ID.nl logo
Huis

Versleutelde malware blijft langer onontdekt

De toenemende populariteit van encryptie heeft een schaduwzijde. Malware wordt namelijk veel moeilijker op te sporen wanneer het via versleutelde verbindingen tracht toe te slaan. Wat is er tegen versleutelde malware te doen? We spraken daarover met Michel Schaalje van beveiligingsbedrijf Cisco.

De trend van versleuteling zet door. Onderzoeksbureau Gartner voorspelt bijvoorbeeld dat dit jaar meer dan tachtig procent van al het internetverkeer versleuteling heeft. Versleuteld malafide verkeer is echter heel lastig te ontdekken, en daarmee lastig te bestrijden. Criminelen versleutelen hun malware daarom steeds vaker om virusscanners en bedrijfsbeveiligingen om de tuin te leiden. Volgens beveiligingsbedrijf Cisco duurt het voor bedrijven gemiddeld tussen de 100 en 200 dagen voor zij ongeoorloofd ssl-verkeer ontdekken in hun netwerken.

Michel Schaalje is directeur security bij Cisco. Het netelige vraagstuk van versleutelde malware neemt hij vrij koel op. “Encryptie is bedoeld om verkeer veiliger te maken. Nu zie je het tegenovergestelde ook gebeuren. Maar ja, dat kun je eigenlijk van alles wel zeggen. Als er een nieuwe technologie op de markt komt, dan is het bijna gegarandeerd dat iemand het ook voor malafide doeleinden gebruikt.”

Volgens Schaalje is de opkomst van versleutelde malware geen nieuwe ontwikkeling, maar wel een die recent een flinke vlucht heeft genomen. “We zien in het algemeen een grote stijging in versleuteld internetverkeer, en daarmee dus ook in kwaadaardig verkeer.” Hij vindt het zelf een eenvoudig verklaarbare ontwikkeling. “Criminelen proberen nu eenmaal altijd onder de radar te blijven. Als encryptie daarbij helpt is dat een logische stap.” De opkomst van Let’s Encrypt is daarbij belangrijk. “Certificaten met ‘signatures’ zijn nu spotgoedkoop en veel beschikbaar. Daar maken criminelen dankbaar gebruik van.”

Bedrijfsstructuur

Voor criminelen is het steeds vaker noodzaak om hun verkeer te versleutelen, als zij effect willen hebben. Anderzijds, zegt Schaalje, is er ook het feit dat online beveiliging niet stilstaat. “Bij organisaties wordt de beschermmuur steeds beter. Bedrijven maken vaker gebruik van een architectuurbenadering voor hun beveiliging.”

Hij doelt daarmee op het feit dat bedrijven niet alleen geld pompen in nieuwe en betere hard- en software, maar hun hele digitale bedrijfsstructuur onder de loep nemen en werknemers en afdelingen beter laten samenwerken. “Je moet daarom als crimineel slimmer zijn om onder de radar te blijven. Ze verzinnen daarom steeds meer nieuwe methodes om ergens binnen te dringen.”

©PXimport

De meeste versleuteling in malware vindt plaats in ssl-verkeer. Het gaat meestal niet om de ‘payload’ (het gedeelte van de malware dat daadwerkelijk schade aanbrengt), maar om de weg die de malware aflegt om bij een doelwit te komen. Met name het verkeer naar een ‘command and control’-server is vaak versleuteld, zegt Schaalje.

“Als je dat weet te verbergen, kun je vaak meer impact hebben die ook langer duurt.” Het duurt dan bijvoorbeeld langer voor malafide verkeer wordt opgemerkt. De encryptie maakt het moeilijk om in een netwerkanalyse te zien of verkeer naar een legitieme bron gaat (een normale website die iemand gewoon nodig heeft voor zijn werk) of naar een malafide server die allerlei bedrijfsgeheimen verzamelt.

Vormen van versleutelde malware

Aanvallers volgen met de inzet van versleutelde malware de trends in cybersecurity. Ransomware is bijvoorbeeld nog steeds een belangrijke drijfveer. Inmiddels is echter ook cryptojacking steeds populairder, en blijven andere vormen van cybercrime zoals spionage of gegevensdiefstal altijd populair.

Versleuteling in malware richt zich dus niet specifiek op één doel. Verschillende rapporten noemen verschillende doelen. In een rapport van Zscaler van vorig jaar staat bijvoorbeeld dat zestig procent van alle malware via ssl of tls in 2017 bestond uit banking trojans. Slechts een kwart van alle aanvallen zou bestaan uit ransomware, en cryptojacking werd toen nog helemaal niet genoemd.

