Infostealer-logs omformer brudlandskabet

I årevis var phishing-e-mails og softwareudnyttelser de foretrukne indgangspunkter for angribere, der ville bryde ind i virksomhedsnetværk. Det ændrer sig nu. Sikkerhedsforskere peger nu på infostealer-malware og de legitimationslogs, den genererer, som den førende forløber for virksomhedsbrud og ransomware-angreb. I stedet for at udarbejde overbevisende phishing-lokkemad eller jagte upatchede sårbarheder, køber eller handler kriminelle grupper i stigende grad blot stjålne loginoplysninger, som infostealere allerede har høstet fra inficerede enheder.

Dette skift er vigtigt, fordi det ændrer, hvor den virkelige sårbarhed ligger. Det handler ikke længere kun om, hvorvidt en virksomheds firewall eller e-mail-filter fangede et ondsindet link. Det handler om, hvorvidt en medarbejders personlige bærbare computer, en kontraktors hjemmecomputer eller en delt enhed et sted i forsyningskæden nogensinde blev inficeret med legitimationsstjælende malware, selv måneder eller år før det endelige brud.

Hvordan infostealer-logs driver cloud-databrud

Infostealere er en kategori af malware, der er bygget til ét formål: stille og roligt at udtrække brugernavne, adgangskoder, browsercookies, sessions-tokens og autofyld-data fra en inficeret maskine for derefter at sende det hele tilbage til angriberen. Resultatet pakkes typisk ind i det, cyberkriminalitetsundergrunden kalder en "log", i bund og grund en samling af alle legitimationsoplysninger og sessionsartefakter trukket fra én inficeret enhed.

Disse logs handles og sælges på kriminelle markedspladser, ofte til lave priser i betragtning af, hvor mange der produceres. Det, der gør dem så farlige for organisationer, er, at de ofte indeholder gyldige sessionscookies og autentificeringstokens til cloud-tjenester, VPN'er og virksomhedsportaler. Det betyder, at en angriber ikke behøver at gætte en adgangskode eller narre nogen til at indtaste en. De kan potentielt genbruge en aktiv session og gå lige forbi login-skærme og endda flerfaktorautentificering, fordi sessionen allerede var autentificeret, før malwaren overhovedet fangede den.

Når først angriberen er inde, kan det enkelte kompromitterede log blive det første fodfæste for en meget større indtrængen: lateral bevægelse på tværs af cloud-miljøer, adgang til delte drev og interne værktøjer og i sidste ende den slags dataeksponering eller ransomware-udbredelse, der skaber overskrifter. Selve infektionen kan være sket på en personlig enhed, der aldrig direkte berørte et virksomhedsnetværk, hvilket er en del af grunden til, at denne angrebsvej er så svær for sikkerhedsteams at forudse.

Hvorfor virksomheder har svært ved at følge med

Traditionelle sikkerhedsforsvar er bygget op omkring antagelsen om, at de største risici kommer fra udefrakommende forsøg på at bryde ind, ondsindede vedhæftede filer, brute-force loginforsøg eller upatchede softwaresårbarheder. Infostealer-drevne brud omgår alt dette. Kompromitteringen stammer ofte langt uden for virksomhedens perimeter, på en enhed, som sikkerhedsteamet ikke har noget indsyn i, og de resulterende legitimationsoplysninger købes eller anskaffes simpelthen af en anden gruppe kriminelle, der udfører det egentlige brud.

Denne arbejdsdeling, et sæt aktører der specialiserer sig i infektion og log-høstning, et andet der specialiserer sig i at tjene penge på adgang, har gjort cyberkriminalitetsøkonomien mere effektiv og sværere at forstyrre. Det betyder også, at patching af kendte softwaresårbarheder, selvom det stadig er afgørende, kun adresserer en del af problemet. Vores dækning af FortiClient EMS infostealer-kampagnen illustrerer, hvordan angribere kombinerer en specifik teknisk sårbarhed med legitimationsstjælende malware for at få fodfæste i virksomhedsstyringssystemer, og viser hvordan infostealer-taktikker og traditionelle udnyttelser i stigende grad bruges sammen snarere end som separate strategier.

Hvad dette betyder for dig

Hvis du arbejder i en virksomhed, der er afhængig af cloud-tjenester, og det gør næsten alle organisationer nu, er sikkerheden af dine personlige enheder mere forbundet med din arbejdsgivers risiko, end du måske tror. En enkelt infostealer-infektion på en hjemmecomputer, der bruges til at tjekke arbejdsmail eller logge ind på en virksomhedsportal, kan producere en legitimationslog, der i sidste ende fører til et meget større brud senere hen.

For enkeltpersoner understreger dette nogle velkendte, men stadigt mere presserende vaner: hold enheder opdaterede, undgå cracket software og uofficielle downloads (almindelige infostealer-leveringsmetoder), brug en adgangskodeadministrator frem for browser-gemte adgangskoder, og aktiver flerfaktorautentificering, hvor det tilbydes. Ingen af disse er en mirakelkur mod sessions-token-tyveri, men de hæver meningsfuldt omkostningerne og besværet for angribere.

Praktiske foranstaltninger

Nogle få praktiske skridt kan reducere din eksponering for infostealer-drevet risiko:

  • Undgå at downloade piratkopieret software, crackede spil eller uofficielle browserudvidelser, alle almindelige infostealer-leveringsmetoder.
  • Brug en dedikeret adgangskodeadministrator i stedet for at gemme legitimationsoplysninger i din browser, da browser-gemt data er et primært mål for infostealere.
  • Aktiver flerfaktorautentificering på enhver konto, der understøtter det, og overvej phishing-resistente muligheder, hvor de er tilgængelige.
  • Ryd jævnligt gemte browsersessioner og log ud af følsomme konti på delte eller personlige enheder, der bruges til arbejde.
  • Hvis du har mistanke om, at en enhed kan være inficeret, skal du ændre adgangskoder fra en separat, betroet enhed og overvåge konti for usædvanlig aktivitet.

Fremkomsten af infostealer-logs som cyberkriminalitetsindustriens foretrukne værktøj til indledende adgang er en påmindelse om, at brudforebyggelse i stigende grad starter langt uden for virksomhedsnetværket, på de hverdagsenheder, folk bruger til at logge ind fra hvor som helst.