Bezpečnostní výzkumníci ze společnosti Huntress identifikovali novou variantu ransomwaru zvanou Settra, která byla nasazena při nejméně dvou nedávných útocích na organizace v maloobchodním a výrobním sektoru. Zjištění, podrobně popsaná ve zprávě, o níž informoval Infosecurity Magazine, nastiňují techniky, které útočníci použili po kompromitaci, jakmile získali oporu uvnitř sítí obětí, a nabízejí užitečný pohled do toho, jak ransomware operace po počátečním vloupání skutečně probíhají.
Jak útoky ransomwaru Settra probíhaly
Podle výzkumníků se útočníci stojící za těmito incidenty se Settra nespoléhali na zranitelnost ve VPN softwaru nebo protokolech, aby se dostali dovnitř. Místo toho použili kompromitované přihlašovací údaje k VPN, tedy uživatelská jména a hesla, která byla již dříve ukradena nebo unikla, aby se přihlásili do podnikových sítí, jako by šlo o legitimní vzdálené zaměstnance. To je důležité rozlišení. Samotná VPN nebyla „zneužita" ve smyslu zneužití technické zranitelnosti; útočníci místo toho využili slabé hygieny přihlašovacích údajů k tomu, aby prošli předními dveřmi, které zůstaly odemčené, protože klíče byly ukradeny.
Jakmile byli uvnitř, útočníci přešli do fáze, kterou bezpečnostní profesionálové nazývají fází po kompromitaci, tedy do stadia, kdy vetřelec, který již má přístup, pracuje na rozšíření kontroly, vyhýbání se odhalení a nakonec na nasazení ransomwarových payloadů napříč sítí. Výzkumníci z Huntress se zaměřili konkrétně na dokumentování těchto technik, což je významné, protože to obráncům ukazuje, kde skutečně leží reálné příležitosti zastavit probíhající útok, často dlouho předtím, než vůbec začne šifrování.
Proč jsou maloobchod a výroba atraktivními cíli
Dva zdokumentované útoky Settra zasáhly organizace v maloobchodu a výrobě, tedy ve dvou sektorech, které jsou již dlouho oblíbenými cíli ransomwarových operátorů. Maloobchodní podniky obvykle zpracovávají velké objemy zákaznických platebních údajů a fungují s nízkými maržemi, což činí výpadek způsobený zašifrovaným pokladním nebo skladovým systémem extrémně nákladným. Výrobní firmy mezitím často provozují kombinaci moderních IT systémů a starších operačních technologií, které je obtížnější záplatovat a monitorovat, a jakékoli narušení výrobních linek se může rychle přelít do zpoždění v dodavatelském řetězci.
Oba sektory se také často silně spoléhají na nástroje vzdáleného přístupu, včetně VPN, na podporu distribuovaných týmů, dodavatelů a více fyzických lokalit. Toto spoléhání samo o sobě není slabinou. Znamená však, že pokud jsou přihlašovací údaje spojené s tímto vzdáleným přístupem někdy ukradeny prostřednictvím phishingu, credential stuffingu nebo předchozího úniku, útočníci získají přímou cestu do sítě, aniž by vůbec museli najít nebo zneužít softwarovou zranitelnost.
Pro širší pohled na to, jak ransomwarové skupiny fungují, jakmile získají oporu, včetně taktik dvojitého vydírání používaných k nátlaku na oběti, aby zaplatily, naše dřívější pokrytí vyděračské kampaně ransomwarové skupiny Settra rozebírá, jak tito operátoři kombinují šifrování souborů s hrozbou úniku ukradených dat.
Ochrana vaší organizace před ransomwarovými útoky založenými na přihlašovacích údajích
Protože tyto útoky začaly ukradenými přihlašovacími údaji, nikoli technickým zneužitím, nejúčinnější obranou jsou ta opatření, která organizace mohou přímo kontrolovat. Vícefaktorové ověřování u všech účtů VPN a vzdáleného přístupu zůstává jednou z jednotlivě nejúčinnějších bariér, protože znamená, že ukradené heslo samo o sobě již nestačí k přihlášení. Pravidelné obměňování přihlašovacích údajů, monitorování přihlášení z neobvyklých lokalit nebo v neobvyklých hodinách a okamžité odebrání přístupu bývalým zaměstnancům nebo nepoužívaným účtům to vše snižuje množinu přihlašovacích údajů, které mohou útočníci zneužít.
Segmentace sítě je stejně důležitá. Pokud se útočník dostane přes počáteční přihlášení, omezení toho, k čemu má tento účet interně přístup, zpomalí nebo zablokuje laterální pohyb, na kterém ransomwaroví operátoři během fáze po kompromitaci závisí. Udržování offline, pravidelně testovaných záloh zajišťuje, že i když k šifrování dojde, organizace má cestu k obnově, která nezahrnuje zaplacení výkupného. Nástroje pro detekci koncových bodů, které označují neobvyklé chování namísto spoléhání se výhradně na známé signatury malwaru, mohou také pomoci zachytit nové nebo dříve nedokumentované varianty, jako je Settra, dříve než způsobí rozsáhlé škody.
Co to znamená pro vás
Pro zaměstnance, kteří používají firemní VPN pro práci na dálku, je tato zpráva připomínkou, že vaše přihlašovací údaje jsou skutečným cílem, nikoli jen administrativním detailem. Opětovné používání hesel napříč osobními a pracovními účty, ignorování výzev k vícefaktorovému ověřování nebo klikání na phishingové e-maily žádající o „ověření" vašeho přihlášení k VPN může útočníkům předat přesně ten přístup, který potřebují. Zacházejte se svými přihlašovacími údaji k VPN se stejnou péčí jako s fyzickým klíčem od kanceláře: nikdy je nesdílejte, změňte je, pokud máte podezření na jakékoli ohrožení, a okamžitě nahlaste cokoli podezřelého svému IT nebo bezpečnostnímu týmu.
Pro majitele firem a IT vedoucí jsou případy ransomwaru Settra užitečnou případovou studií toho, jak moderní ransomwarové útoky skutečně postupují. Počáteční bod přístupu často není sofistikovaný hack vaší technologie, je to člověk, který klikne na špatný odkaz nebo znovu použije heslo. Investice do bezpečnosti přihlašovacích údajů a monitorování fáze po kompromitaci útoku mohou být stejně hodnotné jako investice do nejnovějšího detekčního softwaru.
Klíčové poznatky
- Zapněte vícefaktorové ověřování u každého účtu VPN a vzdáleného přístupu, bez výjimky.
- Pravidelně auditujte a obměňujte přihlašovací údaje a okamžitě zakažte přístup pro odešlé zaměstnance nebo nepoužívané účty.
- Segmentujte svou síť tak, aby jediné kompromitované přihlášení nemohlo snadno dosáhnout na citlivé systémy.
- Udržujte testované, offline zálohy, aby obnova nezávisela na zaplacení výkupného.
- Školte zaměstnance, aby rozpoznali phishingové pokusy zaměřené na získání přihlašovacích údajů k VPN nebo vzdálenému přístupu.
Vznik ransomwaru Settra podtrhuje vzorec pozorovaný v mnohem větší části ransomwarové krajiny: útočníci stále více upřednostňují ukradené přihlašovací údaje před technickými zneužitími, protože je jednodušší je získat a jsou stejně účinné. Posílení bezpečnosti přihlašovacích údajů dnes zůstává jedním z nejpraktičtějších kroků, které může jakákoli organizace, v maloobchodu, výrobě nebo jinde, podniknout proti další variantě ransomwaru, která přijde.




