Threat attribution en campagnes volgen
Gebruik overlap in malwarecode, hergebruik van infrastructuur en TTP's om campagnes aan bekende threat actors toe te schrijven.
Threat attribution en campagnes volgen is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Wat is dreigingsattributie?
Dreigingsattributie probeert vast te stellen wie een aanval heeft uitgevoerd: een specifieke actor van een natiestaat, een criminele groep of een hacktivistisch collectief. Attributie helpt bij strategische beslissingen (beleidsreacties, rechtshandhaving), maar attributie met hoge betrouwbaarheid is moeilijk en blijft vaak geclassificeerde inlichtingeninformatie.
Soorten attributiebewijs
Attributiebewijs omvat technische indicatoren (overeenkomst in code, gedeelde infrastructuur, C2-hulpmiddelen), operationele patronen (doelwitten, timing, focus op bedrijfstakken), strategische context (geopolitiek motief), menselijke inlichtingen (uitspraken van actoren, activiteit op fora) en signaalinlichtingen van overheidsinstanties.
Analyse van overlap in malwarecode
Bij een analyse van overlap in code worden kenmerken van malwarebinaries vergeleken: overeenkomst op functieniveau via BinDiff, unieke tekenreeksconstanten, de taal van foutmeldingen, sporen van de compiler en hergebruik van code uit gedeelde hulpmiddelen voor het bouwen van malware. APT's hergebruiken code in verschillende campagnes, waardoor koppelbare vingerafdrukken ontstaan, zelfs bij verschillende malwarefamilies.
Hergebruik van infrastructuur
Aanvallers hergebruiken infrastructuur: hetzelfde C2-IP-adres waarop meerdere campagnes worden gehost, SSL-certificaten die voor verschillende domeinen opnieuw worden gebruikt, voorkeuren voor ASN's en patronen bij hostingproviders. Passieve DNS brengt infrastructuur in de loop van de tijd met elkaar in verband — een C2-domein uit de ene campagne dat verwijst naar een IP-adres dat in een andere campagne is gebruikt, brengt die campagnes met elkaar in verband.
MITRE ATT&CK voor attributie
MITRE ATT&CK-groepen beschrijven TTP's (Tactieken, Technieken en Procedures) van bekende dreigingsactoren. Door waargenomen TTP's bij een incident te vergelijken met groepsprofielen van ATT&CK, kunnen kandidaatactoren worden geïdentificeerd. Geen enkele TTP is uniek — attributie vereist clusters van overlappende technieken en hulpmiddelen.
Operaties met valse vlaggen
Geavanceerde actoren plaatsen opzettelijk vals bewijs: codestrings in de verkeerde taal, infrastructuur die overeenkomt met die van andere bekende actoren of timing die aansluit bij bekende activiteit van een andere groep. Schrijf een aanval nooit toe op basis van één indicator — valse vlaggen zijn specifiek gericht op methoden die attributie op basis van één indicator gebruiken.
Naamgevingsconventies voor dreigingsactoren
De naamgevingsconventies van leveranciers verschillen: Mandiant gebruikt APT-nummers (APT28), Microsoft gebruikt weerthema's (Midnight Blizzard) en CrowdStrike gebruikt diernamen (Fancy Bear). Dezelfde actor kan meer dan tien namen hebben. MITRE ATT&CK-groepen bundelen aliassen voor dezelfde actor uit rapporten van verschillende leveranciers.
Diamantmodel voor inbraakanalyse
Het Diamantmodel beschrijft elke inbraak aan de hand van vier kenmerken: tegenstander, capaciteit (malware/TTP), infrastructuur (C2-IP-adressen en domeinen) en slachtoffer. Relaties tussen kenmerken vormen een graaf voor het volgen van campagnes. Door vanuit elk kenmerk verder te zoeken, worden verbonden incidenten en activiteiten van actoren zichtbaar.
Campagnes in de loop van de tijd volgen
APT-campagnes duren maanden of jaren. Volg campagnes aan de hand van: consistente doelwitpatronen (dezelfde bedrijfstak), de ontwikkeling van malware (nieuwe versies van dezelfde familie), patronen in de rotatie van infrastructuur en consistentie van TTP's. Door incidenten op een tijdlijn te plaatsen, worden campagnefasen en veranderingen in de intentie zichtbaar.
Betrouwbaarheidsniveaus bij attributie
Betrouwbaarheidsniveaus van inlichtingen zijn: laag (enkele zwakke indicatoren), gemiddeld (meerdere elkaar bevestigende technische indicatoren) en hoog (technisch, operationeel en contextueel bewijs, bevestigd door onafhankelijke onderzoekers). Attributie door overheden kan geclassificeerde inlichtingeninformatie bevatten die niet in openbare rapporten staat — waardoor het opgegeven betrouwbaarheidsniveau hoger kan zijn dan wat technische analyse alleen rechtvaardigt.
Attributie verantwoord gebruiken
Openbare attributie beïnvloedt beleid, rechtshandhaving en de reactie van de sector. Voortijdige of onjuiste attributie veroorzaakt diplomatieke incidenten en leidt defensieve middelen verkeerd. Verantwoordelijke attributie vereist strenge bewijsnormen, erkenning van onzekerheid en het bijstellen van conclusies wanneer nieuw bewijs beschikbaar komt.
Kennistoets
Waarom is hergebruik van infrastructuur waardevol voor de attributie van een dreigingsactor?
Samenvatting
Dreigingsattributie combineert overeenkomst in malwarecode, analyse van hergebruikte infrastructuur, het in kaart brengen van TTP's bij ATT&CK-groepen en het Diamantmodel om profielen van actoren op basis van bewijs op te stellen. Attributie met hoge betrouwbaarheid vereist meerdere onafhankelijke bewijslijnen, bewustzijn van operaties met valse vlaggen en een passende kalibratie van het betrouwbaarheidsniveau.
Leer Cyber Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 76
- Lessen
- 303
Veelgestelde vragen
Is de les “Threat attribution en campagnes volgen” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Threat attribution en campagnes volgen”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Wat leer ik in “Threat attribution en campagnes volgen”?
Gebruik overlap in malwarecode, hergebruik van infrastructuur en TTP's om campagnes aan bekende threat actors toe te schrijven. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cyber Security Academy te beginnen?
Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Threat attribution en campagnes volgen”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?
Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- APT-levenscyclus: van initiële toegang tot exfiltratie
- Fileless malware en technieken voor uitvoering in het geheugen
- C2 via HTTPS en DNS-tunneling
- Threat attribution en campagnes volgen