sikkerhet
Færre løsepengevirus. Nå er det «cryptojacking» som gjelder
Stjeler strøm og ytelse fra hundre tusener av brukere for å utvinne kryptovaluta.
WIEN (DIGI.NO): Dataangripere finner stadig nye måter å minimere risikoen og maksimere gevinstpotensialet på.
Etter en periode der angripere oftere valgte å la seg oppdage for å å kunne kreve løsepenger, velger de heller fordelene med å gå under ofrenes radar.
Dette melder flere ferske rapporter om fjorårets trusselbilde, blant annet fra The Cyber Threat Alliance's, Check Point, Trend Micro og Microsoft.
Færre, men større løsepengekrav
Løsepengevirus (ransomware) som WannaCrypt og (Non)Petya fikk mye oppmerksomhet i 2017. Nå melder flere sikkerhetsrapporter at bruken av metoden har sunket betraktelig. Ifølge Microsoft gikk antall tilfeller av løsepengevirus ned med 73 prosent i 2018. Men selve gevinsten skal likevel ha ligget mer eller mindre stabilt.
– Angrepene blir mer målrettede mot ofre som kan gi den største gevinsten. De fleste løsepengevirusene i 2018 rettet seg mot bedrifter, som det er større sannsynlighet for at betaler løsepengene, og som de kan kreve større summer av, sier produktsjef for trusselforebygging i Check Point, Orli Gan, som har arbeidet med selskapets årlige trusselrapport.
Microsoft melder i sin rapport at nedgangen i løsepengevirus blant annet skyldes godt sikkerhetsarbeid, og at sluttbrukerne er blitt bedre på å sikkerhetskopiere viktigere filer, slik at de kan bli gjenopprettet hvis de blir kryptert av løsepengevirus.
Utvinner kryptovaluta med stjålet datakraft
Lønnsom utvinning av kryptovaluta krever store mengder prosessorkraft for å løse komplekse kalkulasjoner. Derfor er det utviklet skadevare som lar angripere bruke hundre tusener av datamaskiner i stedet for én eller to, uten at ofrene får vite om dette. Og selv når det oppdages, gjør kryptovalutaens anonymitet det vanskelig å spore opp den ansvarlige.
Cryptojacking, som vi på norsk kan kalle kryptosnylting, har skutt i været det siste året, skal vi tro flere årlige sikkerhetsrapporter.
– Overgangen fra løsepengevirus til cryptojacking som angrepsmetode er den mest markante forandringen i sikkerhetsbildet vi ser i 2018. I motsetning til løsepengevirus må ikke cryptojacking oppdages og håndteres umiddelbart, og det får derfor mindre oppmerksomhet, sier Orli Gan i Check Point.
Snyltingen vil ikke bli lagt merke til med mindre maskinens ytelse brytes ned tilstrekkelig, og det er derfor lite sannsynlig at offeret vil foreta seg noe for å stoppe den.
I motsetning til løsepengevirus, krever ikke kryptosnylting brukertilgang, og kan fungere i bakgrunnen mens brukeren utfører andre oppgaver.
Digi.no skrev om fenomenet for første gang i november 2017: Millioner utvinner kryptovaluta uten å vite om det.
Vanskelig å oppdage
En måte å stjele datakraft for utvinning av kryptovaluta på, er å lure ofrene til å laste ned skadevare som setter i gang kontinuerlig utvinning fra maskinen. Da kan utvinningen foregå kontinuerlig selv om eieren ikke bruker maskinen.
Utvinning av kryptovaluta uten samtykke ved hjelp av JavaScript og nettlesere, er også blitt vanlig. Det krever ikke at programvare er installert, kun at en kode er lagt ut på nettsider eller i et nettlesertillegg.
Angripere kan også innlemme en skadelig del i en godkjent applikasjon eller oppdateringspakke som blir rullet ut til brukerne. Disse angrepene kan være veldig vanskelig å oppdage fordi de utnytter tilliten brukerne har til programvareleverandørene sine.
Både overvåker og stjeler strøm og ytelse
Kryptoutvinningen kan svekke ytelsen kraftig og tappe maskinen for strøm. Maskiner som i månedsvis utnyttes til slik utvinning, vil kunne skades av overoppheting og få svekket ytelsen permanent.
I tillegg vil kryptosnylting som annen skadevare kunne være en inngangsport for angripere til å gjøre mer skade i framtiden. Mens snyltingen pågår i bakgrunnen, kan angripere registrere svake ledd som kan utnyttes for andre formål.
