kryptoutvinning

Veksten i løsepengevirus og ulovlig kryptoutvinning kan forklares med at cyberkriminelle i hovedsak er ute etter å tjene penger.

Ulovlig kryptoutvinning øker, melder sikkerhetsforskere i Cisco Talos.
Ulovlig kryptoutvinning øker, melder sikkerhetsforskere i Cisco Talos.

Cyberkriminelle er ofte opportunistiske og velger gjerne de angrepsmetodene som gir høyest mulig profitt for minst mulig innsats, viser ny forskning fra Cisco Talos. Dette kan forklare hvorfor løsepengeangrep har doblet seg det siste året.

Forskningen viser også at utvinning av kryptovaluta blir den neste store «trenden» innen cyberkriminalitet.

Kan mine på mange maskiner

Cisco Talos er verdens største ikke-statlige etterretningsorganisasjon innenfor cybersikkerhet, og Digi.no har snakket med Nick Biasani, som leder Talos Outreach Group i USA.

– Det vi ser, er at cyberkriminelle følger pengene, og med ulovlig utvinning av krypotvaluta gjøres dette lett, forteller han.

En trusselaktør kan installere en kryptominer på en datamaskin og så la den mine etter kryptovaluta og sende dette til en konto over internett. Dermed trenger ikke angriperen heller å forholde seg til den etter at den er installert.

– Cyberkriminelle kan installere disse på mange maskiner og sette dem opp i et distribuert cluster, så alle miner mot samme konto. Dette kan også gjøres som en orm, slik at spredningen går automatisk.

Mer forsiktige kriminelle

Cyberkriminelle har også blitt mer forsiktige og nysgjerrige på hvor de har fått tilgang, ifølge Biasani. Dette er for best mulig å utnytte tilgangen de har fått og velge angrepsmetode deretter. Tidligere ville en angriper få tilgang til et system, installere skadevare og deretter forsvinne igjen.

– Det første inntrengeren tenker nå, er «Hvor er jeg?». Deretter bruker de verktøy for å finne ut om maskinen for eksempel er en del av et domene, hvilke tilgangsrettigheter man har og hvilke programmer og filer som finnes på systemet, for å finne ut hvordan de skal tjene mest mulig penger på tilgangen.

NIck Biasani ble sjokkert over hvor sterk korrelasjon det var mellom verdien på monero,og omfanget av mining observert på nettet. Foto: Cisco Talos
NIck Biasani ble sjokkert over hvor sterk korrelasjon det var mellom verdien på monero,og omfanget av mining observert på nettet.

Han forteller også at dette faller godt innenfor trenden om å selge tilgang-som-en-tjeneste, som er det nyoppståtte BlackMatter var på utkikk etter. Da vil angriperen prøve å forbli skjult, men etablere persistens, slik at de alltid kan komme tilbake til systemet eller selge tilgangen til en annen cyberkriminell.

– Inntrengeren oppfører seg annerledes om de har skaffet seg tilgang til et olje- eller transportselskap, hvor de gjerne selger tilgangen til en løsepengevirus-gruppe, enn om de befinner seg på noens gaming-PC, som ville vært en ypperlig kandidat for en kryptominer for å sikre enda en passiv inntektskilde.

Kan være kritisk

– Kryptominere er åpenbart ikke den farligste skadevaren som finnes der ute, men det er heller tilgangen som tillater at de blir installert, vi er redde for.

Biasani påpeker at løsepengevirus, som et eksempel, kan lamme en hel organisasjon om det er ille nok. Kryptominere er mer indirekte enn andre mer tydelige skadevarer, men kan fremdeles være kritiske.

– Det er også noen aktører som ikke prøver for hardt å være skjult, men installerer minere som trekker så mye kraft fra systemet som mulig, og da kan man se ting som maskinvarefeil, høyere strømforbruk og lavere effektivitet.

Hvordan sikre seg?

Det er ifølge Biasani mange måter å beskytte seg mot kryptominere på. Du kan ofte enkelt blokkere minere på nettverksnivå, ettersom det er ukrypterte protokoller som sendes over internett. Du kan også svarteliste domener og IP-adresser som det er kjent at er tilknyttet mining.

– Et annet problem vi ser, er ansatte som tenker de skal tjene litt ekstra penger på si' og installerer en kryptominer på jobb-PC-en sin. Da er det heller viktig å skape en kulturendring.

Aktører vil følge pengene

Forskningen til Cisco Talos og Biasani har fokusert på hvordan prisen på kryptovalutaen Monero, som gjerne brukes av cyberkriminelle, påvirker tilfellene av miningaktivitet som kan detekteres.

– Da jeg så resultatene, ble jeg sjokkert. Korrelasjonen var langt sterkere enn jeg hadde trodd. Dette styrker inntrykket vi allerede har av at cyberkriminelle i aller høyeste grad blir motivert av å tjene penger.

Biasani mener dette viser at aktørene er omstillingsdyktige og at sikkerhetsorganisasjoner bør følge ekstra nøye med på angrepsvektorer hvor det er mulig for en angriper å tjene penger. Veksten av ulovlig kryptomining kunne med denne kunnskapen blitt forutsett av å følge med på veksten til kryptovaluta generelt.

– Om det kommer en ny trussel som en cyberkriminell kan tjene store penger på, da må du regne med at flere aktører vil strømme dit. Da må organisasjonen finne ut hvordan de skal beskytte seg mot dette.

Powered by Labrador CMS