Důvěrný cloudový nástroj proměněný v kanál pro exfiltraci dat
Když experti na reakce na incidenty ze společnosti Sygnia prošetřovali útok s dvojím vydíráním ransomwarem, odhalili něco, co by mělo znepokojit každého, kdo se při podnikání spoléhá na cloudové úložiště: útočníci stojící za průnikem, identifikovaní jako skupina ransomware Vice Society, použili Microsoft OneDrive jako svůj primární kanál pro krádež firemních dat. Místo nasazení vlastního malwaru pro exfiltraci, který by mohl spustit poplachy, se aktéři hrozby opřeli o nástroj, kterému důvěřuje a který má na seznamu povolených téměř každá organizace.
Dvojí vydírání se stalo výchozím postupem u velkých operací s ransomwarem. Útočníci nejenže zašifrují soubory a požadují výkupné za dešifrovací klíč. Také nejprve ukradnou citlivá data a poté hrozí jejich zveřejněním, pokud oběť nezaplatí podruhé. Tato taktika se opakovaně objevuje v nedávných incidentech, včetně probíhající kampaně dvojího vydírání LockBit 5.0, která nadále zasahuje organizace po celém světě. To, co dělá případ Vice Society pozoruhodným, není samotný model vydírání, ale metoda použitá k tichému přesunu ukradených dat ven.
Proč skrývání se v provozu OneDrive funguje tak dobře
Většina podnikových bezpečnostních nástrojů je navržena tak, aby označovala neobvyklá odchozí připojení, neznámé IP adresy nebo nerozpoznané aplikace, které se připojují k internetu. OneDrive tyto poplachy nespouští, protože je to legitimní, široce nasazená služba Microsoftu, kterou bezpečnostní týmy obvykle povolují ve výchozím nastavení. Tím, že operátoři Vice Society směrovali ukradené soubory přes aktivitu synchronizace OneDrive, dokázali smíchat svůj provoz exfiltrace s běžným každodenním využíváním cloudu.
To je hlavní ponaučení z forenzního vyšetřování společnosti Sygnia: útočníci stále častěji uspívají ne technickými novinkami, ale zneužíváním důvěry, kterou organizace vkládají do mainstreamových platforem. Tento vzorec se objevuje i jinde v prostředí hrozeb. Podobná dynamika se odehrála, když škodlivý kód skrytý v kompromitovaném rozšíření VS Code vedl k ukradení tisíců repozitářů, opět proto, že vektorem byl důvěryhodný vývojářský nástroj, nikoli něco na první pohled podezřelého. Když doručovací mechanismus vypadá rutinně, detekce se stává mnohem obtížnější a okno pro útočníky k působení bez odhalení se prodlužuje.
Luna Moth: Jiná hrozba, stejné zaměření na firemní data
Tým Sygnia také upozornil na samostatného aktéra hrozby, kterého stojí za to chápat v jeho vlastním kontextu: Luna Moth. Na rozdíl od přístupu Vice Society s ransomwarem a únikem dat se taktika Luna Moth více podobá falešným předplatným podvodům, tedy druhu sociálního inženýrství, které oběti přesvědčí, že si zaregistrovaly opakovanou platbu, kterou je třeba zrušit. Ale konečný cíl se vrací ke stejnému terči, který dělá ransomwarové skupiny tak nebezpečnými: firemní data. Luna Moth používá tento klamný vstupní bod k získání přístupu k citlivým obchodním informacím, a to i bez nutnosti nasazení šifrovacího malwaru.
Tento rozdíl je důležitý pro obránce. Ne každý závažný incident krádeže dat vypadá jako klasický ransomwarový útok s výkupným a uzamčenými soubory. Některé skupiny šifrování úplně vynechají a jdou rovnou na vydírání založené pouze na ukradených datech, což znamená, že bezpečnostní týmy se nemohou spoléhat pouze na detekci šifrovacího chování, aby zachytily aktivní narušení.
Co to znamená pro vás
Pro IT a bezpečnostní týmy je tento případ připomínkou, že zařazení služby, jako je OneDrive, na seznam povolených není totéž jako její zabezpečení. Monitorování by se mělo rozšířit na neobvyklé objemy dat procházejících schválenými cloudovými aplikacemi, nejen na neznámé cíle. Nástroje pro prevenci ztráty dat, detekce anomálií zaměřená na chování cloudové synchronizace a přísná kontrola přístupu k tomu, kdo může přesouvat velké objemy dat, jsou nyní důležitější než kdy dříve, zejména když útočníci zdokonalují své taktiky, protože AI již přetváří operace ransomware a nutí poskytovatele spravovaných služeb přehodnotit strategie kybernetické obnovy.
Pro jednotlivce a menší organizace je ponaučení širší: šifrování citlivých souborů předtím, než se vůbec dostanou do cloudového úložiště, používání silné autentizace na cloudových účtech a skeptický přístup k e-mailům nebo výzvám souvisejícím s předplatným může snížit riziko jak u ransomwarových skupin, tak u útoků sociálního inženýrství, jako je Luna Moth. Šifrování provozu a dat při přenosu, ať už prostřednictvím renomované VPN nebo vestavěných šifrovacích nástrojů, přidává další vrstvu ochrany, i když nezastaví útočníka, který již získal legitimní přístup k účtu. Vrstvená obrana, nikoli jediný nástroj, je to, co skutečně omezuje škody.
Klíčové poznatky
- Vice Society exfiltrovala ukradená data přes OneDrive, čímž zneužila důvěru, kterou organizace vkládají do mainstreamových cloudových služeb, místo spoléhání se na vlastní malware.
- Luna Moth funguje odlišně a k dosažení stejného cíle – krádeže firemních dat – používá taktiku připomínající falešné předplatné podvody.
- Monitorování chování cloudových aplikací z hlediska neobvyklého objemu dat, nejen neznámých cílů, je zásadní pro zachycení tohoto typu exfiltrace.
- Dvojí vydírání zůstává dominantním modelem ransomware, což znamená, že ukradená data představují riziko, i když vám zálohy umožní vyhnout se placení za dešifrování.
- Šifrování citlivých dat předtím, než se dostanou do cloudu, a vynucování přísných kontrol přístupu snižuje riziko bez ohledu na to, jakou techniku útočníci použijí.
Vzhledem k tomu, že ransomwarové skupiny nadále nacházejí způsoby, jak se skrývat na očích, zůstávat informovaný o tom, jak se tyto techniky vyvíjejí, je jedním z nejjednodušších kroků, které organizace i jednotlivci mohou podniknout pro lepší ochranu.




