Изследователи по сигурност в Huntress са идентифицили нов вариант на рансъмуер, наречен Settra, използван в поне две скорошни атаки срещу организации в секторите на търговията на дребно и производството. Констатациите, описани подробно в доклад, отразен от Infosecurity Magazine, очертават техниките, използвани от атакуващите след компрометиране, след като са получили опора във вътрешните мрежи на жертвите, предоставяйки полезен поглед към това как реално се развиват операциите с рансъмуер след първоначалното проникване.

Как се развиха атаките с рансъмуер Settra

Според изследователите атакуващите зад тези инциденти със Settra не са разчитали на уязвимост във VPN софтуер или протоколи, за да влязат. Вместо това те са използвали компрометирани VPN идентификационни данни, тоест потребителски имена и пароли, които вече са били откраднати или изтекли, за да влязат в корпоративните мрежи като легитимни дистанционни служители. Това е важна разлика. Самият VPN не е бил „експлоатиран“ в смисъл на злоупотреба с техническа уязвимост; по-скоро атакуващите са се възползвали от слаба хигиена на идентификационните данни, за да минат през входна врата, която е останала отключена, защото ключовете са били откраднати.

Веднъж вътре, атакуващите преминаха към това, което специалистите по сигурност наричат фаза след компрометиране — етапът, в който натрапник, който вече има достъп, работи за разширяване на контрола, избягване на откриване и в крайна сметка разгръщане на полезни натоварвания на рансъмуер из мрежата. Изследователите от Huntress се фокусираха специално върху документирането на тези техники, което е значимо, защото показва на защитниците къде всъщност се намират реалните възможности да спрат атака в ход, често много преди криптирането да започне.

Защо търговията на дребно и производството са привлекателни цели

Двете документирани атаки със Settra удариха организации в търговията на дребно и производството — два сектора, които отдавна са популярни цели за операторите на рансъмуер. Бизнесът в търговията на дребно обикновено обработва големи обеми данни за плащания на клиенти и работи с малки маржове, което прави престоя от криптирана точка на продажба или система за инвентар изключително скъп. Производствените фирми, междувременно, често използват смесица от модерни IT системи и по-стари операционни технологии, които могат да бъдат по-трудни за пачване и наблюдение, а всяко прекъсване на производствените линии може бързо да прерасне в закъснения във веригата за доставки.

И двата сектора също така са склонни да разчитат силно на инструменти за отдалечен достъп, включително VPN, за да поддържат разпределени екипи, доставчици и множество физически локации. Това разчитане само по себе си не е слабост. Но означава, че ако идентификационните данни, свързани с този отдалечен достъп, бъдат откраднати чрез фишинг, credential stuffing или предишно нарушение, атакуващите получават директен път в мрежата, без изобщо да се налага да намират или експлоатират софтуерна уязвимост.

За по-широк поглед върху това как групите за рансъмуер действат, след като получат опора, включително тактиките за двойно изнудване, използвани за натиск върху жертвите да платят, нашето по-ранно отразяване на кампанията за изнудване на групата за рансъмуер Settra обяснява как тези оператори съчетават криптиране на файлове със заплахата за изтичане на откраднати данни.

Защита на вашата организация от атаки с рансъмуер, базирани на идентификационни данни

Тъй като тези атаки започнаха с откраднати идентификационни данни, а не с технически експлойт, най-ефективните защити са тези, които организациите могат да контролират директно. Многофакторната автентикация на всички VPN и акаунти за отдалечен достъп остава една от най-ефективните бариери, тъй като означава, че само открадната парола вече не е достатъчна за влизане. Редовното сменяне на идентификационни данни, наблюдението за влизания от необичайни локации или в необичайни часове и незабавното отнемане на достъп за бивши служители или неизползвани акаунти — всичко това намалява набора от идентификационни данни, налични за злоупотреба от атакуващите.

Сегментирането на мрежата е също толкова важно. Ако атакуващ все пак премине първоначалното влизане, ограничаването на това, до което този акаунт може да достигне вътрешно, забавя или блокира страничното движение, на което операторите на рансъмуер разчитат по време на фазата след компрометиране. Поддържането на офлайн, редовно тествани резервни копия гарантира, че дори ако настъпи криптиране, организацията има път за възстановяване, който не включва плащане на откуп. Инструментите за откриване на крайни точки, които сигнализират за необичайно поведение, вместо да разчитат единствено на известни сигнатури на зловреден софтуер, също могат да помогнат за улавянето на нови или преди това недокументирани варианти като Settra, преди да причинят широкоразпространени щети.

Какво означава това за вас

За служителите, които използват корпоративен VPN за работа от разстояние, този доклад е напомняне, че вашите идентификационни данни за влизане са истинска цел, а не просто административен детайл. Повторното използване на пароли в лични и работни акаунти, пренебрегването на подсказките за многофакторна автентикация или кликването върху фишинг имейли, които ви молят да „потвърдите“ влизането си във VPN, могат да дадат на атакуващите точно достъпа, от който се нуждаят. Отнасяйте се към вашите VPN идентификационни данни със същата грижа, както към физически ключ за офис: никога не ги споделяйте, сменяйте ги, ако подозирате излагане, и докладвайте незабавно всичко подозрително на вашия IT или екип по сигурност.

За собствениците на бизнес и IT ръководителите случаите със Settra са полезен казус за това как всъщност протичат съвременните атаки с рансъмуер. Първоначалната точка на достъп често не е сложен хак на вашата технология — това е човек, който кликва на грешен линк или използва повторно парола. Инвестирането в сигурност на идентификационните данни и наблюдение на фазата след компрометиране на атака може да бъде също толкова ценно, колкото инвестирането в най-новия софтуер за откриване.

Основни изводи

  • Активирайте многофакторна автентикация на всеки VPN и акаунт за отдалечен достъп, без изключение.
  • Одитирайте и сменяйте идентификационните данни редовно и незабавно деактивирайте достъпа за напуснали служители или неизползвани акаунти.
  • Сегментирайте мрежата си, така че едно компрометирано влизане да не може лесно да достигне до чувствителни системи.
  • Поддържайте тествани офлайн резервни копия, така че възстановяването да не зависи от плащане на откуп.
  • Обучете персонала да разпознава фишинг опити, насочени към събиране на VPN или идентификационни данни за отдалечен достъп.

Появата на рансъмуер Settra подчертава модел, наблюдаван в голяма част от пейзажа на рансъмуер: атакуващите все по-често предпочитат откраднати идентификационни данни пред технически експлойти, защото са по-лесни за получаване и също толкова ефективни. Укрепването на сигурността на идентификационните данни днес остава една от най-практичните стъпки, които всяка организация — в търговията на дребно, производството или другаде — може да предприеме срещу следващия вариант на рансъмуер, който се появи.