Нова стратегия за рансъмуер придобива форма

Неотдавнашен анализ на ландшафта на рансъмуер описва забележима промяна в стратегията на атакуващите: вместо внимателно да се насочват към една компания в даден момент, някои групи сега опитват това, което докладът нарича „площно потискане“ – компрометиране на цял клъстер от взаимосвързани малки и средни предприятия (МСП) в рамките на една кампания. Това е значимо развитие в начина, по който се осъществяват атаките по веригата на доставки с рансъмуер, и има особено значение за икономики, изградени върху многопластови подизпълнителски взаимоотношения, като анализът отбелязва, че йерархичната бизнес структура на Япония е особено привлекателен ловен район.

Логиката зад площното потискане е проста от гледна точка на атакуващия. Вместо да харчат време и ресурси за пробив в една добре защитена цел, защо да не идентифицират мрежа от по-малки, по-слабо защитени бизнеси, които всички захранват една и съща верига на доставки, и да компрометират колкото се може повече от тях наведнъж? Всяка допълнителна жертва увеличава шансовете за изплащане на откуп, а взаимосвързаната природа на подизпълнителските мрежи означава, че една-единствена входна точка може да отвори врати към десетки партньори надолу или нагоре по веригата.

Какво означава „площното потискане“ за взаимосвързаните МСП

При традиционните целенасочени кампании с рансъмуер, атакуващите проучват конкретна организация, разбират нейните защити и създават проникване, проектирано около тази една цел. Площното потискане обръща този модел. Атакуващите картографират бизнес екосистемата, идентифицирайки по-малките компании, които поддържат по-големите основни изпълнители, и третират цялата мрежа като единна повърхност за атака.

Това има значение, защото МСП във веригите на подизпълнители често нямат специализиран персонал по сигурността, бюджет или инструменти за наблюдение, каквито поддържат по-големите предприятия. Много от тях разчитат на инструменти за отдалечен достъп, споделени удостоверения или VPN конфигурации, които са били настроени преди години и рядко се одитират. В йерархична бизнес структура, където десетки или стотици малки доставчици се свързват с шепа основни изпълнители, това създава точно онзи тип среда с ниско триене, за който атакуващите сега оптимизират.

Как атакуващите се придвижват странично през мрежите на подизпълнители

Веднъж попаднали в една част от подизпълнителския клъстер, атакуващите не трябва да преоткриват подхода си за всяка нова цел. Споделените взаимоотношения с доставчици, обичайният софтуер за отдалечен достъп и припокриващите се ИТ помощни договорености означават, че удостоверенията или опорните точки, придобити в една компания, често могат да бъдат използвани повторно или адаптирани, за да достигнат до следващата. Компрометиран VPN акаунт, изложена услуга за отдалечен работен плот или доверена мрежова връзка между подизпълнител и компанията майка – всички те могат да служат като опорни точки.

Това странично придвижване е съединителната тъкан, която превръща един отделен пробив в каскада. Разбирането как това прогресира от първоначален достъп до пълен компромет е по-лесно, когато погледнете жизнения цикъл на атаката с рансъмуер като цяло. Обяснението за двойното изнудване разбива как атакуващите обикновено преминават от начална опора през кражба на данни до криптиране – последователност, която става много по-вредоносна, когато се разиграва в множество свързани компании, а не само в една.

Къде двойното изнудване и заобикалянето на EDR се вписват в каскадните атаки

Кампаниите за площно потискане не изоставят тактиките, които направиха рансъмуера толкова печеливш през последните години. Двойното изнудване, при което атакуващите крадат данни преди да ги криптират и заплашват да ги изтекат, ако откупът не бъде платен, все още е в сила и вероятно става още по-мощно, когато множество компании в една и съща верига на доставки биват ударени едновременно. Изтичане, включващо няколко свързани бизнеса, може да създаде натиск не само върху отделните жертви, но и върху по-големите основни изпълнители, чиято репутация и договори зависят от това партньорите им да останат защитени.

Съвременните операции с рансъмуер също все по-често разчитат на техники, проектирани да деактивират или заслепят инструментите за откриване и реагиране на крайни точки (EDR), преди да разгърнат крайния си полезен товар. Както е обяснено в материала за рансъмуер рамки, убиващи EDR, атакуващите са преминали към деактивиране на инструментите за сигурност като пресметната първа стъпка, вместо да се надпреварват с тях. В сценарий на площно потискане тази стъпка на заобикаляне става още по-ценна, тъй като позволява на атакуващите да се движат през множество слабо наблюдавани МСП мрежи с по-малък шанс за ранно откриване.

Какво означава това за вас

Ако вашият бизнес работи като част от верига на доставки, независимо дали като подизпълнител, доставчик или основен изпълнител, сега сте възел в мрежа, която атакуващите активно картографират. Силата на собствените ви защити вече не защитава само вас. Тя влияе на всеки партньор, свързан с вас. Един-единствен непоправен VPN шлюз или повторно използвано удостоверение за отдалечен достъп може да стане входната точка за каскадна атака, която се разпространява далеч отвъд вашите собствени системи.

Това е особено уместно за собственици на МСП, които може да приемат, че компанията им е „твърде малка, за да бъде цел“. При модела на площно потискане, малкият размер не е защита. Често това е причината да сте избрани.

Практически защити, които собствениците на МСП трябва да внедрят незабавно

Няколко конкретни стъпки могат значително да намалят излагането на атаки по веригата на доставки с рансъмуер:

  • Одитирайте всяка точка за отдалечен достъп, включително VPN, RDP и инструменти за поддръжка от трети страни, и премахнете или актуализирайте всичко остаряло.
  • Изисквайте многофакторно удостоверяване за всички акаунти за отдалечен достъп и административни акаунти, особено тези, споделяни с доставчици или подизпълнители.
  • Сегментирайте мрежите така, че пробив при един подизпълнител да не може автоматично да осигури път към партньорски организации.
  • Поддържайте офлайн, тествани резервни копия, така че самото криптиране да не може да наложи решение за откуп.
  • Питайте бизнес партньорите си и основните изпълнители за техните собствени практики за сигурност, тъй като вашият риск вече е обвързан с техния.

Групите за рансъмуер показаха, че са готови да индустриализират подхода си, третирайки цели бизнес екосистеми като една-единствена цел, вместо да избират компании една по една. Разбирането на тази промяна и предприемането на основните защитни стъпки, описани по-горе, е най-ясният начин за МСП да избегнат превръщането си в слабото звено, което поваля цяла верига на доставки.