Steeds meer bedrijfscomputers zijn onderdeel van één of ander onbekend botnet, zo beweert botnetjager Damballa. Tijdens een drie maanden durend onderzoek ontdekte het meer dan 600 verschillende botnets die bedrijfsnetwerken hadden geïnfiltreerd. Slechts 5% van de bot infecties waren van bekende botnets afkomstig, zoals Zeus en Koobface. Honderden bots zouden specifiek voor een bepaalde organisatie ontwikkeld zijn. Alle bedrijven waar Damballa tijdens het onderzoek langskwam, bleken met bots besmet te zijn. Was vorig jaar nog zo'n 5% tot 7% van de bedrijfscomputers onderdeel van een botnet, dit jaar is dat naar 7% tot 9% gestegen. "Het zijn vaker de smallere, aangepaste en gerichte botnets die bedrijven infecteren", zegt vice president Gunter Ollmann. "Bedrijven zijn inmiddels goed in staat om met grote, bekende dreigingen om te gaan. Ze worden meestal niet hard door bijvoorbeeld Conficker getroffen."
Insider
Ollmann vermoedt dat een groot gedeelte van de kleine botnets door mensen wordt ontwikkeld die weten hoe het aangevallen bedrijf werkt of werken daar zelf als werknemer die toegang tot het bedrijfsnetwerk willen. In sommige gevallen zou het gaan om criminelen die informatie over de bedrijfsomgeving hebben bemachtigd. "De reden dat we dit weten is door de manier waarop de malware is gemaakt. Hoe het specifieke hosts aanvalt en het soort command en control dat wordt gebruikt. Bot agents bevinden zich vaak hard-coded in het command en control kanaal, zodat ze netwerkbeveiliging met de inloggegevens van de gebruiker kunnen omzeilen."
Volgens onderzoeker Joe Stewart van SecureWorks gebruiken botnetbeheerders voor gerichte aanvallen minder bots. "Aanvallers die een gerichte aanval uitvoeren hebben minder bots in hun botnet dan bij niet gerichte aanvallen het geval is." Een kleiner botnet binnen een aangevallen onderneming is veel efficiënter in het stelen van gegevens dan via traditionele exploits het geval is. Ook al zijn er maar vier of vijf hosts besmet, daarmee kunnen ze netwerk shares verkennen, bestanden openen of databases opvragen. De gestolen informatie wordt vervolgens vaak aan andere criminelen doorverkocht.
Deze posting is gelocked. Reageren is niet meer mogelijk.