Toch ziet Michel Schaalje een nieuwe vorm van geavanceerde malware opkomen. Die kan de vorm aannemen van ransomware, maar het uiteindelijke doel van zo’n virus is wezenlijk anders. “Zeker vorig jaar zagen we de opkomst van ‘destruction of service’. Denk daarbij aan aanvallen zoals WannaCry en (Not)Petya. Die vermomden zich weliswaar als ransomware, maar de aanvallers hadden niet het doel er geld mee te verdienen. Ze wilden er juist infrastructuren of bedrijven mee platleggen.”

©PXimport

Voor zulke aanvallen wordt gebruik gemaakt van verschillende zogenoemde ‘obfuscatiemethodes’: manieren om de daadwerkelijke daders te verbergen. De hackers maken dan bijvoorbeeld gebruik van de ‘supply chain’, oftewel andere softwaremakers die weer leveren aan het bedrijf. Vaak hebben bedrijven die hoger in de supply chain staan een minder geavanceerde beveiliging; deze zijn dus makkelijker te infecteren.

Dat geldt ook, of zelfs juist, voor aanvallen die gebruik maken van encryptie. Omdat het lastiger is die tegen te houden, is het makkelijker voor hackers om kleine bedrijven te infecteren.

Beveiligingsbedrijven moeten overstappen op een nieuwe methode om deze vorm van malware tegen te houden, maar de industrie zoekt nog steeds naar het juiste antwoord. “Antivirus is niet meer voldoende”, zegt Schaalje. “Die detecteert verkeer alleen achteraf, terwijl het al op een systeem staat. Dan is het eigenlijk al te laat.” Zeker als je het verkeer niet kunt uitlezen, kan er op dat moment van alles in het systeem gebeuren. “Het liefst wil je daarom realtime kunnen detecteren.”

Oplossingen

Beveiligingsbedrijven stappen steeds vaker over op machine learning en kunstmatige intelligentie om dergelijke aanvallen af te slaan. “Met AI kun je rariteiten in het verkeer zien, en patronen herkennen. Juist als dat foutieve patronen zijn is dat handig.”

Je kunt daarbij de parallel trekken met fingerprinting. Fingerprinting is een identificatiemethode waarbij een uniek id wordt gekoppeld aan een gebruiker (of, in dit geval, malware). Dat gebeurt op een combinatie van technische specificaties en gedragspatronen. Het is een techniek waar juist kunstmatige intelligentie veel kan betekenen. Door het verkeer te analyseren zie je patronen in de grootte van datapakketjes, metadata, de omvang van het verkeer, timestamps ... Die kunnen vaak redelijk goed aangeven wanneer je te maken hebt met malafide verkeer.

Steeds meer beveiligingsbedrijven zien daar de meerwaarde van in, al staat de ontwikkeling ervan nog in de kinderschoenen. Sterker nog, Cisco is op dit moment één van de weinige bedrijven die machine learning al actief toepast buiten de laboratoria om. Het bedrijf ontwikkelde een tool met de ietwat ongeïnspireerde naam Encrypted Traffic Analytics (afgekort ETA), die door klanten van bepaalde routers van het bedrijf kan worden bijgekocht als extra service - met de kanttekening dat al het geanalyseerde verkeer via Cisco loopt.

©PXimport

Vooralsnog doet de dienst redelijk simpele analyses. Die draaien om dingen als zelf ondertekende certificaten, een goede aanwijzing dat er iets verborgen wordt in het pakket dat liever anoniem had moeten blijven. Ook probeert de tool links te leggen met onversleuteld verkeer dat naar dezelfde bestemming loopt. Gaat dat naar een server die niet wordt herkend (of die niet legitiem lijkt), dan gaat er een streep doorheen.

Je kunt zulke machine learning alleen effectief inzetten als je enorme hoeveelheden data hebt. Hoe meer data er worden ingeladen en geanalyseerd, hoe slimmer de algoritmes worden en hoe makkelijker malware kan worden ontdekt - vandaar de verzameling van data door de eerste groepen gebruikers van ETA. Dat wordt aangevuld met handmatige analyses door teams van experts. De meeste securitybedrijven hebben die; het bekende Thalos Security is bijvoorbeeld onderdeel van Cisco, maar ook antivirusbedrijven als ESET, Kaspersky of McAfee maken gebruik van laboratoria waar malware handmatig wordt uitgepluisd door experts.

