Trojan
Bijgewerkt op · Door Maarten van den Bos
Een trojan, of Trojaans paard, is malware die zich voordoet als nuttige software of een onschuldig bestand. Wie het programma installeert of de bijlage opent, activeert ongemerkt een verborgen functie. Die kan een achterdeur openen voor de aanvaller, wachtwoorden stelen of andere malware binnenhalen, zoals ransomware. Een trojan verspreidt zich niet vanzelf.
Wat is een trojan?
De naam trojan komt van het Trojaanse paard uit de Griekse mythe: een houten paard dat als geschenk de stad Troje werd binnengehaald, met soldaten erin verstopt. Een trojan werkt hetzelfde. Het Amerikaanse standaardisatie-instituut NIST omschrijft een trojan als een programma dat een nuttige functie lijkt te hebben, maar ook een verborgen en mogelijk kwaadaardige functie heeft die beveiligingsmaatregelen omzeilt.
De politie noemt een Trojaans paard software die zich voordoet als iets anders dan het is en dan schade aanricht of functioneert als spyware. Een trojan is dus een vorm van malware.
Het verschil met een virus of een worm zit in de verspreiding. Een virus hecht zich aan bestanden en een worm verspreidt zich zelf via het netwerk. Een trojan heeft een gebruiker nodig die hem opent of installeert. Daarom komen trojans vaak binnen via phishing. In de volksmond heet een trojan vaak “trojanvirus”, maar technisch is het geen virus.
| Soort trojan | Wat het doet |
|---|---|
| Remote access trojan (RAT) | Geeft de aanvaller volledige toegang op afstand tot het apparaat |
| Bankingtrojan | Steelt inloggegevens voor internetbankieren |
| Dropper of loader | Haalt andere malware binnen, zoals ransomware |
| Trojan met spyware | Verzamelt ongemerkt gegevens, bijvoorbeeld met een keylogger |
Hoe werkt een trojan?
Een aanval met een trojan verloopt meestal in deze stappen:
- Vermom de trojan als iets nuttigs, zoals een gratis programma, een update, een factuur of een Word-bestand in een e-mail.
- Laat de gebruiker het bestand openen of het programma installeren.
- Voer ongemerkt de verborgen functie uit, terwijl het programma aan de buitenkant normaal lijkt te werken.
- Maak contact met een server van de aanvaller om opdrachten te ontvangen.
- Steel gegevens, geef de aanvaller toegang op afstand of haal andere malware binnen.
Veel trojans maken het besmette apparaat onderdeel van een botnet. De aanvaller kan dan duizenden apparaten tegelijk aansturen of de toegang doorverkopen aan andere criminelen. Om binnen te blijven, installeert een aanvaller soms ook een rootkit die de trojan verbergt.
Voorbeeld uit de praktijk
Qakbot, ook QakBot of Qbot genoemd, is volgens MITRE ATT&CK een modulaire bankingtrojan die sinds minstens 2007 door financieel gemotiveerde criminelen wordt gebruikt. Volgens het Openbaar Ministerie verspreidde Qakbot zich sinds 2008 via miljoenen phishingmails met besmette bijlagen en links. Qakbot werd later vooral de deur voor ransomware: criminele groepen betaalden voor toegang tot besmette netwerken.
In augustus 2023 maakten de Verenigde Staten, Nederland, Duitsland, Frankrijk, het Verenigd Koninkrijk, Roemenië en Letland het netwerk onschadelijk. Het afgelopen jaar waren wereldwijd 700.000 besmette computers geïdentificeerd. In Nederland namen het Openbaar Ministerie en het Team High Tech Crime van de politie 22 servers in beslag en stelden zij 7,6 miljard gestolen inloggegevens veilig (bron: Openbaar Ministerie, 2023).
Trojans in de praktijk van een security-professional
Trojans zijn dagelijks werk voor een SOC-analist. Die krijgt meldingen van beveiligingssoftware over verdachte bijlagen, processen of verbindingen met onbekende servers en beoordeelt of een apparaat moet worden losgekoppeld. Malware-analisten ontleden trojans om te begrijpen wat ze doen en welke kenmerken, zogeheten indicators of compromise, andere organisaties kunnen gebruiken.
Security officers en IT-beheerders verkleinen de kans op een trojan met endpoint security, het blokkeren van riskante bijlagen, beperkte installatierechten en tijdige updates. Omdat een trojan een gebruiker nodig heeft die hem opent, is security awareness een vast onderdeel van de verdediging.
Veelgestelde vragen
Wat doet een Trojaans paard?
Een Trojaans paard doet zich voor als nuttige software of een onschuldig bestand. Na het openen voert het ongemerkt een verborgen functie uit. Die kan een achterdeur openen waarmee een aanvaller het apparaat op afstand bestuurt, wachtwoorden en bankgegevens stelen of andere malware binnenhalen, zoals ransomware.
Hoe weet je of je een trojanvirus hebt?
Een trojan is gemaakt om niet op te vallen. Mogelijke signalen zijn onbekende programma’s, een trager apparaat, een virusscanner die ineens uit staat, onverwachte netwerkactiviteit en berichten die vanaf jouw account zijn verstuurd. Zekerheid krijg je met een volledige scan van actuele beveiligingssoftware.
Hoe verwijder je een trojanvirus?
Koppel het apparaat los van internet en draai een volledige scan met je beveiligingssoftware. Verwijder wat die vindt en wijzig daarna vanaf een schoon apparaat je wachtwoorden. Blijft de trojan terugkomen, zet dan een back-up terug of installeer het apparaat opnieuw. Bij een werkapparaat meld je het direct bij de IT-afdeling.
Wat betekent de uitdrukking ‘een Trojaans paard binnenhalen’?
Een Trojaans paard binnenhalen betekent dat je iets binnenlaat dat onschuldig of aantrekkelijk lijkt, maar schade veroorzaakt. De uitdrukking komt uit de Griekse mythe over de val van Troje. In de ICT is dat letterlijk wat er gebeurt: je installeert software die nuttig lijkt, maar een verborgen kwaadaardige functie heeft.
Bronnen
Gerelateerde begrippen
- Malware
Malware is een verzamelnaam voor kwaadaardige software die bewust is gemaakt om schade te doen. Het woord komt van het Engelse malicious software. Virussen, wormen, trojans, spyware en ransomware zijn allemaal vormen van malware. Malware kan bestanden stelen of versleutelen, systemen laten uitvallen en apparaten overnemen voor criminelen.
- Spyware
Spyware is kwaadaardige software die ongemerkt op een computer, telefoon of tablet wordt geïnstalleerd om gegevens over de gebruiker te verzamelen. Denk aan wachtwoorden, berichten, locatie of surfgedrag. Die gegevens gaan naar een ander, zoals een crimineel, een bedrijf of een overheid. Spyware is een vorm van malware en blijft vaak lang onopgemerkt.
- Botnet
Een botnet is een netwerk van computers en andere apparaten die zonder dat de eigenaar het weet besmet zijn met malware. Een crimineel bestuurt al die apparaten, de bots, op afstand via een centrale server. Botnets worden gebruikt om spam te versturen, DDoS-aanvallen uit te voeren, gegevens te stelen en ransomware te verspreiden.
- Ransomware
Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren.
- Rootkit
Een rootkit is kwaadaardige software die een aanvaller na een inbraak installeert om ongemerkt toegang met beheerdersrechten te houden. De rootkit past het besturingssysteem zo aan dat hij zichzelf en andere malware verbergt. Daardoor is een rootkit moeilijk te ontdekken en vaak alleen zeker te verwijderen door het systeem opnieuw op te bouwen.