Ένας Φθηνότερος, Ταχύτερος Τρόπος να Διεισδύσεις

Ένας trojan απομακρυσμένης πρόσβασης γνωστός ως DarkMe RAT βρίσκεται στα πρωτοσέλιδα για έναν λόγο που έχει λιγότερο να κάνει με εξελιγμένο κώδικα και περισσότερο με βασικά οικονομικά. Σύμφωνα με δημοσίευμα του Help Net Security, οι επιτιθέμενοι πίσω από το DarkMe έχουν σταματήσει να βασίζονται σε ακριβά zero-day exploits και αντ' αυτού χρησιμοποιούν κάτι πολύ πιο οικείο: ένα απλό email phishing. Η αλλαγή αυτή τους επιτρέπει να εκτελούν καμπάνιες υψηλού όγκου κατά εταιρικών στόχων χωρίς το κόστος, τον χρόνο ή τον κίνδυνο να «κάψουν» μια πολύτιμη ευπάθεια που δεν έχει ακόμη επιδιορθωθεί.

Αυτό έχει σημασία επειδή τα zero-day exploits, αν και ισχυρά, είναι ακριβά στην ανάπτυξη ή την αγορά, και συνήθως επιδιορθώνονται γρήγορα μόλις ανακαλυφθούν, περιορίζοντας τη διάρκεια ζωής τους. Το phishing, αντιθέτως, είναι φθηνό, κλιμακώσιμο και απεριόριστα επαναχρησιμοποιήσιμο. Αν το DarkMe RAT μπορεί να επιτύχει παρόμοια αποτελέσματα μέσω ενός καλογραμμένου email αντί μιας σπάνιας αδυναμίας λογισμικού, αυτό σηματοδοτεί μια ευρύτερη τάση: οι επιτιθέμενοι βελτιστοποιούν για όγκο και αξιοπιστία αντί για τεχνική πολυπλοκότητα.

Τι Κάνει το DarkMe RAT Μόλις Εισέλθει

Το DarkMe RAT είναι ένας trojan απομακρυσμένης πρόσβασης, κακόβουλο λογισμικό σχεδιασμένο να δίνει στον επιτιθέμενο συνεχή, ενεργό έλεγχο μιας μολυσμένης συσκευής. Μόλις εγκατασταθεί, ένα RAT συνήθως επιτρέπει σε έναν εισβολέα να περιηγείται σε αρχεία, να καταγράφει πληκτρολογήσεις, να λαμβάνει στιγμιότυπα οθόνης, να εξάγει δεδομένα ή να κινείται βαθύτερα σε ένα εταιρικό δίκτυο. Ο συγκεκριμένος κίνδυνος ενός RAT σε σύγκριση με απλούστερο κακόβουλο λογισμικό είναι η επιμονή: δεν κλέβει απλώς μια παρτίδα δεδομένων και εξαφανίζεται, μπορεί να παραμείνει ήσυχα σε ένα σύστημα για μεγάλο χρονικό διάστημα, δίνοντας στους επιτιθέμενους επαναλαμβανόμενη πρόσβαση σε οποιαδήποτε ευαίσθητη πληροφορία περνά από αυτό το μηχάνημα.

Συνδυάζοντας αυτού του είδους το εργαλείο με μια μαζική καμπάνια phishing αντί για ένα στοχευμένο exploit, οι επιτιθέμενοι αυξάνουν τις πιθανότητες επιτυχίας τους απλώς μέσω του όγκου. Δεν θα κάνει κλικ σε κακόβουλο σύνδεσμο ή θα ανοίξει ένα παγιδευμένο συνημμένο κάθε υπάλληλος, αλλά σε έναν μεγάλο οργανισμό, μόνο ένα άτομο χρειάζεται να κάνει αυτό το λάθος για να αποκτήσει το RAT έδαφος.

Γιατί Αυτή Είναι μια Ιστορία Απορρήτου, Όχι Απλώς Κακόβουλου Λογισμικού

Είναι δελεαστικό να κατατάξει κανείς το DarkMe RAT στην κατηγορία «τεχνική απειλή» και να προχωρήσει, αλλά η πραγματική ιστορία εδώ αφορά την έκθεση δεδομένων. Τα εταιρικά δίκτυα περιέχουν αρχεία υπαλλήλων, χρηματοοικονομικά συστήματα, βάσεις δεδομένων πελατών και εσωτερικές επικοινωνίες. Ένα RAT με επίμονη πρόσβαση μπορεί να τα συλλέξει όλα αυτά ήσυχα με την πάροδο του χρόνου, πολύ πριν κάποιος αντιληφθεί ότι κάτι δεν πάει καλά.

