Midnight Blizzard, Wicked Panda en Sandworm zijn allemaal cyberdreigingen die het geluk hebben gehad dat ze door securityonderzoekers bijzondere namen hebben gekregen. Het spreekt voor zich dat deze namen beter in het geheugen blijven hangen dan de aanduidingen APT29, APT41 en APT44 die elders worden gebruikt. Okta gebruikt vaak eenvoudigere, genummerde labels voor de gevaarlijke activiteiten die het volgt, terwijl CrowdStrike, Trend Micro en anderen gebruikmaken van pakkendere naamgevingen. Tijdens de jaarlijkse Oktane-conferentie stelden we de vraag: waarom doet Okta niet hetzelfde? En wat zijn de valkuilen bij het toekennen van pakkende namen aan cyberaanvallers?
Katie Nickels, directeur bij Okta Threat Intelligence, legt uit waarom dergelijke namen aanslaan. “De waarde van deze groeperingen is dat ze voor mensen makkelijker te onthouden zijn. ‘Daar is die spider’ versus ‘de groep actoren die XYZ doet, gebruikt deze infrastructuur’, toch? Dat is een goede vuistregel.”
Die herkenbaarheid geldt ook voor namen die niet door onderzoekers zijn bedacht. Veel organisaties kennen maar al te goed de namen die worden gebruikt door de criminelen die het op hen gemunt hebben, van ShinyHunters tot het nogal clichématige ‘Evil Corp’. We verwijzen hier specifiek naar namen die uit de securitysector komen, niet naar de merknamen die veel voorkomen bij activiteiten op het dark web.
Waarom is dit van belang?
Voordat we ingaan op het onderzoek naar dit onderwerp, moeten we ons afvragen: waarom maakt het uit hoe we een cyberdreiging noemen? Een naam kan het gemakkelijker maken om over een dreiging te praten, maar het kan ook de indruk wekken dat er sprake is van een duidelijker afgebakende groep dan waar het bewijs daadwerkelijk op wijst.
Dit wordt nog ingewikkelder door het feit dat bedreigingen zelden eenvoudig te definiëren zijn. De onderzoekers van Okta groeperen activiteiten vaak op basis van de infrastructuur van de aanvallers en gebruiken die verbanden om campagnes te identificeren en klanten te waarschuwen. Het resultaat kan een genummerde aanduiding zijn in plaats van een pakkende bijnaam. Brett Winterford, vicepresident bij Okta Threat Intelligence, geeft wel toe dat deze aanpak zijn beperkingen heeft. “We hebben er een beetje moeite mee omdat we aanvallers heel saaie namen geven. (…) Soms zeggen onze klanten dan: ‘Kun je me alsjeblieft gewoon vertellen: is dit ShinyHunters?'”
ShinyHunters is een naam die de aanvallers zelf gebruiken. Winterford is van mening dat het de aanvallers in de kaart speelt als we daar zomaar in meegaan. “Dat is een term die wordt gebruikt om angst aan te jagen bij iemand die moet beslissen of hij al dan niet aan een ransom toegeeft. Waarom zouden wij hun marketingtermen gebruiken? Dat is mijn standpunt.”
Taxonomische problemen
Het tegenvoorbeeld van de aanpak van Okta is ongetwijfeld CrowdStrike. Laatstgenoemde benadrukt hoe belangrijk het is dat cyberverdedigers tegenstanders als specifieke bedreigingen volgen. “Inzicht in de tegenstanders die het meest waarschijnlijk jouw bedrijf als doelwit kiezen, is cruciaal, omdat het je helpt je middelen te focussen en je verdediging beter voor te bereiden om hen te verslaan”, legt het bedrijf uit.
We hebben voor dit artikel niet met CrowdStrike gesproken. Hun eigen materiaal illustreert hun aanpak echter duidelijk. Van opvallende illustraties in hun Global Threat Reports tot leuke ‘Adversary Figurines’ in hun Swag Shop: CrowdStrike benadrukt nadrukkelijk hoe aantrekkelijk het omdopen van dreigingen kan zijn. In het CrowdStrike-systeem verwijst ‘Panda’ naar een Chinese dreiging en ‘Bear’ naar Rusland. Financiële motieven leveren de niet-nationale bijnaam ‘Spider’ op, waarbij ‘Scattered Spider’ misschien wel de bekendste is. Aangezien vrijwel niemand ‘The Community’ kent maar wel de subgroep Scattered Spider, hebben de externe onderzoekers het duidelijk beter gedaan dan de marketeers op het darkweb.