Uitdagingen

Het grote probleem waar zulke machine learning-algoritmes nu nog tegenaan lopen is het relatief hoge aantal ‘false positives’, resultaten die als malware worden aangemerkt terwijl het eigenlijk om legitiem verkeer gaat. Van de ene kant kun je beter net iets te veel legitiem verkeer aanmerken als malafide dan andersom, maar in de praktijk maakt dat het werk van bedrijven erg onpraktisch.

Schaalje zegt wel dat machine learning niet dé eindoplossing is. “Als wij het inzetten zie je dat criminelen er langzaam ook naartoe gaan. Die gebruiken het dan ook. Nu is het nog vrij ingewikkeld en duur om AI in te zetten maar in de toekomst wordt dat steeds toegankelijker.” Bovendien hebben landen die achter malware zitten ook veel middelen tot hun beschikking.

Het is heel lastig om versleutelde malware tegen te gaan – althans, als je het als op zichzelf staand probleem bekijkt. Het is een negatief bij-effect van de op zich wenselijke popularisering van encryptie. Veel bedrijven geven zelf aan dat ze voor het specifieke probleem van malware-encryptie niet goed beschermd zijn (hetzelfde A10 Networks-rapport dat we eerder noemden onderzocht dat ook). 79 procent van de ondervraagden dacht toen dat het versleutelde malware op hun eigen server kon detecteren. Slechts 17 procent zei er goed op voorbereid te zijn.

Schaalje denkt dat het probleem echter breder is en dat bedrijven zich het beste kunnen wapenen door een bredere beveiliging op te zetten. “Het is lastig te zeggen of bedrijven ‘wel of niet klaar zijn’ om zich tegen dit specifieke probleem te wapenen. Bedrijven zijn zich er steeds vaker bewust van dat er een grote kans is dat zij ooit slachtoffer worden van malware, vrijwel niemand denkt meer ‘dit is geen probleem voor ons’ of ‘ik ben niet interessant om iets te halen’. Iedereen weet dat hij de volgende kan zijn en je ziet dat mensen daar de juiste maatregelen tegen proberen te nemen.”

Die maatregelen zijn dan ook vooral een goede voorbereiding, met een goede analyse van hoe gegevens en systemen worden beveiligd en welke protocollen er zijn als er iets mis gaat.

▼ Volgende artikel
De beste Black Friday-deals van Motorola
Huis

De beste Black Friday-deals van Motorola

Motorola draait al een aantal jaartjes mee in de smartphonemarkt en komt jaarlijks met een mooie reeks smartphones. In 2024 zijn bijvoorbeeld de g85, edge 50 fusion en edge 50 ultra uitgebracht. Wat kun je van deze telefoons verwachten?

Als je op zoek bent naar een nieuwe telefoon, wordt het je tegenwoordig niet makkelijk gemaakt. Er is enorm veel keuze, maar de voorkeur gaat vaak uit naar een gerenommeerd merk dat al een aantal jaar mooie toestellen maakt, geschikt voor elk budget. Motorola bijvoorbeeld: dit bedrijf was een van de grondleggers van draadloze en mobiele communicatie en maakt al sinds de jaren '70 mobiele telefoons. Natuurlijk andere dan we nu gewend zijn, maar het laat zien dat Motorola een rijke historie kent.

Interessante Android-toestellen

Motorola staat uiteraard niet stil en heeft onlangs drie interessante Android-toestellen uitgebracht, geschikt voor elk budget en ieder soort gebruiker. Deze toestellen zijn voorzien van de laatste versie van Android en krijgen – zoals we dat gelukkig steeds vaker zien – voor een langere periode beveiligingsupdates, tot in ieder geval 4 jaar lang voor de hier besproken telefoons. Maar over welke drie telefoons hebben we het dan? Nou, lees hieronder snel verder, want we bespreken ze even individueel.

Motorola moto g85: krachtige middenklasser

De term instapmodel gebruiken we liever niet voor de moto g85, want dat doet hem zeker tekort. Want wat krijg je? Een smartphone met een 6,67-inch P-OLED-scherm voorzien van Gorilla Glass 5.5 en een snelle 8-core Qualcomm Snapdragon 6s Gen3-processor. Het scherm biedt een resolutie van 2400x1080, een beeldverhouding van 20:9. Het scherm is geheel randloos, en heeft een achterkant die naadloos overloopt in afgeronde randen en verfijnde afwerkingen.