Αυτό το μοτίβο αντηχεί άλλα πρόσφατα περιστατικά όπου το αρχικό σημείο αποτυχίας δεν ήταν ένα εξελιγμένο hack αλλά ένα απλό κόλπο κοινωνικής μηχανικής. Η παραβίαση δεδομένων της Revolut είναι ένα καλό παράδειγμα: δεν χρειάστηκε κακόβουλο λογισμικό ή εκμετάλλευση αδυναμίας λογισμικού, μόνο ένα πειστικό ψεύτικο email που έκανε κάποιον να παραδώσει ευαίσθητες πληροφορίες. Η στροφή του DarkMe RAT στο phishing ακολουθεί την ίδια λογική. Γιατί να ξοδέψεις πόρους για να αναπτύξεις ή να αγοράσεις ένα zero-day όταν ένα καλογραμμένο email μπορεί να επιτύχει τον ίδιο στόχο;

Αντικατοπτρίζει επίσης μια ευρύτερη αλλαγή στον τρόπο με τον οποίο οι χειριστές ransomware και κακόβουλου λογισμικού επιλέγουν τους στόχους τους. Η αναφορά για το πώς το ransomware πλέον στοχεύει πολλούς υπαλλήλους, όχι μόνο το προσωπικό IT δείχνει ότι οι επιτιθέμενοι ρίχνουν ολοένα και πιο ευρύ δίχτυ σε έναν οργανισμό αντί να επικεντρώνονται στενά σε προνομιούχους λογαριασμούς. Η προσέγγιση του DarkMe RAT με προτεραιότητα στο phishing ακολουθεί το ίδιο εγχειρίδιο: περισσότεροι στόχοι, περισσότερες προσπάθειες, περισσότερες πιθανότητες να πετύχει μία.

Τι Σημαίνει Αυτό Για Εσάς

Αν εργάζεστε σε μια εταιρεία που θα μπορούσε εύλογα να αποτελέσει στόχο, που σήμερα σημαίνει σχεδόν κάθε οργανισμός με πολύτιμα δεδομένα, αυτή η εξέλιξη είναι μια υπενθύμιση ότι η μεγαλύτερη απειλή για την ασφάλεια του εργοδότη σας μπορεί να μην είναι ένα ασαφές σφάλμα λογισμικού. Είναι το email που βρίσκεται στα εισερχόμενά σας αυτή τη στιγμή. Οι επιτιθέμενοι ποντάρουν ότι το βασικό phishing εξακολουθεί να λειτουργεί αρκετά καλά ώστε να μην χρειάζονται κάτι πιο εξεζητημένο.

Για τους υπαλλήλους, αυτό σημαίνει να αντιμετωπίζετε κάθε απροσδόκητο συνημμένο ή σύνδεσμο email με υγιή δόση σκεπτικισμού, ακόμη και αν φαίνεται ότι προέρχεται από συνάδελφο ή αξιόπιστο προμηθευτή. Για τις ομάδες IT και ασφάλειας, ενισχύει την αξία του φιλτραρίσματος email, της εκπαίδευσης των υπαλλήλων και της παρακολούθησης endpoint που μπορεί να εντοπίσει τη δραστηριότητα ενός RAT ακόμη και αφού το αρχικό email phishing περάσει. Οι επιτιθέμενοι που ανταγωνίζονται για έδαφος σε εταιρικά δίκτυα, όπως φαίνεται με ομάδες όπως οι επιχειρήσεις ransomware Qilin και The Gentlemen, έχουν δείξει ότι κανένας οργανισμός δεν είναι πολύ μικρός για να αξίζει την προσπάθεια.

Πρακτικά Συμπεράσματα

  • Αντιμετωπίστε απροσδόκητα συνημμένα και συνδέσμους με καχυποψία, ανεξάρτητα από το πόσο νόμιμος φαίνεται ο αποστολέας.
  • Επαληθεύστε ασυνήθιστα αιτήματα μέσω ξεχωριστού καναλιού επικοινωνίας πριν ενεργήσετε βάσει αυτών.
  • Διατηρείτε ενημερωμένα τα εργαλεία ασφάλειας endpoint και φιλτραρίσματος email, καθώς RAT όπως το DarkMe βασίζονται στο να περάσουν αυτές τις άμυνες.
  • Αναφέρετε ύποπτα email στην ομάδα IT ή ασφάλειας σας αμέσως αντί να τα διαγράφετε σιωπηλά.
  • Υποθέστε ότι οποιοσδήποτε οργανισμός, μεγάλος ή μικρός, μπορεί να αποτελέσει στόχο μόλις το phishing γίνει η προτιμώμενη μέθοδος παράδοσης.

Η στροφή του DarkMe RAT μακριά από τα zero-days δεν το καθιστά λιγότερο επικίνδυνο, το καθιστά πιο πιθανό να φτάσει σε συνηθισμένους υπαλλήλους. Η παραμονή σε εγρήγορση απέναντι σε βασικές τακτικές phishing παραμένει μία από τις πιο αποτελεσματικές άμυνες κατά απειλών όπως αυτή.