En nyligt offentliggjort ugentlig trusselsrådgivning, der dækker 7. til 13. september, har flagget et niveau af koordineret cyberangrebsaktivitet, som forskere beskriver som et "varigt basisskift". Rapporten sporede 33 samtidige APT-klynger (advanced persistent threat), der var aktive i løbet af ugen, et nyt højdepunkt, og den tredje uge i træk, hvor aktiviteten er forblevet forhøjet over historiske normer.

Mens rådgivninger som denne typisk er skrevet til sikkerhedsoperationsteams og CISOs, er de underliggende tal vigtige for alle, der bruger internettet til at banke, handle, arbejde eller kommunikere. Når mængden af aktiv trusselsinfrastruktur stiger så kraftigt og forbliver forhøjet, stiger sandsynligheden for, at almindelige brugere støder på phishing-sider, ondsindede downloads eller kompromitterede netværk, tilsvarende.

Hvad tallene faktisk viser

Rådgivningens overskriftsfigur, 33 samtidige APT-klynger, refererer til distinkte, samtidigt aktive grupper af statsligt forbundne eller organiserede cyberkriminelle aktører, der kører kampagner på samme tid. Forskere bemærkede, at tidligere vejledning havde sat en tærskel: hvis dette tal landede over 15 i rapporteringsugen, ville det blive behandlet som bevis på en varig ændring snarere end en midlertidig stigning. Den pågældende uge landede på 33, mere end det dobbelte af denne tærskel, hvilket er grunden til, at analytikere nu kalder dette et bekræftet basisskift snarere end et tilfælde.

Sammen med klyngeantallet registrerede rapporten 57.981 unikke kompromitteringsindikatorer (IOC'er), de digitale fingeraftryk, ondsindede IP-adresser, filhashes og domæner, som forsvarere bruger til at opdage og blokere angreb. En enkelt "vedvarende C2-operatør", der refererer til en trusselsaktør, der kører langvarig command-and-control-infrastruktur, tegnede sig for mere end 53.000 af disse IOC'er alene. Denne koncentration tyder på, at en særligt aktiv og velfinansieret operation driver en stor del af det samlede volumen, snarere end at stigningen er jævnt fordelt over mange mindre aktører.

Rådgivningen registrerede også en 5,5x stigning i ransomware-aktivitet sammenlignet med basisniveauer. Ransomware-kampagner er bemærkelsesværdige, fordi de ofte starter med de samme taktikker, der påvirker hverdagsbrugere: phishing-e-mails, eksponerede fjernadgangspunkter og uopdaterede software-sårbarheder. En kraftig stigning i ransomware-operationer korrelerer ofte med en stigning i de masse-phishing- og legitimationsstyrs-kampagner, der driver disse operationer.

Hvorfor et "varigt basisskift" er anderledes end en stigning

Sikkerhedsforskere skelner mellem kortsigtede stigninger, som falder tilbage til det normale inden for en uge eller to, og basisskift, som repræsenterer et nyt, vedvarende aktivitetsniveau. Denne rådgivnings sprog er bevidst: tre på hinanden følgende forhøjede uger kombineret med et klyngeantal langt over den tidligere fastsatte tærskel fortolkes som bevis på, at trusselsmiljøet selv har ændret sig, ikke at dette var en enkeltstående travl uge.

For læsere er den praktiske implikation ligetil. Sikkerhedsråd, der antager, at angreb er sjældne, isolerede hændelser, er i stigende grad ude af trit med virkeligheden. Vedvarende infrastruktur, som den C2-operatør, der er ansvarlig for størstedelen af denne uges IOC'er, har en tendens til at hænge ved og blive genbrugt på tværs af flere kampagner, hvilket betyder, at de samme ondsindede domæner og servere kan dukke op igen i phishing-forsøg eller malware-distribution i uger eller måneder, efter de først er identificeret.

Denne form for vedvarende infrastruktur forstærker også risikoen, når den kombineres med nyligt offentliggjorte software-sårbarheder. For eksempel viser den nyligt offentliggjorte MiniPlasma privilege escalation-sårbarhed, hvordan angribere kan opnå fuld SYSTEM-niveau-adgang på Windows-maskiner, selv efter standardpatches er anvendt. Når vedvarende C2-operatører har både holdbar infrastruktur og adgang til friske exploits som denne, giver kombinationen dem flere måder at nå og kontrollere offerenheder over en længere periode.

Hvad dette betyder for dig

Du behøver ikke være sikkerhedsprofessionel for at blive påvirket af et skift som dette. Forhøjet APT- og ransomware-aktivitet oversættes generelt til flere phishing-e-mails, flere ondsindede annoncer og falske login-sider og en højere chance for, at uopdaterede enheder bliver målrettet opportunistisk, selvom du ikke er det specifikke mål for nogen nationalstatsgruppe.

Den gode nyhed er, at det grundlæggende i personlig cybersikkerhed ikke ændrer sig, bare fordi trusselsvolumenet er steget. Det, der ændrer sig, er vigtigheden af konsistens: at holde software opdateret, være skeptisk over for uventede links og vedhæftede filer og bruge stærke, unikke adgangskoder med multifaktorautentificering forbliver de mest effektive forsvar mod de taktikker, som vedvarende trusselsaktører er mest afhængige af.

Handlingsrettede konklusioner

  • Hold dit operativsystem og dine applikationer indstillet til automatisk opdatering, da vedvarende APT-aktivitet ofte udnytter kendte, men uopdaterede sårbarheder.
  • Behandl uventede e-mails, links og login-prompts med ekstra forsigtighed i perioder med bekræftet forhøjet aktivitet som denne.
  • Aktivér multifaktorautentificering på dine vigtigste konti, især e-mail, banking og cloud-lagring.
  • Sikkerhedskopier vigtige filer regelmæssigt, og opbevar mindst én kopi offline i betragtning af den kraftige stigning i ransomware-aktivitet, der er nævnt i denne rådgivning.
  • Følg sikkerhedsrådgivninger fra troværdige kilder, så du forstår, hvornår trusselsniveauerne er genuint forhøjede versus rutinemæssig baggrundsstøj.

Ugentlige trusselsrådgivninger som denne handler i sidste ende om mønstergenkendelse over tid, ikke om en enkelt hændelse. Et varigt basisskift, bekræftet over tre uger i træk og understøttet af næsten 58.000 unikke kompromitteringsindikatorer, er et signal, der er værd at være opmærksom på. At holde sig opdateret om grundlæggende sikkerhedshygiejne forbliver den mest pålidelige måde at forblive beskyttet på, efterhånden som dette baseline fortsætter med at udvikle sig.