Een threatfeed gaf aan dat een cluster hosts geïnfecteerd was met de Chalubo RAT, een Linux botnet dat SSH brute-force aanvallen uitvoert en DDoS-verkeer genereert. Bij nadere inspectie bleek dit niet te kloppen: de malware was een Windows shellcode loader, een variant van DonutLoader, die vaak wordt gebruikt als voorloper van ransomware-infecties.
De fout ontstond doordat de threatfeed een regel gebruikte die alleen op basis van een poortnummer en een globaal patroon werkte, waardoor de verkeerde malwarefamilie werd toegekend aan de hele batch hosts. Dit leidde tot een verkeerde inschatting van de dreiging en een misplaatste focus op een Linux botnet, terwijl de daadwerkelijke bedreiging een Windows ransomware loader betrof. De analyse werd uitgevoerd door de malware in een geïsoleerde omgeving te detoneren, netwerkverkeer te monitoren en configuratiegegevens te extraheren, wat een eigen protocol en configuratie aan het licht bracht die niets met Chalubo te maken hadden.
Deze problematiek beperkt zich niet tot commerciële feeds. Ook een gezamenlijke advisering van FBI en CISA over de ransomwaregroep Ghost (ook bekend als Cring) bevatte indicatoren die alleen op MD5-hashes gebaseerd waren, een verouderde en kwetsbare methode die niet goed integreert met moderne detectietools. Dit illustreert het belang van grondige validatie van threat intelligence en het kritisch beoordelen van indicatoren voordat er actie wordt ondernomen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *