Ένα Κύμα Επιθέσεων Χτισμένο στην Καθημερινή Εμπιστοσύνη

Καθ' όλη τη διάρκεια του Αυγούστου, ερευνητές ασφαλείας παρακολούθησαν ένα σύμπλεγμα κυβερνοεπιθέσεων στις Ηνωμένες Πολιτείες και την Ευρώπη που δεν βασίστηκε σε εξωτικά κακόβουλα προγράμματα ή εκμετάλλευση μηδενικών ημερών. Αντίθετα, οι επιτιθέμενοι μετέτρεψαν τα εργαλεία που οι επιχειρήσεις χρησιμοποιούν καθημερινά, τις συνδέσεις Microsoft 365, το λογισμικό απομακρυσμένης παρακολούθησης και διαχείρισης (RMM), και τα συνηθισμένα επιχειρηματικά έγγραφα, σε μονοπάτια για παραβίαση.

Αυτό είναι που κάνει την εκστρατεία αξιοσημείωτη. Αντί να σπάσουν τείχη προστασίας ή να εκμεταλλευτούν μη ενημερωμένο λογισμικό, οι επιτιθέμενοι στηρίχθηκαν στο γεγονός ότι οι εργαζόμενοι εμπιστεύονται τις πλατφόρμες στις οποίες συνδέονται κάθε πρωί και τους προμηθευτές που διαχειρίζονται απομακρυσμένα τα συστήματα πληροφορικής τους. Αυτή η εμπιστοσύνη, όταν καταχραστεί, γίνεται μία από τις πιο αποτελεσματικές επιφάνειες επίθεσης που υπάρχουν.

Πώς Λειτουργεί η Υποκλοπή Συνεδρίας Microsoft 365

Στο επίκεντρο αυτής της εκστρατείας βρίσκεται μια τεχνική γνωστή ως υποκλοπή συνεδρίας. Αντί να κλέψουν ένα όνομα χρήστη και κωδικό πρόσβασης άμεσα, οι επιτιθέμενοι υποκλέπτουν ή κλέβουν το διακριτικό ελέγχου ταυτότητας, ή το "cookie συνεδρίας", που δημιουργεί το Microsoft 365 μετά την επιτυχή σύνδεση ενός χρήστη και την ολοκλήρωση της πολλαπλής επαλήθευσης ταυτότητας. Επειδή αυτό το διακριτικό αποδεικνύει ότι η συνεδρία είναι ήδη επαληθευμένη, ένας επιτιθέμενος που το αποκτά μπορεί ουσιαστικά να γίνει ο συνδεδεμένος χρήστης χωρίς να χρειαστεί ποτέ ξανά τον αρχικό κωδικό πρόσβασης.

Αυτό έχει σημασία επειδή η πολλαπλή επαλήθευση ταυτότητας, που εδώ και καιρό θεωρείται ισχυρή άμυνα κατά της κλοπής διαπιστευτηρίων, δεν σταματά έναν επιτιθέμενο που έχει ήδη καταγράψει μια έγκυρη συνεδρία. Το συμβάν σύνδεσης έχει ήδη συμβεί νόμιμα από την προοπτική του θύματος. Μόλις μπει μέσα, ο επιτιθέμενος μπορεί να αποκτήσει πρόσβαση σε email, κοινόχρηστα αρχεία, ημερολόγια και εσωτερικές επικοινωνίες που συνδέονται με αυτόν τον λογαριασμό Microsoft 365, συχνά χωρίς να ενεργοποιήσει τα είδη ειδοποιήσεων που θα προκαλούσε μια αποτυχημένη προσπάθεια σύνδεσης ή η ειδοποίηση νέας συσκευής.

Εργαλεία Απομακρυσμένης Διαχείρισης και Επιχειρηματικά Έγγραφα ως Σημεία Εισόδου

Η ίδια εκστρατεία του Αυγούστου στηρίχθηκε επίσης σε λογισμικό απομακρυσμένης παρακολούθησης και διαχείρισης (RMM), το είδος εργαλείου που χρησιμοποιούν τα τμήματα πληροφορικής και οι πάροχοι διαχειριζόμενων υπηρεσιών για να εγκαθιστούν ενημερώσεις, να επιλύουν προβλήματα και να συντηρούν συστήματα απομακρυσμένα. Όταν οι επιτιθέμενοι αποκτούν πρόσβαση σε αυτά τα εργαλεία, είτε υποκλέπτοντας διαπιστευτήρια είτε εκμεταλλευόμενοι αδύναμες διαμορφώσεις, κληρονομούν το ίδιο επίπεδο αξιόπιστης πρόσβασης που θα είχε ένας νόμιμος διαχειριστής πληροφορικής. Αυτό μπορεί να σημαίνει τη δυνατότητα προώθησης αρχείων, εκτέλεσης εντολών ή μετακίνησης σε ολόκληρο δίκτυο συνδεδεμένων συσκευών με ελάχιστη τριβή.

