Νέα Εκστρατεία της Cl0p Στοχεύει Πολλούς Οργανισμούς

Ερευνητές ασφαλείας παρακολουθούν ένα νέο κύμα παραβιάσεων που συνδέεται με τη συμμορία ransomware Cl0p, με πολλούς οργανισμούς να επιβεβαιώνουν τώρα ότι διερευνούν πιθανούς συμβιβασμούς. Σύμφωνα με μέλη της κοινότητας κατά του ransomware Ransom-ISAC, η εκστρατεία φαίνεται να ξεκίνησε στις ή περίπου στις 20 Ιουλίου, όταν η ομάδα άρχισε να στέλνει email σε πολλούς χρήστες σε στοχευμένους οργανισμούς από τυχαία παραβιασμένους λογαριασμούς email.

Ο ερευνητής του Ransom-ISAC, Brandon Parsons, ο οποίος παρακολουθεί στενά τη δραστηριότητα, περιέγραψε την επιχείρηση ως συντονισμένη προσπάθεια εκβιασμού και όχι ως ευκαιριακή μεμονωμένη επίθεση. Η χρήση παραβιασμένων λογαριασμών για αποστολή email σε πολλούς παραλήπτες σε κάθε οργανισμό-θύμα υποδηλώνει ότι η Cl0p έριχνε ένα ευρύ δίχτυ εσωτερικά μόλις αποκτούσε βάση, πιθανότατα για να μεγιστοποιήσει τις πιθανότητες εδραίωσης παρουσίας πριν οι υπεύθυνοι άμυνας παρατηρήσουν οτιδήποτε ασυνήθιστο.

Αυτή δεν είναι η πρώτη φορά που η Cl0p διεξάγει εκστρατεία μαζικής εκμετάλλευσης εναντίον εταιρικού λογισμικού αντί μεμονωμένων τερματικών σημείων. Η ομάδα έχει τεκμηριωμένο ιστορικό στόχευσης ευρέως χρησιμοποιούμενων εφαρμογών μεταφοράς αρχείων και εταιρικών εφαρμογών, χρησιμοποιώντας μία μόνο ευπάθεια για να συμβιβάσει δεκάδες ή ακόμη και εκατοντάδες οργανισμούς ταυτόχρονα. Αυτό το τελευταίο κύμα ακολουθεί το ίδιο σενάριο: βρείτε μια αδυναμία σε λογισμικό που πολλές εταιρείες χρησιμοποιούν, εκμεταλλευτείτε την σε μεγάλη κλίμακα και στη συνέχεια δουλέψτε με τη διαθέσιμη πρόσβαση με την ησυχία σας.

Μέσα στην Αλυσίδα Επίθεσης: Webshells, RCE και Κλοπή Δεδομένων

Σύμφωνα με την ανάλυση του Ransom-ISAC, οι συνθήκες που υπήρχαν στους επηρεαζόμενους οργανισμούς επέτρεψαν στους απειλητικούς παράγοντες να αναπτύξουν webshells, να επιτύχουν μη ταυτοποιημένη εκτέλεση κώδικα από απόσταση και να εξάγουν δεδομένα των θυμάτων. Στην πράξη, αυτό σημαίνει ότι οι επιτιθέμενοι δεν χρειάστηκαν έγκυρα διαπιστευτήρια ή κλικ σε phishing από κάποιον υπάλληλο για να μπουν. Μια ευπάθεια σε εκτεθειμένο λογισμικό τους έδωσε άμεση διαδρομή για να εκτελέσουν εντολές στον ίδιο τον διακομιστή.

Μόλις μπήκαν, τα webshells (μικρά σενάρια που τοποθετούνται σε έναν παραβιασμένο διακομιστή) έδωσαν στους επιτιθέμενους έναν μόνιμο, χαμηλής ορατότητας τρόπο επιστροφής στο περιβάλλον ακόμη και αν η αρχική ευπάθεια επιδιορθώθηκε αργότερα. Από εκεί, η εξαγωγή δεδομένων μπορούσε να προχωρήσει αθόρυβα, συχνά πριν η ομάδα ασφαλείας ενός οργανισμού αντιληφθεί ότι κάτι δεν πήγαινε καλά. Αυτή η ακολουθία—αρχική εκμετάλλευση, ανάπτυξη webshell, σιωπηλή κλοπή δεδομένων—έχει γίνει κάτι σαν υπογραφή για τις μεγαλύτερες εκστρατείες της Cl0p, και είναι ακριβώς ο λόγος που η ανίχνευση συχνά υστερεί εβδομάδες πίσω από την πραγματική παραβίαση.

