Нова кампания на Cl0p е насочена срещу множество организации
Специалисти по сигурността проследяват нова вълна от пробиви, свързани с бандата за ransomware Cl0p, като множество организации вече потвърждават, че разследват потенциални компрометирания. Според членове на анти-ransomware общността Ransom-ISAC, кампанията изглежда е започнала на или около 20 юли, когато групата е започнала да изпраща имейли на множество потребители в целеви организации от произволно компрометирани имейл акаунти.
Изследователят от Ransom-ISAC Брандън Парсънс, който следи отблизо дейността, описа операцията като координирано усилие за изнудване, а не като опортюнистична еднократна атака. Използването на компрометирани акаунти за изпращане на имейли до множество получатели във всяка жертва предполага, че Cl0p е хвърлял широка мрежа вътрешно, след като е получил достъп, вероятно за да увеличи максимално шансовете си за установяване на устойчиво присъствие, преди защитниците да забележат нещо необичайно.
Това не е първият път, в който Cl0p провежда кампания за масово експлоатиране срещу корпоративен софтуер, вместо срещу отделни крайни устройства. Групата има документирана история на атаки срещу широко използвани файлово-трансферни и корпоративни приложения, използвайки единична уязвимост, за да компрометира десетки или дори стотици организации едновременно. Тази последна вълна следва същия сценарий: намиране на слабост в софтуер, на който много компании разчитат, експлоатиране в мащаб, след което спокойно разработване на получения достъп.
Вътре в атаката: Webshell-ове, RCE и кражба на данни
Според анализа на Ransom-ISAC, условията в засегнатите организации са позволили на заплахата да разположи webshell-ове, да постигне неавтентифицирано изпълнение на отдалечен код (RCE) и да ексфилтрира данни на жертвите. На практика това означава, че атакуващите не са имали нужда от валидни идентификационни данни или кликване върху фишинг линк от служител. Уязвимост в изложен софтуер им е дала пряк път да изпълняват команди на самия сървър.
След като веднъж са влезли, webshell-овете (малки скриптове, поставени на компрометиран сървър) са дали на атакуващите постоянен, трудно забележим път обратно в средата, дори ако оригиналната уязвимост е била коригирана по-късно. Оттам ексфилтрацията на данни е можела да продължи тихо, често преди екипът по сигурността на организацията да има каквато и да е индикация, че нещо не е наред. Тази последователност — първоначално експлоатиране, разполагане на webshell, тиха кражба на данни — се е превърнала в нещо като подпис за по-мащабните кампании на Cl0p и точно поради това откриването често изостава със седмици от действителния пробив.
Защо периметърната сигурност сама по себе си не беше достатъчна
Общата нишка в тези инциденти е, че засегнатите организации са разчитали на интернет-изложен корпоративен софтуер, който към момента на експлоатирането не е бил пачван срещу уязвимостта, използвана от Cl0p. Традиционните модели на периметърна сигурност предполагат, че ако външната стена (защитни стени, пачван софтуер, контрол на достъпа) се задържи, вътрешната мрежа е относително безопасна. Подходът на Cl0p многократно демонстрира недостатъка на това предположение: след като едно изложено приложение бъде компрометирано, атакуващите често откриват минимална вътрешна сегментация между този достъп и чувствителните данни в по-широката мрежа.
Този модел не е уникален за Cl0p. Скорошният пробив, засегнал британското Министерство на образованието, който разкри 607 000 записа на училищен персонал и университетски данни, илюстрира как една единствена точка на компрометиране може бързо да ескалира в мащабен инцидент с изтичане на данни, когато контролът на достъпа вътре в мрежата е недостатъчен. И в двата случая урокът е същият: периметърните защити могат да се провалят и когато това се случи, това, което следва, зависи изцяло от това колко добре е сегментирана и наблюдавана вътрешната мрежа.
Защитни стъпки: Сегментация, Zero-Trust достъп и мониторинг
Организациите, които искат да намалят излагането си на кампании като тази, трябва да третират мрежовата сегментация и контрола на достъпа толкова сериозно, колкото и управлението на пачовете. Няколко практически стъпки се открояват:
- Пачвайте агресивно софтуера, изложен на интернет. Кампаниите на Cl0p последователно се насочват към същия клас изложени корпоративни приложения. Приоритизирайте пачването на всичко, достъпно от публичния интернет.
- Приемете zero-trust мрежов достъп (ZTNA) вместо плоско мрежово доверие. Вместо да предполагате, че всичко вътре в защитната стена е безопасно, ZTNA и съвременните бизнес VPN архитектури проверяват всяка заявка за връзка, ограничавайки това, до което компрометиран сървър или акаунт може да достигне.
- Сегментирайте хранилищата с чувствителни данни. Дори ако атакуващият получи достъп, правилната сегментация ограничава страничното движение към данните, които имат най-голямо значение.
- Наблюдавайте за индикатори за webshell и необичаен изходящ трафик. Тъй като ексфилтрацията често се случва тихо, мониторингът на изходящия поток от данни може да засече това, което периметърните инструменти пропускат.
Какво означава това за вас
Ако вашата организация използва какъвто и да е корпоративен софтуер, изложен на интернет, особено платформи за файлов трансфер, сътрудничество или отдалечен достъп, това е подходящ момент да прегледате статуса на пачовете и вътрешния контрол на достъпа. Защитата срещу ransomware атаки на Cl0p не е само за спиране на първоначалния пробив; тя е за ограничаване на това, което атакуващият може да направи, ако успее да премине през входната врата. Лицата, засегнати от пробиви на техните работодатели, също трябва да следят за фишинг опити, използващи откраднати данни, тъй като ексфилтрираната информация често се появява отново в последващи измами.
Ключови изводи
- Последната вълна на Cl0p започна около 20 юли и включваше компрометирани акаунти, изпращащи масови имейли вътре в организациите жертви.
- Атакуващите постигнаха неавтентифицирано изпълнение на отдалечен код и разположиха webshell-ове, за да поддържат достъп и тихо да ексфилтрират данни.
- Периметърната сигурност сама по себе си не спря тази кампания; вътрешната сегментация и zero-trust контролът на достъпа са съществени допълнения.
- Организациите трябва да приоритизират пачването на софтуер, изложен на интернет, да приемат zero-trust VPN достъп и да наблюдават за признаци на странично движение.
Тъй като разследванията на тази вълна на Cl0p продължават, вероятно ще излязат повече подробности за конкретните жертви и точно коя уязвимост е била експлоатирана. Междувременно организациите не трябва да чакат пълна атрибуция, преди да укрепят основите: пачвайте изложения софтуер, ограничавайте имплицитното доверие в мрежата и предполагайте, че всяка отделна система може в крайна сметка да бъде компрометирана.




