Какво е ransomware софтуерът PAYLOAD и как поема контрола над груповите правила

Операция за ransomware, проследявана като PAYLOAD, показа на изследователите по сигурност нещо обезпокоително: не е нужно да криптирате нито един файл, за да поставите организация на колене. Според репортаж за операцията, операторите на PAYLOAD са демонстрирали как атакуващите могат да превърнат в оръжие обектите на груповите правила (GPO) на Microsoft Active Directory, за да нарушат цял Windows домейн, без да внедряват ransomware на крайните точки или да криптират каквито и да е данни.

Груповите правила са основна административна функция, вградена в средите на Windows Server. ИТ отделите ги използват, за да разпространяват настройки, правила за сигурност и софтуерни конфигурации до всеки компютър и потребителски акаунт, свързани с домейн. Тъй като GPO се намират на толкова основно ниво, този, който ги контролира, на практика контролира поведението на всяка машина в мрежата. Подходът на PAYLOAD според съобщенията включва директно манипулиране на тези обекти на правилата, използвайки легитимни административни функции на Windows, за да предизвика широко разпространени сривове, да блокира потребители или да влоши функционалността на системите в цялата организация. Резултатът изглежда и се усеща като ransomware атака – системите спират да работят, операциите замират – но няма криптиран файл, няма полезен товар под формата на бележка за откуп на диска и няма традиционен зловреден софтуерен файл, който да посочим като виновник.

Това е, което изследователите по сигурност наричат ransomware атака срещу Active Directory без криптиране: лостът за изнудване идва от оперативното прекъсване и заплахата от разкриване на данни, а не от заключването на файлове зад ключ за декриптиране.

Защо традиционните защити срещу ransomware пропускат тази атака

Повечето корпоративни инструменти за сигурност, включително платформите за откриване и реагиране на крайни точки (EDR) и антивирусния софтуер, са настроени да улавят специфични поведения: рутини за криптиране на файлове, подозрително изпълнение на файлове, необичайни дървета на процеси или известни сигнатури на ransomware. Когато атакуващият пропусне всичко това и вместо това злоупотреби с вградена административна функция като груповите правила, често няма нищо, което тези инструменти да маркират. Активността може да прилича на рутинна ИТ администрация, а не на атака в ход.

Точно затова операцията PAYLOAD е значима. Тя подчертава по-широка тенденция в тактиките за изнудване: злонамерените участници все по-често намират начини да постигнат същото оперативно прекъсване и същия лост, както при класическия ransomware, като същевременно избягват тригерите за откриване, създадени специално за улавяне на атаки, базирани на криптиране. Организациите, които измерват готовността си срещу ransomware единствено по това дали антивирусът им може да открие известни инструменти за криптиране, може да имат опасна сляпа зона по отношение на инфраструктурата за идентичност и злоупотребата с административни инструменти.

Рискът за данните на служителите и клиентите, когато домейните са нарушени

Нарушената среда на Active Directory не е просто неудобство. Когато груповите правила бъдат поети на коренно ниво на домейна, това може да засегне удостоверяването, контрола на достъпа и наличността на системи, които съхраняват или обработват лични данни – всичко от HR записи до бази данни с клиенти. Ако атакуващите използват този вид достъп, за да извлекат данни преди или по време на прекъсването, последствията може да включват същия вид излагане на чувствителна информация, наблюдаван при конвенционалните нарушения на данни, без нито един файл да бъде криптиран.

Това е важно и за потребителите. Изнудването вече не изисква от атакуващите да внедряват зловреден софтуер, който ИТ екипите могат да назоват и поставят под карантина. Както се вижда в други скорошни инциденти, като отвличането на Facebook профила на AnMed, при което присъствието на здравна система в социалните медии беше поето и използвано за искания за откуп без никакъв зловреден софтуер, атакуващите намират креативни начини с ниска сигнатура да оказват натиск върху организациите. И двата случая споделят обща нишка: компрометирането на доверена инфраструктура – било то контролер на домейн или профил в социална мрежа – вместо внедряването на очевиден злонамерен код.

Практични стъпки за смекчаване за ИТ екипите и какво трябва да следят потребителите

Организациите трябва да третират управлението на Active Directory и груповите правила като цели с висока стойност, заслужаващи същото внимание като сигурността на крайните точки. Това означава одит на това кой има разрешение да създава или променя GPO, включване на подробно логване на промените в груповите правила и наблюдение за неочаквани модификации на правилата, особено на коренно ниво на домейна, където според съобщенията е оперирал PAYLOAD. Многофакторното удостоверяване за административни акаунти и редовните прегледи на привилегирования достъп също могат да намалят шансовете атакуващият да получи опорната точка, необходима за достигане до груповите правила.

За ежедневните потребители и служители изводът е по-прост: внезапни, необясними сривове на системите, неуспешни влизания или блокирани акаунти в цялата организация не трябва да се отхвърлят като рутинен ИТ проблем, особено ако се случват заедно с необичайни комуникации или съобщения в стил искане на откуп.

Какво означава това за вас

Независимо дали сте ИТ администратор, или просто човек, чиито лични данни се намират в системите на дадена компания, случаят PAYLOAD е напомняне, че ransomware вече не винаги изглежда като ransomware. Ransomware атака срещу Active Directory без криптиране може да причини също толкова оперативен хаос и риск за данните, колкото традиционно нарушение, базирано на криптиране, като същевременно се промъква покрай защитите, създадени за заплахите от вчера.

Ключови изводи

  • Одитирайте и ограничете кой може да променя обекти на груповите правила, особено на коренно ниво на домейна.
  • Не разчитайте единствено на антивирусни или EDR инструменти, за да уловите злоупотреба с инфраструктура за идентичност; добавете специализирано наблюдение на Active Directory.
  • Третирайте необяснимите, широко разпространени сривове на системите като потенциални инциденти по сигурността, а не просто като ИТ проблеми.
  • Осъзнайте, че тактиките за изнудване се развиват отвъд криптирането, както се вижда както в този случай, така и в инциденти без зловреден софтуер, като поемането на Facebook профила на AnMed.

Да останете информирани за тези развиващи се тактики е една от най-добрите налични защити. Докато атакуващите продължават да намират нови начини да нарушават дейността без да внедряват класически зловреден софтуер, осъзнаването как всъщност се развиват тези атаки е това, което ще помогне на организациите и хората да реагират по-бързо и по-умно.