De namen zijn niet altijd ‘cool’, maar ze zijn in ieder geval memorabel. Dat is op zich al een prestatie. Voor kwetsbaarheden kan een memorabele naam ook helpen de aandacht erop te vestigen, wat sneller patchen aanjaagt. Het is echter zo dat deze prestatie, het toekennen van pakkende namen aan cybercriminelen, ook een keerzijde heeft.
Volgens onderzoek van de Universiteit van Edinburgh heeft branding, zowel van als door cybercriminelen, het ecosysteem van cybercriminaliteit gevormd. De aanvallers met de meest pakkende namen zijn misschien niet per se de meest relevante voor een bepaalde organisatie, maar hun namen kunnen de aandacht afleiden van risico’s met een minder opvallende titel. Bovendien kan een losjes verbonden groep waarvan de leden tools of infrastructuur delen, overkomen als een samenhangende, gecoördineerde en sluwe bende. Winterford van Okta wijst erop dat groepen die onderzoekers zorgvuldig van elkaar onderscheiden, later deels uit dezelfde mensen kunnen blijken te bestaan.
Daarnaast zorgen de verscheidenheid en de omvang van de groep aanvallers ervoor dat we herhalingen zien in de naamgeving, wat suggereert dat er overeenkomsten bestaan tussen cyberdreigingen die er in werkelijkheid niet zijn, en het feit dat een eenheid van de Russische militaire inlichtingendienst bekend staat als ‘Fancy Bear’ kan hun acties doen klinken als die van een stripboekschurk en niet als die van een serieuze natiestaat.
De belangrijkste reden
Er is nog scherpere kritiek dan de zorgen die door academici naar voren worden gebracht. Doug Newdick, Consulting Lead bij Axenic, stelde in 2020 voor om te kiezen voor knullige namen zoals Stinky-Breath of AsshatsInc in plaats van ‘contraproductieve’ opties zoals die door CrowdStrike worden gebruikt.
Aan de andere kant is de branding voor iedereen duidelijk zichtbaar. Microsoft kan zelfs aanspraak maken op de memorabele naam ‘Midnight Blizzard’, een groep die later toegang kreeg tot enkele zakelijke e-mailaccounts van de techgigant zelf. Bedrijven als CrowdStrike en Trend Micro kunnen dankzij deze praktijk ook publiciteit genereren uit hun harde werk. Okta lijkt hier misschien een kans te hebben gemist.
We vermoeden sterk dat marketing een belangrijke reden is waarom securitybedrijven voor suggestieve, beschrijvende namen kiezen. Waarom zou je kiezen voor onduidelijkheid of saaiheid als je in plaats daarvan gedurfd en memorabel kunt zijn?
Conclusie: op weg naar meer effectiviteit
We willen graag benadrukken hoe belangrijk het is om kwetsbaarheden en methoden te volgen onder een andere naam dan louter een CVE- of TTP-aanduiding. De eerste is slechts een reeks cijfers en de tweede is niet altijd even beschrijvend. Het simpelweg overnemen van de naam van veelvoorkomende malware of ransomware kan ook helpen bij de detectie. Namen als Log4Shell, WannaCry en juice jacking maken bedreigingen gemakkelijker te identificeren en te bespreken.
Er is dus een goede reden om creatief te zijn in cyberspace. Maar als het gaat om de groepen achter aanvallen, kan branding de aandacht van verdedigers juist naar de meest memorabele namen leiden in plaats van naar de meest relevante bedreigingen. Het kan ook de reputatie versterken van zowel de criminelen als de bedrijven die hen een naam geven. We hoeven niet zo conservatief te zijn als Okta of zo gretig als CrowdStrike.
Katie Nickels benadrukt wat belangrijker is dan de naamgevingsregels. “Waar geven klanten, eindgebruikers en CISO’s echt om? Ze willen weten: ‘Word ik hierdoor getroffen? Hoe kan ik me tegen die dreiging beschermen?’ Mijn advies is om meer na te denken over de tactieken, technieken en procedures, de securitymaatregelen, wat er tijdens de aanval kan gebeuren en de gevolgen, in plaats van de exacte naam.”
En als een dreiging angstaanjagend klinkt, voegt ze eraan toe, “koppel dat dan aan een oplossing.” Leg uit wat aanvallers doen en hoe klanten zichzelf kunnen beschermen, en “dan laten we ons niet afleiden door de ‘shiny new thing’.”