Nově zveřejněná týdenní poradní zpráva o hrozbách pokrývající období od 7. do 13. září označila úroveň koordinované kybernetické útočné aktivity, kterou výzkumníci popisují jako „trvalý posun základní úrovně“. Zpráva sledovala 33 souběžně působících clusterů APT (advanced persistent threat) během tohoto týdne, což je nové maximum, a zároveň třetí týden v řadě, kdy aktivita zůstala zvýšená nad historickými normami.

Ačkoli jsou poradní zprávy, jako je tato, obvykle psány pro týmy bezpečnostních operací a CISO, základní čísla jsou důležitá pro každého, kdo používá internet k bankovnictví, nakupování, práci nebo komunikaci. Když objem aktivní hrozebné infrastruktury takto prudce vzroste a zůstane zvýšený, rostou s ním i šance, že běžní uživatelé narazí na phishingové stránky, škodlivá stahování nebo kompromitované sítě.

Co čísla ve skutečnosti ukazují

Hlavní číslo poradní zprávy, 33 souběžně působících clusterů APT, označuje odlišné, současně aktivní skupiny aktérů napojených na stát nebo organizovaných kyberzločineckých aktérů, kteří v daném čase provozují kampaně. Výzkumníci poznamenali, že dřívější doporučení stanovilo prahovou hodnotu: pokud by se toto číslo ve sledovaném týdnu dostalo nad 15, bylo by to považováno za důkaz trvalé změny, nikoli dočasného výkyvu. Dotyčný týden skončil na hodnotě 33, tedy více než dvojnásobku této prahové hodnoty, a proto analytici nyní hovoří o potvrzeném posunu základní úrovně, nikoli o náhodě.

Vedle počtu clusterů zpráva zaznamenala 57 981 jedinečných indikátorů kompromitace (IOC), tedy digitálních otisků, škodlivých IP adres, hashů souborů a domén, které obránci používají k detekci a blokování útoků. Jediný „přetrvávající operátor C2“, tedy hrozebný aktér provozující dlouhodobě existující infrastrukturu velení a řízení, byl sám odpovědný za více než 53 000 z těchto IOC. Tato koncentrace naznačuje, že velký podíl celkového objemu pohání jedna obzvláště aktivní a dobře vybavená operace, spíše než že by nárůst byl rovnoměrně rozložen mezi mnoho menších aktérů.

Poradní zpráva rovněž zaznamenala 5,5násobný nárůst aktivity ransomwaru ve srovnání se základní úrovní. Ransomwarové kampaně jsou pozoruhodné tím, že často začínají stejnými taktikami, které postihují běžné uživatele: phishingovými e-maily, vystavenými body vzdáleného přístupu a nezáplatovanými zranitelnostmi softwaru. Prudký nárůst ransomwarových operací často koreluje s nárůstem masových phishingových kampaní a kampaní na krádež přihlašovacích údajů, které tyto operace živí.

Proč se „trvalý posun základní úrovně“ liší od výkyvu

Bezpečnostní výzkumníci rozlišují mezi krátkodobými výkyvy, které během jednoho až dvou týdnů odezní zpět do normálu, a posuny základní úrovně, které představují novou, přetrvávající úroveň aktivity. Jazyk této poradní zprávy je záměrný: tři po sobě jdoucí týdny se zvýšenou aktivitou v kombinaci s počtem clusterů vysoko nad dříve stanovenou prahovou hodnotou se interpretují jako důkaz, že se změnilo samotné hrozebné prostředí, nikoli že šlo o jednorázově rušný týden.

Pro čtenáře je praktický důsledek přímočarý. Bezpečnostní rady, které předpokládají, že útoky jsou vzácné, izolované události, jsou stále více v rozporu s realitou. Přetrvávající infrastruktura, jako je operátor C2 odpovědný za většinu IOC z tohoto týdne, má tendenci zůstávat a být znovu využívána napříč mnoha kampaněmi, což znamená, že stejné škodlivé domény a servery se mohou znovu objevit v phishingových pokusech nebo distribuci malwaru týdny či měsíce poté, co byly poprvé identifikovány.

Tento druh přetrvávající infrastruktury také násobí riziko, když je spojen s nově zveřejněnými zranitelnostmi softwaru. Například nedávno zveřejněná zranitelnost eskalace oprávnění MiniPlasma ukazuje, jak mohou útočníci získat plný přístup na úrovni SYSTEM na počítačích s Windows i poté, co jsou aplikovány standardní záplaty. Když mají přetrvávající operátoři C2 jak trvalou infrastrukturu, tak přístup k čerstvým exploitům, jako je tento, dává jim kombinace více způsobů, jak dosáhnout na zařízení obětí a ovládat je po delší dobu.

Co to znamená pro vás

Nemusíte být bezpečnostní profesionál, abyste byli ovlivněni takovým posunem. Zvýšená aktivita APT a ransomwaru se obecně překládá do více phishingových e-mailů, více škodlivých reklam a falešných přihlašovacích stránek a vyšší pravděpodobnosti, že nezáplatovaná zařízení budou oportunisticky napadena, i když nejste konkrétním cílem žádné skupiny napojené na stát.

Dobrou zprávou je, že základy osobní kybernetické bezpečnosti se nemění jen proto, že objem hrozeb vzrostl. Mění se důležitost důslednosti: udržování softwaru aktualizovaného, skeptický přístup k neočekávaným odkazům a přílohám a používání silných, jedinečných hesel s vícefaktorovým ověřováním zůstávají nejúčinnější obranou proti taktikám, na které se přetrvávající hrozební aktéři nejvíce spoléhají.

Praktická doporučení

  • Nastavte si automatické aktualizace operačního systému a aplikací, protože přetrvávající aktivita APT často zneužívá známé, ale nezáplatované zranitelnosti.
  • Během období potvrzené zvýšené aktivity, jako je toto, věnujte neočekávaným e-mailům, odkazům a výzvám k přihlášení zvláštní opatrnost.
  • Zapněte vícefaktorové ověřování u svých nejdůležitějších účtů, zejména e-mailu, bankovnictví a cloudového úložiště.
  • Pravidelně zálohujte důležité soubory a uchovávejte alespoň jednu kopii offline, vzhledem k prudkému nárůstu aktivity ransomwaru uvedenému v této poradní zprávě.
  • Sledujte bezpečnostní poradní zprávy z důvěryhodných zdrojů, abyste věděli, kdy jsou úrovně hrozeb skutečně zvýšené oproti rutinnímu pozadí.

Týdenní poradní zprávy o hrozbách, jako je tato, jsou nakonec o rozpoznávání vzorců v čase, nikoli o jakémkoli jednotlivém incidentu. Trvalý posun základní úrovně, potvrzený napříč třemi po sobě jdoucími týdny a podložený téměř 58 000 jedinečnými indikátory kompromitace, je signál, který stojí za to sledovat. Udržování aktuálních základních bezpečnostních návyků zůstává nejspolehlivějším způsobem ochrany, jak se tato základní úroveň dále vyvíjí.