Рансъмуер групите непрекъснато усъвършенстват инструментариума си, а новооткрит щам, наречен TukTuk зловреден софтуер, показва доколко е стигнало това усъвършенстване. Според скорошен кибер бюлетин, TukTuk вече се използва от оператори на рансъмуер за кражба на идентификационни данни и деактивиране на защитни инструменти, излагайки организации по целия свят на повишен риск от пробив на данни. Въпреки че техническите детайли остават ограничени, последиците за бизнеса и обикновените потребители са достатъчно значими, за да заслужават внимание.

Какво знаем за TukTuk зловреден софтуер

TukTuk зловреден софтуер представлява нарастваща тенденция в екосистемата на рансъмуера: атакуващите вече не просто криптират файлове и изискват плащане. Все по-често те изграждат или придобиват специализирани инструменти, които им позволяват да се движат тихо през мрежата, преди да започнат широкомащабна атака. В този случай TukTuk се разполага специално за събиране на идентификационни данни за вход и неутрализиране на защитния софтуер, който иначе би отчел подозрителна активност.

Кражбата на идентификационни данни е един от най-ценните резултати за атакуващия, защото отваря врати, които самото криптиране не може. Откраднатите потребителски имена и пароли могат да бъдат използвани за достъп до имейл акаунти, облачни хранилища, вътрешни системи и услуги на трети страни, често без да задействат алармите, които атака с груба сила би предизвикала. Когато тази кражба се комбинира със способността за деактивиране на защитни инструменти, атакуващите получават много по-дълъг прозорец, за да изследват мрежата незабелязано, да идентифицират ценни данни и да подготвят рансъмуер полезен товар за максимално въздействие.

Този модел наподобява това, което се е наблюдавало при други скорошни инциденти. При пробива на данни на Aura, атакуващите използваха целенасочена фишинг атака срещу един служител, за да получат неоторизиран достъп, като в крайна сметка изложиха стотици хиляди записи за контакти. Този случай напомня, че едно компрометирано идентификационно данни или акаунт може да ескалира в много по-голямо излагане на риск, което е точно видът риск, който зловреден софтуер за кражба на идентификационни данни като TukTuk е проектиран да създава в мащаб.

Защо кражбата на идентификационни данни е истинската опасност

Изкушаващо е да се мисли за рансъмуера единствено в контекста на заключени файлове и бележки за откуп, но компонентът за кражба на идентификационни данни на инструменти като TukTuk е може би по-опасен в дългосрочен план. След като атакуващият разполага с валидни идентификационни данни за вход, той често може да заобиколи много от защитите, на които организациите разчитат, защото активността изглежда сякаш идва от легитимен потребител. Това прави откриването по-трудно и дава на атакуващите повече време да деактивират записването на логове, да изключат защитата на крайните точки и тихо да ексфилтрират чувствителни данни, преди дори някой, разполагащ криптиране, да се наложи да се намеси.

Скоростта и автоматизацията, достъпни за операторите на рансъмуер в наши дни, също заслужават внимание. Скорошно изследване, описано в доклада на Unit 42 за атака с рансъмуер, управлявана от изкуствен интелект, показа, че един оператор, подпомогнат от автоматизация, е успял да пробие корпоративна мрежа за по-малко от десет часа. Инструменти като TukTuk се вписват в този по-широк преход: атакуващите комбинират кражба на идентификационни данни, избягване на защитни инструменти и по-бързо оперативно темпо, за да компресират времето между първоначалния достъп и пълното компрометиране. За организациите това означава, че традиционното предположение за разполагане с дни или седмици за откриване и реагиране на проникване вече не важи в много случаи.

Какво означава това за вас

За отделните хора директното излагане на специфичен зловреден софтуер като TukTuk обикновено е ограничено, тъй като той се насочва към организационни мрежи и защитна инфраструктура, а не към лични устройства. Въпреки това, косвените ефекти имат значение. Ако компания, с която взаимодействате, било то работодател, търговец на дребно или доставчик на услуги, претърпи пробив, включващ кражба на идентификационни данни, вашите собствени данни за вход, лична информация или финансови данни могат да бъдат засегнати от последствията.

За бизнеса и ИТ екипите посланието е по-ясно: хигиената на идентификационните данни и целостта на защитните инструменти трябва да се третират като свързани приоритети, а не като отделни точки в списък. Многофакторното удостоверяване, редовната ротация на идентификационни данни и мониторингът за неоторизирани опити за деактивиране или манипулиране на защитния софтуер могат да намалят прозореца от възможности, от който зависи зловреден софтуер като TukTuk.

Практически изводи

Независимо дали управлявате мрежа или просто искате да защитите собствените си акаунти, няколко практически стъпки могат значително да намалят риска. Активирайте многофакторно удостоверяване навсякъде, където е възможно, тъй като то остава една от най-ефективните защити срещу успешното използване на откраднати идентификационни данни. Поддържайте защитния софтуер актуализиран и следете за неочаквани промени в неговата конфигурация или статус, тъй като неоторизираното манипулиране често е ранен предупредителен знак. Редовно преглеждайте логовете на активността на акаунтите за непознати влизания и насърчавайте силни, уникални пароли за всички критични системи, вместо повтарящи се идентификационни данни.

TukTuk зловреден софтуер е напомняне, че заплахите от рансъмуер продължават да се развиват отвъд простото криптиране, фокусирайки се вместо това върху скритост, кражба на идентификационни данни и деактивиране на самите инструменти, предназначени да ги спрат. Да останете информирани за това как действат тези заплахи и да предприемете лесни превантивни стъпки остава един от най-ефективните начини да останете пред тях.