©Motorola

Deze telefoon heeft een geheugenconfiguratie van 12GB, de opslag is ingebouwd 256GB en uitbreidbaar tot 1TB. Ook handig is de RAM-boost-functie: hiermee kan het standaard geheugen virtueel worden uitgebreid tot 24GB. Hierbij wordt op de opslag een extra deel vrijgemaakt voor het extra geheugen, waardoor je nooit bang hoeft te zijn dat het toestel traag wordt. Dankzij de accucapaciteit van 5.000 mAh kun je de hele dag met het toestel werken, mits de taken niet al te zwaar zijn. De telefoon is geschikt voor twee simkaarten: een fysieke sim en één virtuele e-sim. Mooie foto's maak je dankzij de 50 megapixelcamera met Quad-Pixel-technologie en Macro Vision.

©Motorola

Uiteraard is filmen ook geen probleem, dat kan tot 30 frames per seconde op full-hd-resolutie. 4K-video wordt echter niet ondersteund. Selfies maken doe je met de 32MP-camera aan de voorzijde van je toestel, die onder meer ook dual capture ondersteunt (zowel de camera aan de voorzijde als achterzijde tegelijk gebruiken), AI-functies biedt voor het maken van de selfie met de perfecte glimlach en een selfievideo-spiegel heeft, zodat de foto's en video's niet meer in spiegelbeeld worden gemaakt. 


Tip: handige verzekering
Koop je je nieuwe Motorola-telefoon via de webshop van Motorola? Dan is het goed om te weten dat je daar ook direct een ongevallenbescherming bij kunt afsluiten. Voor een paar tientjes is je telefoon naast de standaard twee jaar garantie fabrieksgarantie ook beschermd tegen ongevalschade. Ben je minder voorzichtig met je telefoon, dan is zo'n extra Motocare-verzekering aan te raden. En, standaard krijg je bij de Motorola edge 50 ultra en edge 50 fusion zelfs al één jaar gratis schermschadebescherming na aankoop. Komt er een barst in je scherm, dan kun je hem gratis laten repareren. Dat zien we niet vaak!

Motorola edge 50 fusion: de perfecte mix

De term fusion is meer dan ooit van toepassing op deze mooie edge 50 fusion, want het is een betaalbaar toestel met uitstekende functies. Het beste van beide werelden dus. Dat zien we al gelijk aan de snelle Qualcomm Snapdragon 7s Gen2-processor, de 512GB opslagcapaciteit, het vlotte 12GB LPDDRX-werkgeheugen en het 6,7inch randloze P-OLED-scherm. Natuurlijk heeft deze telefoon ook Gorilla Glass versie 5.5 en is hij stof- en waterdicht tot IP68. Erg fijn is dat je met deze telefoons 4K-video's kunt opnemen met 30 frames per seconde en dat werkt zowel voor camera aan de achterzijde als aan de voorzijde. De accucapaciteit van deze fusion 50 is gelijk aan die van de moto g85, maar dankzij een extra sterke 68 watt-oplader is de telefoon binnen 30 minuten tot 80 procent opgeladen.

©Motorola

Met een volle accu kun je het met deze telefoon ruim een dag uithouden. Voor het opnemen van geluid beschikt de edge 50 fusion over twee microfoons, zodat zowel selfievideo's als video's opgenomen via de camera aan de achterzijde van goed geluid zijn voorzien. Qua geluid zit het sowieso goed op deze telefoon, want hij heeft een stereoluidspreker die is voorzien van Dolby Atmos voor het mooiste, volste geluid. Gebruik je liever oordopjes, dan kun je alleen een usb-c-koptelefoon of Bluetooth-oortjes aansluiten; vanwege de waterdichtheid heeft dit toestel vanzelfsprekend geen koptelefoonaansluiting.

©Motorola

De My UX-schil van Motorola die over Android heen ligt, biedt verschillende handige bedieningsfuncties, zoals snel ontgrendelen door de telefoon op te tillen of juist op niet storen te zetten door de telefoon ondersteboven te leggen.


Top of the bill: Motorola edge 50 ultra

Ga je voor het beste dat Motorola te bieden heeft, dan kies je voor deze edge 50 ultra. Dit top-of-de-range-toestel heeft een schappelijke prijs, maar biedt daarvoor wel een flinke bundel aan vlotte hardware. Zo beginnen we bij de processor: hier heeft Motorola gekozen voor een (nog) snellere Qualcomm Snapdragon 8s Gen3-processor, dus weer een stukje vlotter dan de andere hier besproken toestellen.

