Wat is Cobalt Strike

Cobalt Strike is commerciële software waarmee beveiligingsprofessionals gecontroleerde cyberaanvallen nabootsen om te toetsen of een organisatie een echte aanval zou opmerken. Het is legitiem gereedschap, maar het wordt op grote schaal door criminelen misbruikt.

Die dubbelrol maakt het begrip verwarrend. Cobalt Strike is niet zelf kwaadaardig. Het hangt volledig af van wie hem in handen heeft. In de praktijk kom je de naam vooral tegen in verslagen van ransomware-incidenten, en dat kleurt het beeld.

Hoe werkt Cobalt Strike?

Het kernonderdeel heet de Beacon. Dat is een klein programma dat op een besmet systeem draait en periodiek contact opneemt met een centrale server van de operator, het C2-kanaal. Daar haalt het opdrachten op en levert het de resultaten af.

Drie eigenschappen maken het effectief.

Het valt weinig op. De Beacon meldt zich met tussenpozen die willekeurig variëren, zodat er geen herkenbaar ritme ontstaat in de netwerklogs. Het verkeer kan bovendien worden vermomd zodat het lijkt op normaal webverkeer of op communicatie met een bekende clouddienst.

Het is modulair. In plaats van alle functionaliteit vooraf in te bouwen, worden losse onderdelen pas tijdens de operatie nagestuurd en in het geheugen uitgevoerd. Dat gebeurt met Beacon Object Files, een formaat dat inmiddels door vrijwel alle concurrerende platforms is overgenomen.

Het is aanpasbaar. Operators kunnen met profielen precies instellen hoe het verkeer eruitziet, waardoor detectieregels die op één specifieke variant zijn gebouwd, snel achterhaald raken.

MITRE ATT&CK houdt Cobalt Strike bij als S0154 en documenteert welke dreigingsgroepen het gebruiken.

Cobalt Strike in de praktijk

Bij een groot deel van de ransomware-aanvallen van de afgelopen jaren speelde Cobalt Strike een rol in de fase tussen binnenkomst en versleuteling. De aanvaller gebruikt het om rond te kijken, rechten uit te breiden, door te bewegen naar andere systemen en gegevens weg te sluizen. De versleuteling zelf gebeurt pas daarna, met andere software.

Dat maakt het herkennen van deze activiteit zo waardevol: wie het opmerkt, zit nog in de fase waarin de aanval te stoppen is. het opmerken van Cobalt Strike hangt volledig af van het profiel die gebruikt wordt, maar dit profiel kan een aanvaller volledig aanpassen.

Gekraakte versies circuleren al jaren op criminele fora, waardoor de software ook beschikbaar is voor groepen die er nooit een licentie voor zouden krijgen. De leverancier en verschillende partijen hebben herhaaldelijk actie ondernomen tegen die illegale kopieën, maar het probleem is niet verdwenen.

Surelock zet vergelijkbare technieken in tijdens red teaming-trajecten, met eigen ontwikkelde software die ondersteuning biedt voor het Beacon Object File-formaat. Zo bootsen we na wat echte aanvallers doen, binnen een afgesproken scope en met schriftelijke toestemming.

Veelgestelde vragen over Cobalt Strike

Is Cobalt Strike malware?

Hoe herken ik Cobalt Strike in mijn netwerk?

Waarom gebruiken ethische hackers software die ook door criminelen wordt gebruikt?

Wat is het verschil tussen Cobalt Strike en een pentest-tool?

Hoe kan Surelock helpen?