Et velkendt cloudværktøj forvandlet til en eksfiltreringskanal
Da incident responders hos Sygnia gravede i et dobbelt afpresnings-ransomware-angreb, afdækkede de noget, der burde bekymre alle, der er afhængige af cloud-lagring til forretningsdrift: angriberne bag indtrængningen, identificeret som Vice Society ransomware-gruppen, havde brugt Microsoft OneDrive som deres primære kanal til at stjæle virksomhedsdata. I stedet for at implementere skræddersyet eksfiltreringsmalware, der kunne udløse alarmer, stolede trusselsaktørerne på et værktøj, som næsten alle organisationer allerede stoler på og har på deres hvidliste.
Dobbelt afpresning er blevet standardmanuskriptet for større ransomware-operationer. Angribere krypterer ikke bare filer og kræver en løsesum for dekrypteringsnøglen. De stjæler også først følsomme data og truer derefter med at lække dem offentligt, hvis offeret ikke betaler en anden gang. Denne taktik er gentagne gange dukket op i nyere hændelser, herunder den igangværende LockBit 5.0 dobbelt afpresningskampagne, der fortsat rammer organisationer verden over. Det, der gør Vice Society-sagen bemærkelsesværdig, er ikke afpresningsmodellen i sig selv, men metoden, der blev brugt til stille og roligt at flytte stjålne data ud ad døren.
Hvorfor det virker så godt at gemme sig inde i OneDrive-trafik
De fleste virksomheders sikkerhedsværktøjer er bygget til at markere usædvanlige udgående forbindelser, ukendte IP-adresser eller uigenkendte applikationer, der kontakter internettet. OneDrive udløser ikke disse alarmer, fordi det er en legitim, bredt udbredt Microsoft-tjeneste, som sikkerhedsteams generelt tillader som standard. Ved at rute stjålne filer gennem OneDrive-synkroniseringsaktivitet var Vice Society-operatørerne i stand til at blande deres eksfiltreringstrafik med normal, dagligdags cloud-brug.
Dette er kerneleren fra Sygnias retsmedicinske undersøgelse: Angribere lykkes i stigende grad ikke ved at bryde ny teknisk grund, men ved at misbruge den tillid, organisationer allerede har til mainstream-platforme. Det er et mønster, der også viser sig andre steder i trusselsbilledet. En lignende dynamik spillede ud, da ondsindet kode gemt inde i en kompromitteret VS Code-udvidelse førte til tusindvis af stjålne repositories, igen fordi et betroet udvikler-værktøj var vektoren snarere end et åbenlyst mistænkeligt et. Når leveringsmekanismen ser rutinepræget ud, bliver detektering langt sværere, og vinduet for angribere til at operere uopdaget bliver længere.
Luna Moth: En anden trussel, samme fokus på virksomhedsdata
Sygnias team markerede også en separat trusselsaktør, som er værd at forstå på sine egne præmisser: Luna Moth. I modsætning til Vice Societys ransomware-og-læk-tilgang minder Luna Moths taktikker mere om falske abonnementssvindelnumre, den slags social engineering, der narre ofre til at tro, at de har tilmeldt sig en tilbagevendende betaling, de skal annullere. Men slutningen fører tilbage til det samme mål, der gør ransomware-grupper så farlige: virksomhedsdata. Luna Moth bruger den vildledende indgangsvinkel til at få adgang til følsomme forretningsoplysninger, selv uden nødvendigvis at implementere krypteringsmalware overhovedet.
Forskellen betyder noget for forsvarere. Ikke enhver alvorlig datatyveri-hændelse ligner et klassisk ransomware-angreb med en løsesumseddel og låste filer. Nogle grupper springer kryptering over helt og går direkte til afpresning baseret udelukkende på stjålne data, hvilket betyder, at sikkerhedsteams ikke udelukkende kan stole på at detektere krypteringsadfærd for at fange et aktivt brud.
Hvad dette betyder for dig
For IT- og sikkerhedsteams er denne sag en påmindelse om, at det ikke er det samme at have en tjeneste som OneDrive på hvidlisten som at sikre den. Overvågning bør udvides til usædvanlige mængder data, der bevæger sig gennem godkendte cloud-applikationer, ikke kun ukendte destinationer. Dataforebyggelsesværktøjer, anomalidetektering tunet til cloud-synkroniseringsadfærd og strenge adgangskontroller omkring, hvem der kan flytte store mængder data, er alle mere relevante nu end nogensinde, især når angribere forfiner deres taktikker, ligesom AI allerede former ransomware-operationer om, hvilket tvinger administrerede tjenesteudbydere til at gentænke cybergendannelse strategier helt.
For enkeltpersoner og mindre organisationer er pointen bredere: at kryptere følsomme filer, før de nogensinde når cloud-lagring, bruge stærk godkendelse på cloud-konti og forblive skeptisk over for abonnementsrelaterede e-mails eller prompter kan reducere eksponeringen over for både ransomware-grupper og social engineering-spil som Luna Moths. At kryptere trafik og data under transmission, enten gennem en velrenommeret VPN eller indbyggede krypteringsværktøjer, tilføjer et lag af beskyttelse, selvom det ikke stopper en angriber, der allerede har opnået legitim kontoadgang. Lagdelte forsvar, ikke et enkelt værktøj, er hvad der faktisk begrænser skaden.
Vigtigste pointer
- Vice Society eksfiltrerede stjålne data gennem OneDrive og udnyttede den tillid, organisationer har til mainstream cloud-tjenester, snarere end at stole på skræddersyet malware.
- Luna Moth opererer anderledes og bruger taktikker, der minder om falske abonnementssvindelnumre for at nå det samme mål: tyveri af virksomhedsdata.
- At overvåge cloud-app-adfærd for usædvanlig datamængde, ikke kun ukendte destinationer, er afgørende for at fange denne slags eksfiltrering.
- Dobbelt afpresning forbliver den dominerende ransomware-model, hvilket betyder, at stjålne data udgør en risiko, selvom backups giver dig mulighed for at undgå at betale for dekryptering.
- At kryptere følsomme data, før de når skyen, og håndhæve stærke adgangskontroller reducerer eksponeringen, uanset hvilken teknik angribere bruger.
Efterhånden som ransomware-grupper fortsætter med at finde måder at gemme sig i fuldt øjesyn, er det at holde sig informeret om, hvordan disse teknikker udvikler sig, et af de enkleste skridt, organisationer og enkeltpersoner kan tage mod bedre beskyttelse.




