Рансъмуер удар по американска финансова институция

Докладът за заплахи от 6 юли на Check Point Research започва с отрезвяващ запис: River Bank & Trust, американска финансова институция, претърпя инцидент с рансъмуер, след като неоторизиран участник получи достъп до мрежата на компанията майка. Според информация, свързана с разкритието, първоначалният достъп е осъществен около 16 юни, което е дало на нападателя седмици вътре в мрежата, преди да бъде задействан рансъмуерът. Тази пауза между първоначалното проникване и крайното въздействие е повтаряща се тема в съвременните рансъмуер кампании и точно този тип детайли трябва да тревожат всеки, който банкира, работи с или разчита на доставчици на финансови услуги.

Това, което прави този инцидент особено значим извън банковия сектор, е атакуващият вектор, за който се съобщава: остарял VPN протокол. Информацията, свързана с бюлетина на Check Point, сочи към рансъмуер актьори, експлоатиращи наследени VPN реализации, които организациите не са успели да изтеглят от употреба или да актуализират. Това не е нова техника. Остарелите VPN протоколи отдавна са лесна входна точка за нападатели, но продължаващото им използване в среди с висока стойност като финансовите услуги подчертава колко е трудно за големите организации да модернизират охранителната инфраструктура с темпото, което заплахите изискват.

Защо остарелите VPN протоколи продължават да се появяват в докладите за пробиви

VPN трябва да бъдат средство за сигурност, а не пасив. Но по-старите VPN протоколи, някои от които предхождат съвременните стандарти за криптиране и практики за удостоверяване, често остават в производствени среди дълго след като е трябвало да бъдат изведени от експлоатация. Наследените системи се запазват по причини, които нямат нищо общо със сигурността: договори с доставчици, съвместимост с по-стар хардуер или просто оперативният риск от миграция на система, която „все още работи“.

Проблемът е, че нападателите активно сканират за тези слаби места. Остарял VPN протокол може да предложи сравнително тих начин за влизане в корпоративна мрежа, особено когато липсват съвременни защити като многофакторно удостоверяване или стабилно наблюдение на сесиите. Веднъж вътре, както изглежда се е случило в случая с River Bank & Trust, нападателят може да прекара седмици в странично придвижване, повишаване на привилегии и идентифициране на най-вредоносното място за разгръщане на рансъмуера, без изобщо да задейства аларма.

Защо финансовите институции остават високоценни мишени

Банките и финансовите холдингови компании съхраняват множество чувствителни данни: номера на сметки, история на транзакции, лични идентификационни данни и често взаимосвързан достъп до по-широки корпоративни мрежи чрез взаимоотношения родител-дъщерно дружество. Тази взаимосвързаност си струва да се отбележи в този случай, тъй като компрометирането според съобщенията е възникнало чрез мрежата на компанията майка, а не директно чрез системите на River Bank & Trust. Рансъмуер операторите разбират, че финансовите институции са подложени на силен регулаторен и репутационен натиск да разрешават инциденти бързо, което може да ги направи по-склонни да плащат откупи или да се споразумяват бързо, вместо да рискуват продължителен престой.

Този модел отразява и по-широка тенденция, застъпена в текущите разузнавателни доклади на Check Point: заплахите все повече предпочитат да се насочват към инфраструктура и точки за достъп, които организациите смятат за „достатъчно добри“, вместо да гонят уязвимости от нулев ден. Старите VPN протоколи, неактуализираните инструменти за отдалечен достъп и пренебрегнатите мрежови граници са постоянно по-продуктивни повърхности за атака от крещящите нови експлойти.

Какво означава това за вас

Ако сте клиент на банка или финансова институция, този инцидент е напомняне, че сигурността на вашите данни зависи в голяма степен от инфраструктурни решения, взети зад кулисите – решения, върху които нямате видимост и контрол. Това не означава, че сте безпомощни. Наблюдението на сметките ви за необичайна дейност, използването на силни и уникални пароли и активирането на многофакторно удостоверяване навсякъде, където банката ви го предлага, все още са най-добрите ви индивидуални защити.

Ако управлявате ИТ или сигурността на която и да е организация, особено такава, свързана с финансови услуги чрез доставчици или корпоративна структура, този инцидент е конкретен аргумент за одит на вашата VPN инфраструктура сега, а не след инцидент. Рискът не е хипотетичен, а времевата линия на доклада тук, с първоначален достъп, предшестващ разгръщането на рансъмуера със седмици, показва колко щети могат да се натрупат в промеждутъка между компрометирането и откриването.

По-широките последици за личните данни от инциденти като този се свързват и с начина, по който организациите обработват чувствителни данни като цяло. Както подробно е описано в скорошен доклад на GAO относно рисковете за личните данни, свързани с ИИ, системите и инструментите, на които организациите разчитат за обработка на лични и финансови данни, се разширяват по начини, които често изпреварват контролите за сигурност, предназначени да ги защитят. Наследените VPN протоколи са само една част от много по-голям модел на инфраструктура, изоставаща от риска.

Практически изводи

За физическите лица: активирайте многофакторно удостоверяване на всички финансови сметки, следете редовно извлеченията и третирайте неочакваните известия за сметки като сигнал да проверите дейността директно с вашата институция, вместо да кликвате върху вградени връзки.

За организациите: инвентаризирайте и изтеглете от употреба остарелите VPN протоколи, наложете съвременни стандарти за удостоверяване на всички точки за отдалечен достъп и приемете, че всяка връзка между родителска и дъщерна мрежа е толкова сигурна, колкото е най-слабото ѝ звено. Рансъмуер кампании като тази, засегнала River Bank & Trust, демонстрират, че входната точка рядко е екзотична. Обикновено това е инфраструктурата, която всички са забравили да актуализират.