Τι συνέβη στην επίθεση ransomware της Fairlife/Coca-Cola
Η παραβίαση δεδομένων ransomware της Fairlife έχει περάσει από απειλή σε επιβεβαιωμένη πραγματικότητα. Η Fairlife, η θυγατρική γαλακτοκομικών προϊόντων της Coca-Cola, δέχθηκε επίθεση που ανάγκασε σε προσωρινή αναστολή των εργασιών παραγωγής στις Η.Π.Α. Η ομάδα ransomware Anubis ανέλαβε την ευθύνη, προσθέτοντας τη Fairlife στον ιστότοπο διαρροών του dark web και απειλώντας να δημοσιεύσει κλεμμένα αρχεία αν δεν καταβληθούν λύτρα.
Η Coca-Cola επιβεβαίωσε την παραβίαση και αρνήθηκε να πληρώσει. Όταν η προθεσμία της 27ης Ιουλίου που είχε θέσει η Anubis παρήλθε χωρίς πληρωμή, η ομάδα πραγματοποίησε την απειλή της και δημοσίευσε περίπου 1 terabyte κλεμμένων δεδομένων. Οι δραστηριότητες στον Καναδά και η ασφάλεια των προϊόντων φέρεται να μην επηρεάστηκαν, αλλά η διακοπή της παραγωγής στις Η.Π.Α. και η κλίμακα της έκθεσης δεδομένων καθιστούν αυτό το περιστατικό ένα από τα πιο αξιοσημείωτα ransomware που πλήττουν την εφοδιαστική αλυσίδα ενός μεγάλου καταναλωτικού brand φέτος.
Πώς το CitrixBleed 2 επέτρεψε στην Anubis να παρακάμψει το MFA χωρίς κωδικό πρόσβασης
Αυτό που διαφοροποιεί αυτό το περιστατικό από μια τυπική υπόθεση ransomware που βασίζεται σε phishing είναι το σημείο εισόδου. Οι επιτιθέμενοι φέρεται να χρησιμοποίησαν το CitrixBleed 2, μια ευπάθεια που επηρεάζει τις συσκευές δικτύωσης Citrix, για να αποκτήσουν πρόσβαση χωρίς να χρειαστούν κωδικό πρόσβασης και χωρίς να ενεργοποιήσουν τον έλεγχο ταυτότητας πολλαπλών παραγόντων. Αυτή είναι η λεπτομέρεια που αξίζει να σταθούμε: το MFA αντιμετωπίζεται συχνά ως ένα σχεδόν αδιάσπαστο μέτρο προστασίας, αλλά ένα ελάττωμα στην υποκείμενη συσκευή μπορεί να επιτρέψει στους επιτιθέμενους να παραβιάσουν μια πιστοποιημένη συνεδρία και να περάσουν απευθείας.
Πρόκειται για μια δομική αδυναμία, όχι για σφάλμα χρήστη. Κανένας υπάλληλος δεν έκανε κλικ σε κακόβουλο σύνδεσμο ούτε χρησιμοποίησε έναν αδύναμο κωδικό πρόσβασης εδώ· η ευπάθεια βρισκόταν στην υποδομή που οι οργανισμοί εμπιστεύονται για τη διαμεσολάβηση ασφαλούς απομακρυσμένης πρόσβασης. Για μια βαθύτερη ματιά στο πώς συνήθως εξελίσσονται οι επιχειρήσεις ransomware μόλις οι επιτιθέμενοι αποκτήσουν πρόσβαση, από την αρχική πρόσβαση έως την κρυπτογράφηση και τον εκβιασμό, η καταχώρηση γλωσσαρίου ransomware αναλύει τους μηχανισμούς στους οποίους βασίζονται ομάδες όπως η Anubis.
Το μοτίβο μιας μεμονωμένης μη επιδιορθωμένης ευπάθειας που κλιμακώνεται σε μαζική έκθεση δεδομένων δεν είναι μοναδικό για τη Fairlife. Η παραβίαση της Nova Scotia Power εξέθεσε περίπου 915.000 αρχεία πελατών μετά από μια μόνο στιγμή παραβίασης που έδωσε στους επιτιθέμενους ένα άνοιγμα. Παρομοίως, η παραβίαση του Oracle HR του Πανεπιστημίου Tulane προήλθε από μια ευπάθεια σε μια πλατφόρμα ανθρώπινου δυναμικού και όχι από μια στοχευμένη εκστρατεία κοινωνικής μηχανικής. Σε κάθε περίπτωση, το σημείο τεχνικής αποτυχίας και όχι οι επιλογές του θύματος καθόρισε την έκβαση.
Γιατί η Coca-Cola αρνήθηκε να πληρώσει και τι περιέχει η διαρροή
Η απόφαση της Coca-Cola να αρνηθεί την απαίτηση λύτρων αντανακλά μια στάση που πολλοί ειδικοί σε θέματα ασφάλειας και υπηρεσίες επιβολής του νόμου ενθαρρύνουν εδώ και καιρό: η πληρωμή δεν εγγυάται τη διαγραφή των δεδομένων και μπορεί να χρηματοδοτήσει περαιτέρω εγκληματικές δραστηριότητες. Η Anubis απάντησε δημοσιεύοντας ολόκληρο το σύνολο δεδομένων του 1 TB μετά τη λήξη της προθεσμίας, μια κίνηση που συνάδει με το μοντέλο διπλού εκβιασμού που έχει γίνει πρότυπο μεταξύ των ομάδων ransomware, δηλαδή κρυπτογραφούν ή κλέβουν πρώτα τα δεδομένα και στη συνέχεια χρησιμοποιούν τη δημόσια έκθεση ως μοχλό πίεσης, ανεξάρτητα από το αν καταβληθούν τα λύτρα.
Το ακριβές περιεχόμενο του terabyte που διέρρευσε δεν έχει αναφερθεί λεπτομερώς, αλλά η κλίμακα από μόνη της σηματοδοτεί σημαντικό κίνδυνο έκθεσης για οποιονδήποτε οι πληροφορίες του πέρασαν από τα συστήματα της Fairlife, είτε πρόκειται για υπαλλήλους, επιχειρηματικούς συνεργάτες ή επαφές στην εφοδιαστική αλυσίδα. Οι επιχειρήσεις που συνδέονται με έναν παραβιασμένο προμηθευτή συχνά αντιμετωπίζουν δευτερογενή έκθεση ακόμη και όταν τα δικά τους συστήματα δεν επηρεάστηκαν ποτέ, μια δυναμική που παρατηρήθηκε επίσης στην παραβίαση OAuth της Klue, όπου ένας παραβιασμένος μηχανισμός ελέγχου ταυτότητας σε μια εταιρεία έδωσε στους επιτιθέμενους πρόσβαση σε δεδομένα που ανήκαν σε πολλούς κατάντη οργανισμούς.
Τι μπορούν να κάνουν τώρα οι καταναλωτές και οι ομάδες ασφάλειας
Για τις ομάδες ασφάλειας, το άμεσο δίδαγμα είναι ο επείγων χαρακτήρας της διαχείρισης επιδιορθώσεων. Το CitrixBleed 2 ήταν μια γνωστή, αποκαλυφθείσα ευπάθεια· το παράθυρο μεταξύ της αποκάλυψης και της εκμετάλλευσης είναι συχνά η μόνη ευκαιρία να κλείσουν οι πόρτες πριν οι επιτιθέμενοι προλάβουν να εισέλθουν. Οι οργανισμοί που χρησιμοποιούν συσκευές Citrix θα πρέπει να επιβεβαιώσουν άμεσα την κατάσταση των επιδιορθώσεων, να ελέγξουν τα αρχεία καταγραφής συνεδριών για ανώμαλη συμπεριφορά ελέγχου ταυτότητας και να αντιμετωπίζουν το MFA ως ένα επίπεδο άμυνας και όχι ως εγγύηση.
Για τους απλούς καταναλωτές, η παραβίαση δεδομένων ransomware της Fairlife είναι μια υπενθύμιση ότι οι αποτυχίες από την πλευρά των εταιρειών βρίσκονται σε μεγάλο βαθμό εκτός ατομικού ελέγχου. Ένα VPN, ένας διαχειριστής κωδικών πρόσβασης ή μια υπηρεσία παρακολούθησης διαπιστευτηρίων δεν θα εμποδίσουν έναν επιτιθέμενο να εκμεταλλευτεί μια ευπάθεια στην υποδομή backend μιας εταιρείας. Αυτό που προσφέρουν αυτά τα εργαλεία είναι περιορισμός της ζημίας: οι υπηρεσίες παρακολούθησης μπορούν να σας ειδοποιήσουν εάν οι πληροφορίες σας εμφανιστούν σε μια διαρροή, οι μοναδικοί κωδικοί πρόσβασης περιορίζουν την ακτίνα έκρηξης εάν εκτεθούν διαπιστευτήρια και ένα VPN προστατεύει τη δική σας σύνδεση από ασύνδετους κινδύνους όπως τα μη ασφαλή δίκτυα. Τίποτα από αυτά δεν αποτρέπει μια παραβίαση όπως αυτή, αλλά περιορίζει τις προσωπικές επιπτώσεις εάν τα δεδομένα σας ήταν μέρος του συνόλου που εκτέθηκε.
Η ουσία
Η παραβίαση δεδομένων ransomware της Fairlife καταδεικνύει πώς ένα μεμονωμένο μη επιδιορθωμένο ελάττωμα, και όχι μια σπασμένη πολιτική κωδικών πρόσβασης, ήταν αρκετό για να παρακάμψει πλήρως το MFA και να παραδώσει στους επιτιθέμενους ένα terabyte δεδομένων. Η άρνηση της Coca-Cola να πληρώσει δεν απέτρεψε τη διαρροή, υπογραμμίζοντας ότι μόλις γίνει αφαίρεση δεδομένων, το αποτέλεσμα βρίσκεται σε μεγάλο βαθμό εκτός ελέγχου του οργανισμού-θύματος. Εάν αλληλεπιδράσατε με τη Fairlife ως υπάλληλος, συνεργάτης ή επαφή, παρακολουθείτε τις υπηρεσίες ειδοποίησης παραβίασης και αντιμετωπίστε με προσοχή τυχόν απροσδόκητες επικοινωνίες που αναφέρονται στην εταιρεία τις επόμενες εβδομάδες.




