Check Point Research kertoo marraskuun haittaohjelmakatsauksessaan, että maailman yleisimpien kyberhaitakkeiden listalle palasivat tutut troijalaiset Emotet ja Qbot. Suomen listakärjessä olivat AgentTesla, XMRig, Emotet ja Formbook.
ESPOO – 14. joulukuuta 2022 – Maailman johtavan tietoturvayhtiön Check Point Software Technologiesin tutkimustoiminnasta vastaava Check Point Research (CPR) on julkaissut marraskuun 2022 haittaohjelmakatsauksensa. CPR raportoi, että kunnianhimoinen troijalainen Emotet teki lyhyen kesätauon jälkeen paluun yleisimpien haittaohjelmien joukkoon. Ensimmäistä kertaa sitten heinäkuun 2021 listoille palasi Qbot-troijalainen. Marraskuussa yleistyivät myös kehittyneen Raspberry Robin -madon hyökkäykset, joille on tyypillistä koneiden tartuttaminen USB-asemien kautta.
Heinäkuussa 2022 Check Point Research raportoi Emotetin globaalin aktiivisuuden huomattavasta laskusta, epäillen sen olevan vain väliaikaista. Kuten ennustettiin, Emotet nousi uudelleen ja oli marraskuussa maailman toiseksi yleisin haittaohjelma vaikuttaen neljään prosenttiin yritysverkoista. Vaikka Emotet aloitti pankkitroijalaisena, modulaarinen rakenne on mahdollistanut sen kehittymisen myös muun tyyppisten haittaohjelmien jakelijaksi, ja se leviää yleensä tietojenkalastelukampanjoiden avulla. Emotetin yleistyminen voi osittain johtua marraskuussa käynnistyneistä uusista roskapostikampanjoista, joiden tavoitteena on IcedID-pankkitroijalaisen jakelu.
Pankkitunnuksia ja näppäinpainalluksia varastava Qbot-troijalainen nousi marraskuun yleisimpien haittaohjelmien listan kolmannelle sijalle vaikuttaen neljään prosenttiin yritysverkoista maailmanlaajuisesti. Haittaohjelman taustalla on taloudellista hyötyä tavoittelevia kyberrikollisia, jotka varastavat pankkitunnuksia ja muita taloudellisia tietoja sekä verkkoselaintietoja tartunnan saaneista järjestelmistä. Onnistuttuaan saastuttamaan järjestelmän Qbotin uhkatoimijat asentavat siihen takaoven, josta kiristysohjelmien operaattorit pääsevät sisään. Seurauksena on usein kaksinkertaisia kiristyshyökkäyksiä. Marraskuussa Qbot hyödynsi Windowsin Zero-Day-haavoittuvuutta antaakseen uhkatoimijoille täyden pääsyn tartunnan saaneisiin verkkoihin.
Marraskuussa levisi myös Raspberry Robin, kehittynyt mato, joka käyttää hyökkäyksissään laillisilta vaikuttavia, mutta tosiasiassa uhrien koneet saastuttavia USB-asemia. Microsoft havaitsi, että Raspberry Robin on kehittynyt laajalti levinneestä madosta tehokkaaksi haittaohjelmien levittäjäksi, joka tarttuu monin tavoin ja muihin haittaohjelmaperheisiin linkittyneenä.
”Vaikka nämä kehittyneet haittaohjelmat voivat välillä olla lepotilassa, viime viikot ovat muistutus siitä, että ne eivät pysy hiljaa pitkään. Varomattomuuteen ei ole varaa ja on tärkeää olla valppaana sähköposteja avatessa, linkkejä klikatessa, verkkosivustoilla käydessä ja henkilökohtaisia tietoja jakaessa”, sanoo Maya Horowitz, VP Research Check Point Softwarelta.
Toimialoista marraskuussa hyökättiin maailmanlaajuisesti eniten koulutus-/tutkimusalaan, Pohjoismaissa viestintäalaan.
Suomen yleisimmät haittaohjelmat marraskuussa 2022:
Maailman yleisimmät haittaohjelmat marraskuussa 2022:
Mobiilihaittaohjelmien globaalilla listalla ensimmäisenä oli pankki- ja etäkäyttötroijalainen Anubis, joka on suunnattu Android-puhelimiin. Kiristysohjelmaominaisuuksillakin varustettu Anubis kykenee tallentamaan myös ääntä ja näppäinpainalluksia. Sitä on havaittu sadoissa Google Storen sovelluksissa. Toisella sijalla oli Hydra, pankkitroijalainen, joka pyytää uhria antamaan suostumuksensa epäilyttäville toimilleen. Kolmantena oli AlienBot, joka on palveluna myytävä Android-haittaohjelma (malware-as-a-service). Se sallii hyökkääjän ujuttaa pankkisovelluksiin haitallista koodia, jolloin hyökkääjä saa pääsyn uhrin tileille ja lopulta koko laitteen hallinnan.
Check Pointin tutkijat listasivat myös marraskuun käytetyimmät haavoittuvuudet. Yleisin haavoittuvuus oli ”Web Servers Malicious URL Directory Traversal” (CVE-2010-4598, CVE-2011-2474, CVE-2014-0130, CVE-2014-0780, CVE-2015-0666, CVE-2015-4068, CVE-2015-7254, CVE-2016-4523, CVE-2016-8530, CVE-2017-11512, CVE-2018-3948, CVE-2018-3949, CVE-2019-18952, CVE-2020-5410, CVE-2020-8260), jota on yritetty hyödyntää 46 prosentissa yritysverkoista maailmanlaajuisesti. Seuraavaksi yleisin oli nimeltään ”Web Server Exposed Git Repository Information Disclosure”, ja sen esiintyvyys oli 45 prosenttia. Kolmannella sijalla oli ”HTTP Headers Remote Code Execution” (CVE-2020-10826, CVE-2020-10827, CVE-2020-10828, CVE-2020-13756), jonka esiintyvyys oli 42 prosenttia.
Kuukausittain laadittava haittaohjelmatilasto perustuu Check Pointin ThreatCloudinTM tietoihin. Se on maailman laajin verkosto, joka kerää tietoja kyberhyökkäyksistä Check Pointin tietoturvalaitteilta kautta maailman ja näyttää ne reaaliaikaisesti kartalla. ThreatCloud-tietokanta tarkastaa yli 3 miljardia verkkosivustoa ja 600 miljoonaa tiedostoa sekä tunnistaa yli 250 miljoonaa haittaohjelmatoimintaa päivittäin.
Täydellinen Top 10 -haittaohjelmalista löytyy Check Pointin blogista: November 2022’s Most Wanted Malware: A Month of Comebacks for Trojans as Emotet and Qbot Make an Impact
Check Pointin uhkientorjuntaresurssit ovat saatavilla osoitteessa www.checkpoint.com.
Lisätiedot:
Viivi Tynjälä, Country Manager, Finland and Baltics, Check Point Software Technologies, [email protected], p. 0400 411 530.
Haastattelupyynnöt: Päivi Savolainen, viestintäkonsultti, OSG Viestintä, [email protected], p. 050 441 6068.
Seuraa Check Point Researchia:
Blog: https://research.checkpoint.com/
Twitter: https://twitter.com/_cpresearch_
Podcast: https://research.checkpoint.com/category/cpradio/
Facebook: https://www.facebook.com/checkpointresearch
Check Point Research
Check Point Research (research.checkpoint.com) huolehtii siitä, että Check Pointin asiakkailla ja laajemmalla tietoturvayhteisöllä on käytettävissään paras mahdollinen tieto kyberturvallisuuden riskeistä. Tutkijaryhmä kerää ja analysoi ThreatCloud-verkkopalvelun tallentamat maailmanlaajuiset kyberhyökkäystiedot, jotta hakkerit pysyvät kurissa ja kaikki Check Pointin tuotteet pystytään päivittämään uusimmilla suojauksilla. Tutkijaryhmä koostuu yli 100 analyytikosta ja tutkijasta, jotka tekevät yhteistyötä muiden tietoturvayhtiöiden ja viranomaisten kanssa.
Check Point Software Technologies Ltd.
Check Point Software Technologies Ltd. (www.checkpoint.com) on johtava yritysten ja valtionhallinnon kyberturvallisuusratkaisujen tarjoaja globaalisti. Check Point Infinityn ratkaisuportfolio suojaa yrityksiä ja julkisia organisaatioita 5. sukupolven kyberhyökkäyksiltä alan johtavalla haittaohjelmien, kiristysohjelmien ja muiden hyökkäysten kiinnijäämisprosentilla. Infinity koostuu neljästä peruspilarista: Check Point Harmony etäkäyttäjille; Check Point CloudGuard pilven automaattiseen suojaamiseen; ja Check Point Quantum tietoverkkojen ja datakeskusten suojaamiseen. Näitä kaikkia hallitaan alan kattavimmalla ja intuitiivisimmalla yhtenäisellä hallintajärjestelmällä; Check Point Horizonilla, joka on tietoturvapoikkeamien ennaltaehkäisyyn tähtäävä ohjelmisto- ja palvelukokonaisuus. Check Point huolehtii yli 100 000 ison ja pienen yrityksen ja yhteisön tietoturvasta.
© Koodiviidakko Oy - Y-tunnus 1939962-1