Рансъмуер атака, прекъсната преди да се разпространи

Microsoft Defender наскоро демонстрира колко бързо автоматизираните инструменти за сигурност могат да спрат атака с рансъмуер, когато прекрати проникване в QNET за 128 секунди – от момента на първото засичане до пълното изолиране на устройството. Атаката започна със злонамерен файл, който използва mshta.exe, легитимна системна програма на Windows, за да изтегли тихо вредоносен товар. От там нападателите се опитаха да установят постоянно присъствие, да откраднат идентификационни данни и да се придвижат в мрежата. Автоматичният отговор на Defender прекъсна този процес, преди да може да ескалира в пълномащабно рансъмуер събитие.

Този инцидент е важен не само заради скоростта, но и защото илюстрира по-широка промяна в начина, по който съвременните инструменти за сигурност са проектирани да реагират на заплахи, без да чакат намесата на човешки анализатор.

Как се разви атаката

Проникването в QNET последва модел, който става все по-често срещан при рансъмуер кампаниите. Вместо да пуснат очевидно злонамерен изпълним файл, нападателите разчитаха на mshta.exe – системен компонент на Windows, който обикновено се използва за стартиране на HTML приложения. Тъй като mshta.exe е доверен, цифрово подписан системен инструмент, той може да заобиколи някои традиционни проверки за сигурност, които се фокусират върху непознати или неподписани файлове.

След като злонамереният файл се изпълни чрез mshta.exe, той изтегли вторичен товар, предназначен да даде на нападателите опора в компрометираното устройство. От там целта беше да се установи постоянно присъствие, да се съберат идентификационни данни и да се направи опит за разпространение в мрежата – същите градивни елементи, наблюдавани при много рансъмуер операции, които в крайна сметка водят до мащабно криптиране и изнудване. Кражбата на идентификационни данни е особено критичен етап, тъй като откраднатата информация за вход може да позволи на нападателите да се представят за легитимни потребители и да получат достъп до иначе защитени системи. Същото разчитане на откраднати идентификационни данни се прояви и в други скорошни инциденти, включително кампания, при която хакери, свързани с руската държава, използваха zero-day уязвимост в Zimbra, за да откраднат кодове за двуфакторна автентикация, което подчертава колко често достъпът до идентификационни данни е истинската цел на нападателите.

Защо 128-секундният отговор има значение

Това, което отличава този инцидент, не е самата техника на атака – добре документиран метод, – а колко бързо беше неутрализирана. Функцията за автоматично изолиране на устройства на Microsoft Defender засече злонамерената активност и прекъсна мрежовата свързаност на компрометираното устройство в рамките на около две минути след първия сигнал с висока степен на сериозност. Това изолиране попречи на нападателите да се придвижат странично към други системи – етапът, в който рансъмуер операторите обикновено идентифицират ценни данни, изключват резервни копия и се подготвят да разгърнат товари за криптиране в цялата среда.

При много случаи на рансъмуер прозорецът между първоначалното компрометиране и въздействието върху цялата мрежа може да продължи часове или дори дни, което дава на екипите по сигурност време за разследване, но също така и на нападателите време да се укрепят. Автоматичното изолиране свива драстично този прозорец. Вместо да се чака анализатор да прегледа сигнал, да го съотнесе с други индикации и ръчно да постави устройството под карантина, системата предприема тази стъпка на изолиране самостоятелно в момента, в който увереността в засичането е достатъчно висока.

Какво означава това за вас

За обикновените потребители и по-малките организации без специализиран екип по сигурността, този вид автоматичен отговор е може би по-ценен от всяко отделно подобрение в засичането. Рансъмуерът рядко успява, защото нападателите са неоткриваеми. Успява, защото често има забавяне между засичането и действието, и това забавяне дава на нападателите пространство за разпространение. Инструменти, които изолират компрометирано устройство автоматично, свиват това пространство почти до нула.

Това също подсилва една точка, която често се губи в отразяването на рансъмуер: превенцията има значение, но също така и ограничаването на радиуса на поражение, когато превенцията се провали. Никоя система не е напълно имунизирана срещу умело прикрит злонамерен файл, особено такъв, който злоупотребява с доверен инструмент на Windows като mshta.exe. Това, което разделя овладения инцидент от скъпоструващото нарушение, често е колко бързо компрометираното устройство бива откъснато от всичко останало.

За отделните лица практическият урок е по-малко за конкретния инструмент и повече за стойността на крайната защита, която включва възможности за автоматичен отговор, а не само засичане и предупреждения. Ако управлявате устройства за малък бизнес или домашна мрежа, търсете софтуер за сигурност, който може да изолира устройство самостоятелно, вместо да разчита единствено на известия, по които някой трябва да действа.

Практически изводи

Поддържайте крайната защита и операционните системи напълно актуализирани, тъй като нападателите често разчитат на остарели защити, за да прокарат злонамерени файлове покрай проверките. Бъдете предпазливи с неочаквани изтегляния на файлове или прикачени файлове към имейли, тъй като първоначалният достъп в такива случаи често започва с един-единствен злонамерен файл. Когато е възможно, използвайте инструменти за сигурност, които предлагат автоматично изолиране или функции за ограничаване, вместо само наблюдение с предупреждения. И накрая, третирайте кражбата на идентификационни данни като първостепенен риск: активирайте многофакторна автентикация навсякъде, където е налична, и следете за необичайна активност при вход, тъй като откраднатите идентификационни данни остават един от най-често срещаните пътища, които нападателите използват, за да разширят достъпа си след като влязат в мрежата.

Случаят с QNET е полезно напомняне, че скоростта на реакция може да има толкова значение, колкото и силата на първоначалните защити. Тъй като тактиките на рансъмуер продължават да се развиват, организациите и отделните лица, които са в най-добра позиция да избегнат сериозни щети, ще бъдат тези, чиито инструменти могат да действат за секунди, а не за часове.