Aanvallers zoeken geen betere aanvallen, maar herhaalbare: ClickFix voert de lijst aan

Microsoft ziet de social-engineeringtruc ClickFix als populairste toegangsmethode van het afgelopen jaar, goed voor 47 procent van de aanvallen. Cijfers van Bitdefender en Verizon laten zien dat aanvallers steeds vaker op schaalbare, bekende technieken leunen.

De meest gebruikte manier om een bedrijfsnetwerk binnen te komen was het afgelopen jaar niet ingenieus, maar simpel: gewoon vragen. Dat blijkt uit cijfers van Microsoft over de techniek ClickFix, die volgens het bedrijf verantwoordelijk was voor 47 procent van alle waargenomen aanvallen — daarmee de populairste initiële toegangsmethode van het jaar.

ClickFix werkt zonder malware-payload of kwetsbaarheid: een webpagina vraagt het slachtoffer te bewijzen dat hij geen robot is. Terwijl die de instructies leest, wordt ongemerkt een commando naar het klembord gekopieerd. Vervolgens leidt de pagina het slachtoffer stap voor stap door het openen van een terminal of het Uitvoeren-venster en het plakken van dat commando — de gebruiker voert de aanval zelf uit.

Ook andere cijfers wijzen op dezelfde trend: aanvallers kiezen voor beproefde, schaalbare methodes in plaats van maatwerk. Bitdefender registreerde living-off-the-land-tactieken — het misbruiken van standaard Windows-tools die al op elke machine staan — in 84 procent van de ernstige incidenten die het onderzocht. Verizon zag een stijging van 31 procent in de exploitatie van internetgerichte apparaten zonder authenticatie-eis, vooral randapparatuur zoals VPN-gateways en firewalls. En bij ransomware groeit het aantal slachtoffers, terwijl de mediane betaalde losprijs juist daalde, van 150.000 naar 139.875 dollar — een teken dat criminelen kiezen voor volume in plaats van hogere bedragen per slachtoffer.

Aanbevelingen die uit deze cijfers volgen:

  • Patch gericht: geef voorrang aan internetgerichte systemen met ongeauthenticeerde RCE-kwetsbaarheden, liefst vóórdat er publieke proof-of-concept-code verschijnt.
  • Blokkeer geplakte klembordcommando’s via applicatie- en scriptbeleid.
  • Beperk wie ingebouwde remote-management- en scripttools mag gebruiken.
  • Voorkom gedeelde inloggegevens en overbevoegde serviceaccounts.
  • Correleer meldingen in context in plaats van los van elkaar te beoordelen.
  • Zorg dat er daadwerkelijk actie volgt op waarschuwingen van monitoringsystemen.

Voor Nederlandse organisaties is de les vooral dat technische maatregelen belangrijk zijn, maar dat ClickFix draait om menselijk gedrag. Waarschuw medewerkers expliciet voor pagina’s die vragen om een commando te plakken in een terminal of het Uitvoeren-venster — geen enkele legitieme verificatie werkt zo. Die ene instructie herkennen is vaak de goedkoopste beveiligingsmaatregel die er is.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.