Hrozba zevnitř s nečekaným zvratem

Většina titulků o ransomwaru zahrnuje phishingové e-maily, odhalené porty vzdálené plochy nebo neaktualizovaný software. Útok na Teslu byl jiný. Podle zpráv o případu oslovil muž jménem Kriuchkov zaměstnance v Gigafactory Tesla v Nevadě s nabídkou: pomoz nainstalovat vlastní malware do interní sítě společnosti a jeho společníci si to už převezmou, exfiltrují citlivá data a pak budou požadovat výkupné pod hrozbou veřejného zveřejnění.

Toto je ukázkový případ dvojitého vydírání pomocí ransomwaru, kdy útočníci před zašifrováním nebo vyhrožováním únikem dat data ukradnou, čímž obětem poskytnou dva důvody k platbě místo jednoho. Na tomto případu bylo neobvyklé provedení útoku. Místo malware zaslaného prostřednictvím škodlivé přílohy se útočníci pokusili naverbovat lidskou bytost, která již měla legitimní přístup do sítě. Zprávy uvádějí, že zaměstnanci byla původně nabídnuta účast za 500 000 dolarů, později se částka zvýšila na 1 milion dolarů, což svědčí o tom, jakou hodnotu útočníci přisuzovali interním datům Tesly.

Proč to zaměstnanec nahlásil místo aby si vzal peníze

Plán selhal, protože oslovený zaměstnanec se raději rozhodl upozornit Teslu a úřady, než aby přijal úplatek. Právě toto rozhodnutí, nikoli firewall nebo antivirový software, útok zastavilo. Po oznámení se do případu zapojila FBI a spiknutí bylo zmařeno dříve, než se jakýkoli malware dostal do systémů Tesly.

Stojí za to se u toho na chvíli zastavit. Veškerá technická obrana, kterou firmy budují – segmentace sítě, detekce koncových bodů, šifrované zálohy – existuje proto, aby zastavila útočníky, kteří už jsou uvnitř perimetru nebo se snaží proniknout zvenčí. Všechny tyto nástroje ale nemají velký význam, pokud zaměstnanec s platnými přihlašovacími údaji souhlasí s tím, že dveře otevře dobrovolně. Jedinou skutečnou obranou proti tomuto scénáři je firemní kultura, kde se zaměstnanci cítí bezpečně a dokonce motivováni k okamžitému hlášení podezřelých nabídek.

Tento případ je také připomínkou, že dodavatelské řetězce a partnerské ekosystémy rozšiřují útočnou plochu daleko za hranice vlastních zaměstnanců společnosti. Útok na Tata Electronics, který odhalil soubory Applu a Tesly na dark webu ukazuje podobný vzorec: citlivá firemní data nemusí být ukradena přímo od cílové společnosti, aby byla ohrožena. Dodavatel nebo subdodavatel se slabšími bezpečnostními opatřeními se může stát cestou nejmenšího odporu pro útočníky, kteří nemohou naverbovat insidera přímo.

Proč se vyplatí zaměřit se na hrozby zevnitř

Společnosti vynakládají obrovské rozpočty na zabezpečení perimetru, zatímco programy zaměřené na vnitřní hrozby často dostávají mnohem menší pozornost. Přitom pokusy o naverbování insidera, jako byl ten proti Tesle, vůbec nevyžadují žádný technický exploit. Zcela spoléhají na lidské rozhodování pod finančním tlakem nebo pokušením.

Několik opatření činí organizace odolnějšími vůči tomuto druhu útoku:

  • Jasné, dobře komunikované kanály pro hlášení, aby zaměstnanci přesně věděli, na koho se obrátit, když jim někdo nabídne peníze za přístup, pověření nebo pomoc při obcházení bezpečnostních kontrol.
  • Pravidelné školení, které se specificky zaměřuje na sociální inženýrství a pokusy o úplatkářství, nejen na phishingové e-maily.
  • Firemní kultura, kde je nahlášení podezřelého kontaktu považováno za pozitivní čin, nikoli za přiznání viny, aby se zaměstnanci nebáli ozvat.
  • Zásady přístupu s nejmenšími oprávněními, které omezují, jak velké škody může způsobit jediný kompromitovaný účet, ať už lidský nebo technický.

Žádné z těchto opatření není drahé ve srovnání s potenciálními náklady na úspěšný útok dvojitého vydírání, které mohou zahrnovat platbu výkupného, regulační pokuty, právní rizika a trvalé poškození pověsti.

Co to znamená pro vás

Ať už provozujete malou firmu nebo pracujete v IT oddělení velké společnosti, případ Tesly je užitečným zátěžovým testem pro vaše vlastní bezpečnostní opatření. Zkuste si odpovědět na otázku, zda by vaši zaměstnanci věděli, co dělat, kdyby jim někdo nabídl hotovost za instalaci USB disku, sdílení hesla nebo přimhouření oka při vstupu „dodavatele“ do chráněného systému. Pokud je odpověď nejasná, máte mezeru, kterou je třeba zaplnit dříve, než ji útočník objeví.

Případ také zdůrazňuje, proč riziko úniku dat není omezeno jen na vaši vlastní síť. Jak ukázal incident Tata Electronics, citlivé soubory velkých firem se mohou objevit prostřednictvím úniků u třetích stran, zcela mimo jejich přímou kontrolu. Prověřování bezpečnostních opatření dodavatelů už není volitelné pro organizace, které nakládají s cenným duševním vlastnictvím nebo zákaznickými daty.

Konkrétní doporučení

  • Vytvořte jednoduchý, anonymní proces hlášení pro zaměstnance, kteří čelí nabídkám úplatků nebo pokusům o naverbování.
  • Vyškolte zaměstnance, aby rozpoznávali taktiky sociálního inženýrství zaměřené na lidi, nejen na systémy.
  • Uplatňujte přístup s nejmenšími oprávněními, aby žádný jednotlivý zaměstnanec nemohl sám ohrozit kritickou infrastrukturu.
  • Prověřujte bezpečnost dodavatelů a dodavatelského řetězce, protože třetí strany mohou uniknout citlivá data, i když vaše vlastní obrana funguje.

Případ Tesly dopadl dobře, protože jeden zaměstnanec se rozhodl správně. Vytvořit pracoviště, kde je toto rozhodnutí snadné, očekávané a odměňované, je jedním z nejefektivnějších opatření proti ransomwaru, které může každá organizace zavést.