Fortinets Threat-Landscape-Bericht untersucht, wie Cyberkriminelle eine„Armee der Dinge“ bauen. Telemetrische Daten und Forschung haben die Methoden und Strategien der Cyberkriminellen offengelegt und das Ergebnis macht die möglichen zukünftigen Folgen für die digitale Wirtschaft deutlich. Es ist nach wie vor schwierig, auf die Frage nach der größten Bedrohung eine eindeutige Antwort zu finden, da alte Bedrohungen wieder auftauchen und gleichzeitig neue, automatisierte Angriffsmethoden im großen Stil entstehen.
Phil Quade, Chief Information Security Officer bei #Fortinet: „Die Herausforderungen an die Cybersicherheit sind durch eine sich schnell entwickelnde Bedrohungslandschaft sehr komplex. Die Angriffe sind intelligent, autonom und immer schwieriger zu erkennen – neue Bedrohungen entstehen und alte kehren mit neuen, besseren Angriffsmethoden zurück. Zusätzlich steigert sich der Wert der globalen Cyberkriminalität durch die einfache Zugänglichkeit zu Tools und Services für die Angriffsentwicklung und die möglichen Gewinne auf mehrere 10 Milliarden Dollar. Für eine bestmögliche Abwehr müssen #CISOs sicherstellen, dass die Daten- und Sicherheitselemente in all ihren Umgebungen und Geräten integriert, automatisiert und fähig sind, Informationen vom #IoT bis hin zur #Cloud in der gesamten Organisation auszutauschen.“
Die wichtigsten Ergebnisse des Fortinet-Threat-Landscape-Berichts:
Wie Infrastrukturtrends mit Bedrohungen im Zusammenhang stehen
- Es ist wichtig, zu betrachten, wie Infrastrukturtrends mit der Bedrohungslandschaft im Zusammenhang stehen. Exploits, Malware und Botnets tauchen nicht einfach aus dem Nichts auf und durch die Weiterentwicklung der Netzwerkinfrastrukturen wird es immer komplizierter, Angriffe auszumachen und abzuwehren.
- Aus dem Bericht geht hervor, dass der mit SSL verschlüsselte Datenverkehr weiterhin ca. 50 % des gesamten Internetverkehrs in einer Organisation ausmacht. Der Trend zum HTTPS-Datenverkehr sollte unbedingt beobachtet werden, da er einerseits wichtig für vertrauliche Daten ist, es aber andererseits erschwert, Bedrohungen zu entdecken, die sich in verschlüsselten Daten verstecken können. Häufig wird der SSL-Datenverkehr aufgrund des hohen Rechenaufwands für das Öffnen, Inspizieren und erneute Verschlüsseln der Daten nicht geprüft: Die Verantwortlichen müssen sich zwischen Schutz und Leistung entscheiden.
- Hinsichtlich der Gesamtanzahl an entdeckten Anwendungen pro Organisation lag die Zahl der Cloudanwendungen bei durchschnittlich 63 – Tendenz steigend; das entspricht in etwa einem Drittel aller erkannten Anwendungen. Diese Entwicklung hat erhebliche Folgen für die Sicherheit, da in Cloudanwendungen die Nutzung der Daten und die Zugriffsberechtigungen darauf eingeschränkt kontrolliert werden können. Die Nutzung von Social Media, Audio- und Videostreaming sowie P2P-Anwendungen hat nicht erheblich zugenommen.
- Die typische Anzahl der besuchten Websites pro Tag blieb relativ stabil. Das Gleiche gilt mit 0,5 % für Websites, die als bösartig markiert wurden. Obwohl dieser Prozentsatz sehr klein ist, kann er doch aufgrund der Zahl der durchschnittlich pro Tag von einem Benutzer besuchten Websites ein großes Risiko für große Unternehmen darstellen.
Eine Armee der Dinge aus dem digitalen Untergrund
- IoT-Geräte sind unter den Cyberkriminellen auf der ganzen Welt sehr begehrt. Die Angreifer bauen ihre eigene Armee der Dinge, denn die Möglichkeit, Angriffe billig in atemberaubendem Tempo und im großen Maßstab zu replizieren, ist einer der Grundpfeiler der modernen Cyberkriminalität.
- Im vierten Quartal 2016 wurde die Industrie vom Yahoo! Datendiebstahl und dem Dyn DDos-Angriff schwer erschüttert. Bevor das Quartal jedoch auch nur zur Hälfte um war, wurden die Rekordwerte beider Vorfälle nicht nur gebrochen, sondern verdoppelt.
- Die vom Mirai Botnet gehackten IoT-Geräte wurden für mehrere DDoS-Angriffe genutzt, die neue Rekorde setzten. Die Veröffentlichung des Quellcodes von Mirai führte innerhalb von einer Woche zu einer Steigerung der Botnetaktivität um das 25-fache und bis zum Ende des Jahres um das 125-fache.
- Bei den Exploit-Aktivitäten im Zusammenhang mit dem Internet der Dinge führte die Suche nach ungeschützten Heimroutern und Druckern die Liste an, wobei DVRs/NVRs die Router in einer unglaublichen Größenordnung von dem mehr als 6-fachen kurzzeitig als beliebtesten Angriffspunkt ablösten.
