In deze blogreeks over Remote Access Tools (RAT), kijken we naar twee malware-families AsyncRAT en ResolverRAT, omdat deze door cybercriminelen worden gebruikt om de zorg digitaal mee aan te vallen. Laten we ontdekken hoe deze digitale ratten je computer weten binnen te dringen.
Hoe vervelend het ook klinkt: vaak komt een digitale RAT niet zomaar binnen, maar via een actie van de gebruiker zelf. Een RAT is simpelweg software die je zelf van internet downloadt en uitvoert. Veel mensen gebruiken hun computer standaard met beheerdersrechten. Zo kun je gemakkelijk je hele computer beheren, zonder telkens je wachtwoord opnieuw in te moeten vullen. Cybercriminelen profiteren hiervan: voer je een RAT uit met beheerdersrechten, dan geef je die rechten direct door aan de aanvaller.
Waarom trappen mensen hierin?
Als je naar een rat kijkt in een museum kan je toch duidelijk zien, dat is een rat en niet een hond, toch? De truc van cybercriminelen is dat ze de uiterlijke kenmerken van software makkelijk kunnen aanpassen. Welke naam een applicatie heeft, op welk pictogram je klikt, door wie de applicatie gemaakt is. Al deze “metadata” kan door een cybercrimineel worden aangepast.
Laten we eens kijken naar de uiterlijke kenmerken van een voorbeeld van AsyncRAT en een voorbeeld van ResolverRAT. Door deze kwaadaardige software te onderzoeken binnen een virtuele machine, lees: een virtuele computer als applicatie op een computer, kunnen wij controle houden over de digitale omgeving waarbinnen de RAT wordt uitgevoerd om deze beter te kunnen bekijken. Ons eigen digitaal museum 😊.
Gebruikers misleiden
De metadata van het AsyncRAT voorbeeld beweert dat het een applicatie is om je harde schijf mee op te schonen. Ook staat er een kleine typo in de naam van het bedrijf dat deze software maakt. Mensen lezen hier snel en gemakkelijk overheen, waardoor ze niet doorhebben dat de organisatie nep is. Waarschijnlijk is dit voorbeeld op het internet aangeboden als 'Is je computer traag? Download hier gratis software om je computer mee op te schonen!'. Dit soort misleiding komt enorm vaak voor. Mensen vinden hun computers altijd te traag en maken maar al te graag gebruik van gratis software. Zeker als je ergens anders wel moet betalen voor dezelfde applicatie. Cybercriminelen weten dit en spelen hierop in.
De metadata van het ResolverRAT voorbeeld beweert dat het programma een Windows installer is van een populair computerspel. Zelfde verhaal als hierboven. Normaal kost dit spel geld, maar de gratis variant verleidt gebruikers om direct te klikken. Kortom: cybercriminelen misleiden gebruikers om malware te downloaden en uit te voeren met beheerdersrechten, precies wat ze nodig hebben om hun digitale ratten te installeren. Wat kun jij doen als zorgorganisatie om je personeel hiertegen te beschermen?
Iets om over na te denken tijdens de koffiepauze.
Deel 3: Die pootjes zijn toch best handig.