Γιατί η Ασφάλεια Περιμέτρου Από Μόνη της Δεν Ήταν Αρκετή

Το κοινό νήμα σε αυτά τα περιστατικά είναι ότι οι επηρεαζόμενοι οργανισμοί βασίζονταν σε επιχειρηματικό λογισμικό εκτεθειμένο στο διαδίκτυο που, τη στιγμή της εκμετάλλευσης, δεν είχε επιδιορθωθεί για το ελάττωμα που χρησιμοποίησε η Cl0p. Τα παραδοσιακά μοντέλα ασφάλειας περιμέτρου υποθέτουν ότι αν το εξωτερικό τείχος (firewalls, επιδιορθωμένο λογισμικό, έλεγχοι πρόσβασης) αντέξει, το εσωτερικό δίκτυο είναι σχετικά ασφαλές. Η προσέγγιση της Cl0p αποδεικνύει επανειλημμένα το ελάττωμα αυτής της υπόθεσης: μόλις μια μεμονωμένη εκτεθειμένη εφαρμογή συμβιβαστεί, οι επιτιθέμενοι συχνά βρίσκουν ελάχιστο εσωτερικό διαχωρισμό μεταξύ αυτής της βάσης και ευαίσθητων δεδομένων σε ολόκληρο το ευρύτερο δίκτυο.

Αυτό το μοτίβο δεν είναι μοναδικό στην Cl0p. Η πρόσφατη παραβίαση που επηρέασε το Υπουργείο Παιδείας του Ηνωμένου Βασιλείου, η οποία εξέθεσε 607.000 αρχεία σχολικού προσωπικού και πανεπιστημίων, δείχνει πόσο γρήγορα ένα μεμονωμένο σημείο συμβιβασμού μπορεί να μετατραπεί σε περιστατικό μαζικής έκθεσης δεδομένων όταν οι έλεγχοι πρόσβασης εντός του δικτύου είναι ανεπαρκείς. Και στις δύο περιπτώσεις, το μάθημα είναι το ίδιο: οι άμυνες περιμέτρου μπορούν να αποτύχουν, και όταν συμβεί αυτό, το τι θα συμβεί στη συνέχεια εξαρτάται εξ ολοκλήρου από το πόσο καλά είναι διαχωρισμένο και παρακολουθούμενο το εσωτερικό δίκτυο.

Αμυντικά Βήματα: Τμηματοποίηση, Πρόσβαση Μηδενικής Εμπιστοσύνης και Παρακολούθηση

Οι οργανισμοί που επιθυμούν να μειώσουν την έκθεσή τους σε εκστρατείες όπως αυτή θα πρέπει να αντιμετωπίσουν τη τμηματοποίηση δικτύου και τον έλεγχο πρόσβασης με την ίδια σοβαρότητα όπως τη διαχείριση επιδιορθώσεων. Μερικά πρακτικά βήματα ξεχωρίζουν:

