Познат облачен инструмент, превърнат в канал за ексфилтрация
Когато екипите за реагиране при инциденти в Sygnia разследваха атака с двоен откуп, те откриха нещо, което трябва да тревожи всеки, който разчита на облачно съхранение за бизнес операции: нападателите зад пробива, идентифицирани като групата за откуп Vice Society, бяха използвали Microsoft OneDrive като основен канал за кражба на корпоративни данни. Вместо да разположат персонализиран зловреден софтуер за ексфилтрация, който би могъл да задейства аларми, заплашителните участници разчитаха на инструмент, на който почти всяка организация вече се доверява и който е в списъка с разрешени приложения.
Двойният откуп се превърна в стандартен сценарий за големите операции с ransomware. Нападателите не просто криптират файлове и искат откуп за ключа за дешифриране. Те също така първо крадат чувствителни данни, след което заплашват да ги изтекат публично, ако жертвата не плати втори път. Тази тактика се е появявала многократно в скорошни инциденти, включително продължаващата кампания за двоен откуп LockBit 5.0, която продължава да засяга организации по целия свят. Това, което прави случаят с Vice Society забележителен, не е самият модел на изнудване, а методът, използван за тихо изнасяне на откраднатите данни.
Защо скриването в трафика на OneDrive работи толкова добре
Повечето инструменти за корпоративна сигурност са създадени да откриват необичайни изходящи връзки, неизвестни IP адреси или неприпознати приложения, осъществяващи връзка с интернет. OneDrive не задейства тези предупреждения, защото е легитимна, широко разпространена услуга на Microsoft, която екипите по сигурност обикновено разрешават по подразбиране. Като насочваха откраднатите файлове през синхронизиращата дейност на OneDrive, операторите на Vice Society успяваха да смесят своя трафик за ексфилтрация с нормалната, ежедневна облачна употреба.
Това е основният урок от криминалистичното разследване на Sygnia: нападателите все по-често успяват не чрез технически нововъведения, а чрез злоупотреба с доверието, което организациите вече имат към основните платформи. Това е модел, който се проявява и другаде в заплахите. Подобна динамика се разигра, когато зловреден код, скрит в компрометирано VS Code разширение, доведе до кражбата на хиляди хранилища, отново защото доверен инструмент за разработчици беше векторът, а не нещо очевидно подозрително. Когато механизмът за доставка изглежда рутинен, откриването става значително по-трудно, а прозорецът за действие на нападателите без да бъдат забелязани се удължава.
Luna Moth: Различна заплаха, същият фокус върху корпоративните данни
Екипът на Sygnia също така отбеляза отделен заплашителен участник, който си струва да бъде разбран сам по себе си: Luna Moth. За разлика от подхода на Vice Society с ransomware и изтичане на данни, тактиките на Luna Moth повече наподобяват измами с фалшиви абонаменти — вид социално инженерство, което подвежда жертвите да повярват, че са се абонирали за повтарящо се плащане, което трябва да отменят. Но крайната цел се свежда до същия обект, който прави групите за откуп толкова опасни: корпоративните данни. Luna Moth използва този измамен вход, за да получи достъп до чувствителна бизнес информация, дори без непременно да разполага криптиращ зловреден софтуер.
Разликата има значение за защитниците. Не всеки сериозен инцидент с кражба на данни изглежда като класическа атака с ransomware с бележка за откуп и заключени файлове. Някои групи пропускат криптирането напълно и преминават направо към изнудване само въз основа на откраднати данни, което означава, че екипите по сигурност не могат да разчитат единствено на откриване на криптиращо поведение, за да заловят активен пробив.
Какво означава това за вас
За ИТ екипите и екипите по сигурност този случай е напомняне, че разрешаването на услуга като OneDrive не е същото като осигуряването ѝ. Мониторингът трябва да се разшири до необичайни обеми данни, движещи се през одобрени облачни приложения, а не само до непознати дестинации. Инструментите за предотвратяване на загуба на данни, откриването на аномалии, настроени към облачното синхронизиращо поведение, и строгият контрол на достъпа около това кой може да премества големи обеми данни, са по-актуални от всякога, особено когато нападателите усъвършенстват тактиките си по начина, по който ИИ вече променя операциите с ransomware, принуждавайки доставчиците на управлявани услуги да преосмислят възстановяването след кибератаки изцяло.
За физически лица и по-малки организации изводът е по-широк: криптирането на чувствителни файлове, преди те изобщо да достигнат облачното съхранение, използването на силно удостоверяване за облачните акаунти и скептицизмът към имейли или подкани, свързани с абонаменти, могат да намалят излагането както на групите за откуп, така и на социалното инженерство като това на Luna Moth. Криптирането на трафика и данните по време на предаване, независимо дали чрез реномиран VPN или вградени инструменти за криптиране, добавя слой на защита, въпреки че няма да спре нападател, който вече е получил легитимен достъп до акаунт. Многослойните защити, а не един единствен инструмент, са това, което всъщност ограничава щетите.
Основни изводи
- Vice Society ексфилтрира откраднати данни чрез OneDrive, експлоатирайки доверието, което организациите имат към основните облачни услуги, вместо да разчита на персонализиран зловреден софтуер.
- Luna Moth действа различно, използвайки тактики, наподобяващи измами с фалшиви абонаменти, за да постигне същата цел: кражба на корпоративни данни.
- Мониторингът на поведението на облачните приложения за необичаен обем данни, а не само за непознати дестинации, е от съществено значение за залавянето на този вид ексфилтрация.
- Двойният откуп остава доминиращият модел на ransomware, което означава, че откраднатите данни представляват риск, дори ако резервните копия ви позволяват да избегнете плащане за дешифриране.
- Криптирането на чувствителни данни, преди да достигнат облака, и налагането на строг контрол на достъпа намалява излагането, независимо каква техника използват нападателите.
Тъй като групите за откуп продължават да намират начини да се крият на видно място, информираността за това как тези техники се развиват е една от най-простите стъпки, които организациите и физическите лица могат да предприемат за по-добра защита.