©Motorola

Wat opvalt is dat deze telefoon dan weer een kleinere accucapaciteit heeft (4.500 in plaats van 5.000 mAh) maar de gebruiksduur van 30 uur video afspelen is gelijk aan de andere hier besproken modellen. De edge 50 ultra heeft als extra voordeel dat je je accu razendsnel oplaadt, want het ondersteunt tot 125 watt laden, waardoor je accu binnen 30 minuten helemaal vol zit. Deze telefoon kan ook draadloos worden opgeladen, maar dan met een vermogen van 50 watt. Uitbreiden van de opslag kan bij deze telefoon niet, maar standaard is de Motorola edge 50 ultra voorzien van 1TB opslag, zodat je meteen al voldoende ruimte hebt voor al je apps, documenten en foto's en video's. Kijken we naar het scherm bij dit toestel, dan krijg je een 6,7inch-shcerm, met een (iets afwijkende) resolutie van 2712x1220.

©Motorola

Opvallend is wel dat het scherm hierdoor juist een hogere pixeldichtheid heeft van 446 pixels per inch, waardoor je een mooi en scherp beeld krijgt. Het scherm ontgrendel je naar keuze met een pincode, vingerscan of irisscan. Kijken we naar de camera op deze telefoon, dan zien we dat ook Motorola gebruik maakt van de mogelijkheden van AI: hiermee worden al je foto's optimaal geanalyseerd en verbeterd.

Software met moto AI rekent bijvoorbeeld uit hoe snel je beweegt en past daar, voor het beste resultaat, dynamisch het niveau van de stabilisatie op aan. Je krijgt hierdoor onder meer betere en soepel uitziende video's. Ook bijzonder: De Motorola edge 50 ultra is 's wereld eerste smartphone met een 'Pantone Validated'-camera en -scherm. Hierdoor worden de pantone kleuren van menselijke huidtinten veel beter en natuurgetrouw weergegeven.


⭐ Deze smartphones zijn verkrijgbaar bij Motorola, Coolblue en MediaMarkt. Je ziet daar meteen wat de actuele Black Friday-deals zijn.

▼ Volgende artikel
Black Friday: vooral jongeren stellen aankoop uit tot koopjesdag
Huis

Black Friday: vooral jongeren stellen aankoop uit tot koopjesdag

Black Friday komt er weer aan: op 29 november kun je weer overal terecht voor de beste kortingen. Dat Black Friday ook in Nederland leeft, blijkt uit onderzoek van Overstappen.nl. Een groot deel van de jongeren die op zoek zijn naar een product wacht met aanschaf tot Black Friday.

Black Friday is weer in aantocht en dat betekent aantrekkelijke kortingen op alles van kleding en cosmetica tot elektronica en zelfs internetabonnementen. Maar wie profiteert het meest van dit koopjesfestijn? Uit onderzoek van vergelijkingssite Overstappen.nl blijkt dat vooral jongeren tussen de 18 en 34 jaar slim wachten op Black Friday om hun slag te slaan.

Lees ook: Zo vind je snel de beste Black Friday-deals

58% van jongeren stelt aankopen uit

Geduld is een schone zaak, zeker als het op Black Friday aankomt. Maar liefst 58% van de 18- tot 34-jarigen houdt de hand op de knip tot de kortingen losbarsten 1. Ter vergelijking: slechts 12% van de 55-plussers en 32% van de 35- tot 54-jarigen wacht op Black Friday. Hoe jonger, hoe meer geduld om te wachten op die felbegeerde koopjes, zo blijkt.

Elektronica en mode populairst

Waar geven al die jongeren hun zuurverdiende centen aan uit tijdens Black Friday? Elektronica en mode zijn veruit het populairst, samen goed voor bijna de helft van alle bestedingen. Ook huishoudelijke apparaten doen het goed met een aandeel van 20%. Opvallend genoeg is de categorie meubels met slechts 5% van de aankopen het minst in trek.

Niet meer alleen fysieke producten

Black Friday is allang niet meer alleen voor fysieke producten. Steeds meer internetproviders bieden aantrekkelijke kortingen en welkomstcadeaus aan tijdens deze periode. "De verwachting is dan ook dat veel mensen dit jaar opnieuw tijdens Black Friday zullen overstappen," aldus telecomexpert Jean-Paul Würsten van Overstappen.nl.