Ένα Οικείο Εργαλείο Cloud Μετατράπηκε σε Κανάλι Εξαγωγής Δεδομένων

Όταν οι αναλυτές αντιμετώπισης περιστατικών της Sygnia ερεύνησαν μια επίθεση ransomware με διπλό εκβιασμό, ανακάλυψαν κάτι που θα έπρεπε να ανησυχήσει οποιονδήποτε βασίζεται σε αποθήκευση cloud για επιχειρηματικές λειτουργίες: οι επιτιθέμενοι πίσω από την εισβολή, που ταυτοποιήθηκαν ως η ομάδα ransomware Vice Society, είχαν χρησιμοποιήσει το Microsoft OneDrive ως το κύριο κανάλι τους για την κλοπή εταιρικών δεδομένων. Αντί να αναπτύξουν προσαρμοσμένο κακόβουλο λογισμικό εξαγωγής που θα μπορούσε να ενεργοποιήσει συναγερμούς, οι απειλητικοί παράγοντες βασίστηκαν σε ένα εργαλείο που σχεδόν κάθε οργανισμός ήδη εμπιστεύεται και έχει στη λίστα επιτρεπόμενων.

Ο διπλός εκβιασμός έχει γίνει το προεπιλεγμένο σενάριο για μεγάλες επιχειρήσεις ransomware. Οι επιτιθέμενοι δεν κρυπτογραφούν απλώς αρχεία και ζητούν λύτρα για το κλειδί αποκρυπτογράφησης. Κλέβουν επίσης ευαίσθητα δεδομένα πρώτα, και στη συνέχεια απειλούν να τα διαρρεύσουν δημοσίως εάν το θύμα δεν πληρώσει δεύτερη φορά. Αυτή η τακτική έχει εμφανιστεί επανειλημμένα σε πρόσφατα περιστατικά, συμπεριλαμβανομένης της συνεχιζόμενης εκστρατείας διπλού εκβιασμού LockBit 5.0 που συνεχίζει να πλήττει οργανισμούς παγκοσμίως. Αυτό που καθιστά αξιοσημείωτη την υπόθεση Vice Society δεν είναι το ίδιο το μοντέλο εκβιασμού, αλλά η μέθοδος που χρησιμοποιήθηκε για να μετακινηθούν αθόρυβα τα κλεμμένα δεδομένα έξω από την πόρτα.

Γιατί το Κρύψιμο μέσα στην Κίνηση του OneDrive Λειτουργεί Τόσο Καλά

Τα περισσότερα εργαλεία ασφαλείας επιχειρήσεων είναι σχεδιασμένα να επισημαίνουν ασυνήθιστες εξερχόμενες συνδέσεις, άγνωστες διευθύνσεις IP ή μη αναγνωρισμένες εφαρμογές που επικοινωνούν με το διαδίκτυο. Το OneDrive δεν ενεργοποιεί αυτούς τους συναγερμούς επειδή είναι μια νόμιμη, ευρέως διαδεδομένη υπηρεσία της Microsoft που οι ομάδες ασφαλείας γενικά επιτρέπουν από προεπιλογή. Διοχετεύοντας κλεμμένα αρχεία μέσω της δραστηριότητας συγχρονισμού του OneDrive, οι χειριστές της Vice Society μπόρεσαν να αναμίξουν την κίνηση εξαγωγής τους με την κανονική, καθημερινή χρήση cloud.

Αυτό είναι το βασικό μάθημα από την εγκληματολογική έρευνα της Sygnia: οι επιτιθέμενοι επιτυγχάνουν όλο και περισσότερο όχι σπάζοντας νέο τεχνικό έδαφος, αλλά καταχρώντας την εμπιστοσύνη που οι οργανισμοί ήδη δείχνουν σε βασικές πλατφόρμες. Είναι ένα μοτίβο που εμφανίζεται αλλού στο τοπίο απειλών επίσης. Παρόμοια δυναμική εξελίχθηκε όταν κακόβουλος κώδικας κρυμμένος μέσα σε μια παραβιασμένη επέκταση VS Code οδήγησε σε κλοπή χιλιάδων αποθετηρίων, και πάλι επειδή ένα αξιόπιστο εργαλείο προγραμματιστών ήταν το όχημα αντί για ένα προφανώς ύποπτο. Όταν ο μηχανισμός παράδοσης φαίνεται συνηθισμένος, η ανίχνευση γίνεται πολύ πιο δύσκολη και το παράθυρο για τους επιτιθέμενους να δράσουν χωρίς να γίνουν αντιληπτοί μεγαλώνει.