  • Επιδιορθώστε επιθετικά το λογισμικό που είναι εκτεθειμένο στο διαδίκτυο. Οι εκστρατείες της Cl0p στοχεύουν σταθερά την ίδια κατηγορία εκτεθειμένων εταιρικών εφαρμογών. Δώστε προτεραιότητα στην επιδιόρθωση οτιδήποτε είναι προσβάσιμο από το δημόσιο διαδίκτυο.
  • Υιοθετήστε πρόσβαση δικτύου μηδενικής εμπιστοσύνης (ZTNA) αντί για επίπεδη εμπιστοσύνη δικτύου. Αντί να υποθέτετε ότι οτιδήποτε εντός του firewall είναι ασφαλές, το ZTNA και οι σύγχρονες αρχιτεκτονικές επιχειρηματικών VPN επαληθεύουν κάθε αίτημα σύνδεσης, περιορίζοντας τι μπορεί να προσεγγίσει ένας παραβιασμένος διακομιστής ή λογαριασμός.
  • Τμηματοποιήστε τις αποθήκες ευαίσθητων δεδομένων. Ακόμη και αν ένας επιτιθέμενος αποκτήσει βάση, η σωστή τμηματοποίηση περιορίζει την πλευρική κίνηση προς τα δεδομένα που έχουν τη μεγαλύτερη σημασία.
  • Παρακολουθήστε για ενδείξεις webshell και ασυνήθιστη εξερχόμενη κίνηση. Δεδομένου ότι η εξαγωγή δεδομένων συχνά γίνεται αθόρυβα, η παρακολούθηση της εξερχόμενης ροής δεδομένων μπορεί να πιάσει αυτά που τα εργαλεία περιμέτρου χάνουν.

Τι Σημαίνει Αυτό για Εσάς

Αν ο οργανισμός σας εκτελεί οποιοδήποτε επιχειρηματικό λογισμικό εκτεθειμένο στο διαδίκτυο, ιδιαίτερα πλατφόρμες μεταφοράς αρχείων, συνεργασίας ή απομακρυσμένης πρόσβασης, αυτή είναι μια χρήσιμη στιγμή για να αναθεωρήσετε την κατάσταση επιδιορθώσεων και τους εσωτερικούς ελέγχους πρόσβασης. Η προστασία από επιθέσεις ransomware Cl0p δεν αφορά μόνο τη σταμάτηση της αρχικής παραβίασης· αφορά τον περιορισμό του τι μπορεί να κάνει ένας επιτιθέμενος αν περάσει την εξώπορτα. Άτομα που επηρεάζονται από παραβιάσεις εργοδοτών θα πρέπει επίσης να προσέχουν για απόπειρες phishing που χρησιμοποιούν κλεμμένα δεδομένα, καθώς οι εξαχθείσες πληροφορίες συχνά επανεμφανίζονται σε μεταγενέστερες απάτες.

Βασικά Συμπεράσματα

  • Το τελευταίο κύμα της Cl0p ξεκίνησε γύρω στις 20 Ιουλίου και περιλάμβανε παραβιασμένους λογαριασμούς που έστελναν μαζικά emails εντός των οργανισμών-θυμάτων.
  • Οι επιτιθέμενοι πέτυχαν μη ταυτοποιημένη εκτέλεση κώδικα από απόσταση και ανέπτυξαν webshells για να διατηρήσουν πρόσβαση και να εξάγουν δεδομένα αθόρυβα.
  • Η ασφάλεια περιμέτρου από μόνη της δεν σταμάτησε αυτή την εκστρατεία· ο εσωτερικός διαχωρισμός και οι έλεγχοι πρόσβασης μηδενικής εμπιστοσύνης είναι απαραίτητα συμπληρώματα.
  • Οι οργανισμοί θα πρέπει να δώσουν προτεραιότητα στην επιδιόρθωση λογισμικού εκτεθειμένου στο διαδίκτυο, να υιοθετήσουν πρόσβαση VPN μηδενικής εμπιστοσύνης και να παρακολουθούν για σημάδια πλευρικής κίνησης.

Καθώς οι έρευνες για αυτό το κύμα της Cl0p συνεχίζονται, περισσότερες λεπτομέρειες σχετικά με συγκεκριμένα θύματα και την ακριβή ευπάθεια που αξιοποιήθηκε είναι πιθανό να προκύψουν. Εν τω μεταξύ, οι οργανισμοί δεν θα πρέπει να περιμένουν την πλήρη απόδοση ευθύνης πριν ενισχύσουν τα βασικά: επιδιορθώστε το εκτεθειμένο λογισμικό, περιορίστε την έμμεση εμπιστοσύνη σε όλο το δίκτυο και υποθέστε ότι οποιοδήποτε μεμονωμένο σύστημα θα μπορούσε τελικά να συμβιβαστεί.