Година на възраст китайски заплаха актьор сега удря големи организации в Испания и Португалия с Warlock рансъмуер, и това не се държи като типичен екип за киберпрестъпления. Според репортаж от Dark Reading, групата изглежда като престъпна банда, действа като свързана с държавата усъвършенствана постоянна заплаха (APT), и атакува организации на неочаквани места. За екипите по сигурност, Warlock рансъмуер Испания Португалия защита сега е практически въпрос, не теоретичен.
Тази публикация разбива какво е било докладвано, защо профилът на групата тревожи анализаторите, и кои основни контроли ограничават щетите, когато решителен атакуващ влезе.
Кого удря Warlock в Испания и Португалия
Кампанията е насочена към големи организации в испаноговорещи и португалоговорещи страни. Други доставчици на сигурност, проследяващи групата, описват по-широк модел. Доклади от ловците на заплахи на Symantec, както е обобщено от The Record и SC Media, казват, че групата е насочила към критична инфраструктура, включително оператори на вода и телекомуникации. Те също казват, че тя експлоатира уязвимости в Microsoft SharePoint, включително веригата за експлоатация ToolShell, за да получи първоначален достъп.
Географията е това, което се откроява. Операторите на рансъмуер често се концентрират върху англоговорещи пазари, където натискът за плащане и изплащанията на кибер застраховки са добре установени. Група, която атакува големи испански и португалски организации, предполага или умишлена промяна в насочването, или опортюнизъм около изложени, непатчнати системи. Наличният репортаж не решава кое е, и защитниците трябва да избягват да предполагат, че тяхната страна или език ги поставя извън обхват.
Защо Warlock изглежда като банда, но действа като APT
Основната констатация е хибридният профил. На повърхността, Warlock използва наръчника за рансъмуер: криптирай системи, оказвай натиск върху жертвата, и монетизирай достъпа. Но поведението му според съобщенията наподобява това на свързана с държавата APT. Изследователи описват група с китайска връзка, която продължава да експлоатира недостатъци в SharePoint и избира цели на места, които не се вписват в чисто печеливш модел.
Това е важно, защото двата модела изискват различни защитни предположения:
- Престъпните банди обикновено предпочитат скорост и обем, удряйки каквото е най-лесно за проникване.
- Актьори в стил APT са по-търпеливи, по-селективни, и по-склонни да поддържат достъп преди да действат.
Когато една група смесва и двете, едно проникване може да включва тиха упоритост първо и криптиране по-късно. Бележката за откуп може да е последната стъпка от по-дълга операция, не първият знак за проблем. Третирането на сигнал за рансъмуер само като събитие за "почистване" рискува да пропусне, че атакуващият е бил вътре известно време.
Какво разкриват атаките за тенденциите в рансъмуера от китайски актьори на заплахи
Warlock илюстрира тенденция, която анализаторите наблюдават: линията между операции в стил шпионаж и финансово мотивирано изнудване се размива. Една група може да използва рансъмуер като източник на приходи, като отвличане на вниманието, или като начин да причини смущения, и отвън тези цели могат да бъдат трудни за разграничаване.
Два практически урока следват от репортажа:
- Първоначалният достъп все още идва от известни слабости. Експлоатирането на уязвимости в SharePoint означава, че сървърите за сътрудничество, изправени пред интернет, са първостепенна входна точка. Състоянието на пачовете на тези системи е фронтова контрола.
- Атрибуцията е бавна, но защитата не може да чака. Дали Warlock е банда, държавно свързано звено, или нещо по средата, защитните стъпки са до голяма степен същите.
Също така си струва да се отбележи, че публичните детайли все още се развиват. Няколко доставчика са публикували свои собствени констатации, и екипите трябва да се консултират с последните съвети от своите доставчици на сигурност за индикатори и насоки за пачове.
Как организациите могат да ограничат експозицията: откриване, сегментиране и криптирани резервни копия
Нито една контрола не спира способен натрапник, но слоестите основи рязко намаляват радиуса на взрива.
Пачвайте и намалете експозицията. Дайте приоритет на изправените пред интернет сървъри на Microsoft SharePoint. Ако сървър не трябва да бъде достъпен от публичния интернет, го извадете.
Откривайте рано. Откриването и мониторингът на крайни точки ви дават най-добрия шанс да забележите необичайно поведение преди криптирането да започне. Търсете неочаквани процеси на сървъри, нови административни акаунти, и необичайно странично движение.
Сегментирайте мрежата. Ако атакуващ кацне на един сървър, сегментирането го спира да достигне всичко останало. Отделете критични системи, като операционна технология и инфраструктура за резервни копия, от общите корпоративни мрежи.
Поддържайте офлайн, криптирани, тествани резервни копия. Резервни копия, които са достъпни от основната мрежа, могат да бъдат криптирани или изтрити заедно с всичко останало. Офлайн или неизменяеми копия, защитени с криптиране, ви дават път към възстановяване. Също толкова важно, тествайте възстановяванията редовно, за да знаете, че работят под натиск.
Какво означава това за вас
Ако управлявате сигурността за средна или голяма организация, особено такава с SharePoint, изложен на интернет, или операции в испаноговорещи и португалоговорещи региони, третирайте тази кампания като подкана да проверите собствената си позиция. Ако сте индивид, директният риск е по-нисък, но същата логика се прилага към всичко, което управлявате: поддържайте софтуера актуализиран, използвайте уникални пароли с многофакторна автентикация, и поддържайте офлайн копие на важни файлове.
За служители в засегнатите типове организации, бъдете внимателни към необичайни IT известия или искания, и докладвайте всичко странно бързо. Ранните доклади често правят разликата между овладян инцидент и голямо прекъсване.
Ключови изводи и следващи стъпки
Картината на Warlock рансъмуер Испания Португалия защита се свежда до основи, прилагани последователно:
- Пачвайте изправените пред интернет системи на Microsoft SharePoint първо.
- Наблюдавайте крайни точки и сървъри за ранни признаци на проникване.
- Сегментирайте мрежите, така че един компромис да не стане тотален.
- Поддържайте офлайн, криптирани резервни копия и тествайте възстановяването им.
Отделете час тази седмица, за да прегледате готовността си за рансъмуер: сегментирани мрежи, тествани офлайн криптирани резервни копия, и мониторинг на крайни точки. За поглед към това колко бързо групите за рансъмуер именуват и изброяват жертвите си, след като атака кацне, вижте нашето отразяване на Kairos рансъмуер претенция срещу Warwick Fabrics.