- Mobile Malware wird ein immer größeres Problem. Obwohl es gerade einmal 1,7 % des gesamten Malware-Volumens ausmacht, fand eine von fünf Organisationen, die Malware meldeten, auch eine mobile Variante, wobei fast alle Fälle auf Android entfielen. Bei den mobilen Malware-Angriffen wurden erhebliche regionale Unterschiede festgestellt: 36 % kamen aus Afrika, 23 % aus Asien, 16 % aus Amerika und gerade einmal 8 % aus Europa. Diese Daten beeinträchtigen die Vertrauenswürdigkeit von Geräten in Unternehmensnetzwerken.
Automatisierte Angriffe und Angriffe im großen Maßstab herrschen vor
- Der Zusammenhang zwischen dem Exploit-Volumen und der Häufigkeit lässt auf eine zunehmende Automatisierung der Angriffe und sinkende Kosten für Malware- und Distributionstools im Darknet schließen. Dadurch ist es für Cyberkriminelle so einfach und billig wie nie zuvor, Angriffe zu starten.
- SQL Slammer wurde als hoch gefährlich oder kritisch eingestuft, betraf hauptsächlich Bildungseinrichtungen und befand sich ganz oben auf der Exploit-Erkennungsliste.
- Ein Exploit, der auf versuchte Brute Force Attacks auf das Microsoft Remote-Desktop-Protocol (RDP) schließen ließ, schaffte es auf den zweiten Platz. Bei dem Angriff wurden alle 10 Sekunden 200 RDP-Anfragen gesendet, was die große Anzahl der erkannten Angriffe in Unternehmen auf der ganzen Welt erklärt.
- Den dritten Platz in der Häufigkeit belegt eine Signatur im Zusammenhang mit einer Sicherheits-Schwachstelle im Windows File Manager, die es Angreifern ermöglicht, mit einer JPG-Datei einen zufälligen Code in einer ungeschützten Anwendung auszuführen.
- Bei Botnet-Angriffen traten H-Worm und Zero-Access am häufigsten auf und waren am weitesten verbreitet. Mit beiden Angriffen erhielten die Cyberkriminellen die Kontrolle über das jeweilige System, mit dem sie dann Daten abzogen, Klickbetrug ausführten und Bitcoin Mining betrieben. Die größte Zahl an versuchten Angriffen durch diese beiden Botnet-Arten erlebten der technologische und öffentliche Sektor.
Ransomware lässt sich nicht verdrängen
- Unabhängig vom Sektor, in dem Sie tätig sind, sollten Sie auf -Ransomware achten. Diese leider sehr lohnende Angriffsmethode wird mit Ransomware-as-a-Service (RaaS) sehr wahrscheinlich weiterwachsen. Dabei können auch Kriminelle ohne Kenntnisse oder Fähigkeiten einfach Tools herunterladen und einen Angriff damit starten.
- 36 % der Organisationen entdeckten Botnet-Aktivitäten im Zusammenhang mit Ransomware. TorrentLocker schaffte es an die erste Stelle und Locky wurde Dritter.
- Die zwei Malware-Familien Nemucod und Agent hatten unwahrscheinlichen Erfolg. 81,4 % aller erfassten Malware-Proben gehörten zu einer dieser beiden Familien. Die Nemucod Familie ist berüchtigt für ihre Beziehung zu Ransomware-Angriffen.
- Ransomware-Angriffe kamen in allen Regionen und allen Sektoren vor, waren aber insbesondere im Gesundheitswesen vertreten. Das ist ein wichtiger Fakt, da der Diebstahl von Patientendaten durch die Langlebigkeit und den persönlichen Wert dieser Daten besonders umfangreiche Folgen hat.
Gewagte Exploits, aus Alt mach Neu
- Die Angreifer verfolgten eine Politik, in der sie keine Schwachstelle ausließen. Der Schwerpunkt lag leider auf Sicherheitspatches und Fehlern in älteren Geräten oder Software. Dadurch hatten Unternehmen weniger Zeit, sich auf die wachsende Angriffsfläche durch digitale Geräte zu konzentrieren.
- Unglaubliche 86 % der Firmen erlebten Angriffe, die versuchten, Schwachstellen auszunutzen, die über zehn Jahre alt waren. Und davon waren knapp 40 % sogar gegen noch ältere CVEs gerichtet.
- Pro Organisation wurden durchschnittlich 10,7 unterschiedliche Anwendungs-Exploits registriert. Ca. neun von zehn Unternehmen registrierten kritische oder hochriskante Exploits.
- Beim Vergleich der durchschnittlichen Anzahl an unterschiedlichen #Exploit-, #Malware- und #Botnet-Familien, die in jeder Weltreligion von Organisationen bemerkt wurden, waren Organisationen in Afrika, dem Nahen Osten und Lateinamerika mehr und unterschiedlicheren Angriffen aus jeder Kategorie ausgesetzt. Diese Unterschiede waren für Botnets am größten.
Methodik des Berichts
Der Fortinet Global Threat Landscape Bericht umfasst Informationen, die die FortiGuard Labs im vierten Quartal 2016 erfasst haben, darunter Forschungsdaten aus globaler, regionaler sowie sektor- und organisationsabhängiger Perspektive. Er konzentriert sich auf drei zentrale und sich ergänzende Aspekte der Bedrohungslandschaft: Anwendungs-Exploits, Malware und Botnets.
#Netzpalaver