Τα συνηθισμένα επιχειρηματικά έγγραφα έπαιξαν επίσης ρόλο. Αρχεία που μοιάζουν με τιμολόγια, συμβόλαια ή εσωτερικά υπομνήματα εξακολουθούν να είναι ένας από τους πιο αξιόπιστους τρόπους να κάνετε έναν υπάλληλο να κάνει κλικ σε έναν σύνδεσμο ή να ανοίξει ένα συνημμένο, ακριβώς επειδή δεν φαίνονται ύποπτα. Σε συνδυασμό με την υποκλοπή συνεδρίας και την κατάχρηση RMM, ένα μόνο πειστικό έγγραφο μπορεί να είναι το πρώτο ντόμινο σε μια πολύ μεγαλύτερη εισβολή.

Αυτό το μοτίβο απηχεί μια ευρύτερη τάση στην επιβολή του νόμου για το κυβερνοέγκλημα, όπου οι αρχές έχουν στοχεύσει ολοένα και περισσότερο τις υποδομές και τα άτομα πίσω από επιθέσεις μεγάλης κλίμακας, αντί για μεμονωμένα περιστατικά. Ενέργειες κυρώσεων όπως αυτή κατά του διαχειριστή της επιχείρησης ransomware Trickbot δείχνουν πώς οι κυβερνήσεις προσπαθούν να διαταράξουν το οικοσύστημα που καθιστά αυτές τις εκστρατείες κερδοφόρες, ακόμη και όταν νέες παραλλαγές παλαιών τεχνικών συνεχίζουν να εμφανίζονται.

Τι Σημαίνει Αυτό Για Εσάς

Για τους περισσότερους ανθρώπους, αυτή η εκστρατεία είναι μια υπενθύμιση ότι οι ισχυροί κωδικοί πρόσβασης και ακόμη και η πολλαπλή επαλήθευση ταυτότητας δεν αποτελούν πλήρες δίχτυ ασφαλείας εάν ένα διακριτικό συνεδρίας μπορεί να κλαπεί μέσω phishing ή κακόβουλου λογισμικού. Για τους εργαζόμενους σε μικρές και μεσαίες επιχειρήσεις ειδικότερα, όπου οι πόροι πληροφορικής μπορεί να είναι περιορισμένοι και τα εργαλεία RMM χρησιμοποιούνται συνήθως από εξωτερικούς προμηθευτές, ο κίνδυνος αυτού του είδους κατάχρησης είναι πραγματικός.

Εάν χρησιμοποιείτε το Microsoft 365 για εργασία, δώστε προσοχή σε απροσδόκητες προτροπές για εκ νέου επαλήθευση ταυτότητας, σε μη οικείες τοποθεσίες σύνδεσης που επισημαίνονται σε ειδοποιήσεις ασφαλείας, ή σε αιτήματα έγκρισης μιας συσκευής που δεν αναγνωρίζετε. Εάν ο οργανισμός σας βασίζεται σε έναν τρίτο πάροχο πληροφορικής που χρησιμοποιεί λογισμικό απομακρυσμένης διαχείρισης, αξίζει να ρωτήσετε πώς διασφαλίζεται και παρακολουθείται αυτή η πρόσβαση. Και όπως πάντα, αντιμετωπίστε τα απροσδόκητα έγγραφα, ειδικά εκείνα που προτρέπουν σε γρήγορη δράση, με υγιή σκεπτικισμό πριν τα ανοίξετε.

Πρακτικά Συμπεράσματα

  • Ελέγχετε περιοδικά τα αρχεία καταγραφής δραστηριότητας σύνδεσης Microsoft 365 και αναφέρετε άμεσα οποιεσδήποτε άγνωστες συνεδρίες ή τοποθεσίες.
  • Ρωτήστε τον πάροχο πληροφορικής ή την εσωτερική ομάδα σας πώς πιστοποιείται η πρόσβαση στο λογισμικό RMM και εάν υπάρχει παρακολούθηση συνεδριών.
  • Αποφύγετε να ανοίγετε απροσδόκητα επιχειρηματικά έγγραφα, τιμολόγια ή συνημμένα χωρίς να επαληθεύσετε τον αποστολέα μέσω ξεχωριστού καναλιού.
  • Εξετάστε το ενδεχόμενο ενεργοποίησης πολιτικών υπό όρους πρόσβασης και μικρότερων παραθύρων λήξης συνεδρίας για λογαριασμούς cloud όπου είναι δυνατόν.
  • Μείνετε ενημερωμένοι για το πώς οι επιτιθέμενοι προσαρμόζονται για να παρακάμψουν την πολλαπλή επαλήθευση ταυτότητας, καθώς η υποκλοπή συνεδρίας Microsoft 365 δείχνει ότι το MFA από μόνο του δεν αποτελεί εγγυημένη άμυνα.

Το κύμα επιθέσεων του Αυγούστου δεν απαίτησε εξελιγμένο νέο κακόβουλο λογισμικό για να πετύχει. Πέτυχε εκμεταλλευόμενο την καθημερινή εμπιστοσύνη που δείχνουν οι επιχειρήσεις σε οικείες συνδέσεις, οικείους προμηθευτές και οικείους τύπους αρχείων. Το να παραμένετε σε επαγρύπνηση για αυτήν την πραγματικότητα είναι μία από τις απλούστερες και πιο αποτελεσματικές άμυνες που υπάρχουν.