Redelige verktøy misbrukes
Å benytte seg av prosessorkraft fra sluttbrukeres enheter, er ikke nødvendigvis negativt, hvis det gjøres på riktig måte. Å benytte seg av en liten andel av prosessorkraften til sine brukere kan være en fornuftig måte å finansiere nettsider på, ettersom annonseprisene synker og mange bruker nettlesertillegg som blokkerer annonsevisninger. Dette forutsetter imidlertid åpenhet og samtykke, og at det ikke utnyttes så mye datakraft at brukeren blir skadelidende.
En rekke nettsteder reklamerer for slike verktøy der eierne av nettsider kan legge ut en JavaScript-kode som utvinner kryptovaluta i bakgrunnen mens brukere besøker nettsiden. Inntektene deles mellom tjenesteleverandøren og eier av nettsiden.
Dessverre utnyttes disse tjenestene av angripere, ofte ved å kompromittere legitime nettsider og sette inn koden i kildekoden. Dette vil kjøre på hvilken som helst plattform med en nettleser som støtter JavaScript.
Microsoft påpeker også at programvare for utvinning av kryptovaluta er lett tilgjengelig som hyllevare og kan pakkes om til skadevare rettet mot intetanende brukere. For å installere snylteverkøyet hos ofre, brukes utbredte teknikker som sosial manipulering og drive-by-nedlastinger, skriver selskapet i sin rapport.
Flere tilfeller
I januar i fjor skrev digi.no om at den populære Chrome-utvidelsen Archive Poster ble brukt til å utvinne kryptovalutaen Monero uten samtykke fra brukerne.
Etter alt å dømme var det ikke utgiveren av utvidelsen, Essence Labs, som selv inkluderte utvinningskoden. I stedet skal det være gjort av noen som har kapret Google-kontoen til et tidligere teammedlem i Essence Labs.
I desember 2017 ble det kjent at alle som koblet seg på WiFi-tjenesten som ble brukt av kaffebarene til Starbucks i Buenos Aires, Argentina, forsinket brukernes tilgang til internett med ti sekunder for å kunne vise en velkomstside med Coinhive-kode. Noen dager senere kunngjorde Starbucks at det var blitt gjort tiltak for at dette ikke skulle skje igjen.
Og i november 2017 ble skjult kryptovaluta-utvinning avdekket i Javascript-koden til den gratis cookie-samtykkegeneratoren «Cookie Consent Script».
Irland og Japan best, Etiopia verst
Microsoft legger i sin sikkerhetsrapport frem statistikk over hvilke land som i 2018 var mest og minst utsatt for de to angrepsmetodene løsepengevirus og kryptosnylting.
Ifølge rapporten hadde løsepengevirus for noen år siden en tendens til å samle seg i velstående regioner i Europa og Nord-Amerika. Men etterhvert som metoden er blitt mindre lønnsom, har den geografiske spredningen begynt å ligne mer på den man ser for skadevare generelt.
De fem landene med høyest månedlig forekomst av løsepengevirus var Etiopia (0,77), Mongolia (0,46), Kamerun (0,41), Myanmar (0,33), og Venezuela (0.31 prosent) (se faktaboks).
Stedene med lavest forekomst var Irland (0,01), Japan (0,01), USA (0,02), Storbritannia (0,02) og Sverige (0,02 prosent). Norge hadde en forekomst på 0,03 prosent.
Steder med sjeldne tilfeller av løsepengevirus har en tendens til å ha et god bevissthet og høyt sikkerhetsnivå i IT-infrastrukturen sin, skriver Microsoft.
Den gjennomsnittlige månedlige forekomsten av kryptosnylting i 2018 var 0,12 prosent globalt, sammenlignet med bare 0,5 prosent for løsepengevirus.
De fem landene med høyest forekomst av kryptosnylting i fjor var Etiopia (5.58), Tanzania (1.83), Pakistan (1.47), Kazakhstan (1.24), og Zambia (1.13).
Landene med aller lavest andel var Irland, Japan, USA og China, som alle hadde en frekvens rundt 0,02 prosent i perioden. Norge var også blant de laveste.
Tall for flere land og interaktivt kart fra Microsoft finnes her.
I helgen skrev digi.no også at Norge er et av de mest utsatte målene i verden for direktørsvindel.