Luna Moth: Μια Διαφορετική Απειλή, Ίδια Εστίαση στα Εταιρικά Δεδομένα

Η ομάδα της Sygnia επισήμανε επίσης έναν ξεχωριστό απειλητικό παράγοντα που αξίζει να κατανοηθεί με τους δικούς του όρους: τη Luna Moth. Σε αντίθεση με την προσέγγιση ransomware-και-διαρροής της Vice Society, οι τακτικές της Luna Moth μοιάζουν περισσότερο με ψεύτικες απάτες συνδρομών, το είδος της κοινωνικής μηχανικής που εξαπατά τα θύματα ώστε να πιστέψουν ότι έχουν εγγραφεί σε μια επαναλαμβανόμενη χρέωση που πρέπει να ακυρώσουν. Αλλά ο τελικός στόχος επιστρέφει στον ίδιο στόχο που καθιστά τις ομάδες ransomware τόσο επικίνδυνες: τα εταιρικά δεδομένα. Η Luna Moth χρησιμοποιεί αυτό το παραπλανητικό σημείο εισόδου για να αποκτήσει πρόσβαση σε ευαίσθητες επιχειρηματικές πληροφορίες, ακόμη και χωρίς απαραίτητα να αναπτύξει λογισμικό κρυπτογράφησης.

Η διάκριση έχει σημασία για τους υπερασπιστές. Δεν μοιάζει κάθε σοβαρό περιστατικό κλοπής δεδομένων με μια κλασική επίθεση ransomware με σημείωμα λύτρων και κλειδωμένα αρχεία. Ορισμένες ομάδες παραλείπουν εντελώς την κρυπτογράφηση και πηγαίνουν κατευθείαν στον εκβιασμό βάσει μόνο κλεμμένων δεδομένων, πράγμα που σημαίνει ότι οι ομάδες ασφαλείας δεν μπορούν να βασίζονται αποκλειστικά στην ανίχνευση συμπεριφοράς κρυπτογράφησης για να εντοπίσουν μια ενεργή παραβίαση.

Τι Σημαίνει Αυτό Για Εσάς

Για τις ομάδες πληροφορικής και ασφαλείας, αυτή η υπόθεση είναι μια υπενθύμιση ότι το να επιτρέπεται μια υπηρεσία όπως το OneDrive στη λίστα επιτρεπόμενων δεν είναι το ίδιο με το να ασφαλίζεται. Η παρακολούθηση θα πρέπει να επεκτείνεται σε ασυνήθιστους όγκους δεδομένων που κινούνται μέσω εγκεκριμένων εφαρμογών cloud, όχι μόνο σε άγνωστους προορισμούς. Τα εργαλεία πρόληψης απώλειας δεδομένων, η ανίχνευση ανωμαλιών προσαρμοσμένη στη συμπεριφορά συγχρονισμού cloud και οι αυστηροί έλεγχοι πρόσβασης σχετικά με το ποιος μπορεί να μετακινήσει μεγάλους όγκους δεδομένων είναι όλα πιο σχετικά από ποτέ, ειδικά καθώς οι επιτιθέμενοι βελτιώνουν τις τακτικές τους με τον τρόπο που η τεχνητή νοημοσύνη ήδη αναδιαμορφώνει τις επιχειρήσεις ransomware, αναγκάζοντας τους παρόχους διαχειριζόμενων υπηρεσιών να επανεξετάσουν την ανάκαμψη από κυβερνοεπιθέσεις στρατηγικές εντελώς.

Για άτομα και μικρότερους οργανισμούς, το συμπέρασμα είναι ευρύτερο: η κρυπτογράφηση ευαίσθητων αρχείων πριν φτάσουν ποτέ στην αποθήκευση cloud, η χρήση ισχυρού ελέγχου ταυτότητας σε λογαριασμούς cloud και η διατήρηση σκεπτικισμού απέναντι σε email ή προτροπές σχετικές με συνδρομές μπορούν να μειώσουν την έκθεση τόσο σε ομάδες ransomware όσο και σε παιχνίδια κοινωνικής μηχανικής όπως αυτά της Luna Moth. Η κρυπτογράφηση της κίνησης και των δεδομένων κατά τη μεταφορά, είτε μέσω αξιόπιστου VPN είτε μέσω ενσωματωμένων εργαλείων κρυπτογράφησης, προσθέτει ένα επίπεδο προστασίας, αν και δεν θα σταματήσει έναν επιτιθέμενο που έχει ήδη αποκτήσει νόμιμη πρόσβαση σε λογαριασμό. Τα πολυεπίπεδα μέτρα άμυνας, όχι ένα μεμονωμένο εργαλείο, είναι αυτά που πραγματικά περιορίζουν τη ζημιά.

Βασικά Συμπεράσματα

  • Η Vice Society εξήγαγε κλεμμένα δεδομένα μέσω του OneDrive, εκμεταλλευόμενη την εμπιστοσύνη που δείχνουν οι οργανισμοί σε βασικές υπηρεσίες cloud αντί να βασίζεται σε προσαρμοσμένο κακόβουλο λογισμικό.
  • Η Luna Moth λειτουργεί διαφορετικά, χρησιμοποιώντας τακτικές που μοιάζουν με ψεύτικες απάτες συνδρομών για να φτάσει στον ίδιο στόχο: την κλοπή εταιρικών δεδομένων.
  • Η παρακολούθηση της συμπεριφοράς εφαρμογών cloud για ασυνήθιστο όγκο δεδομένων, όχι μόνο άγνωστους προορισμούς, είναι απαραίτητη για τον εντοπισμό αυτού του είδους εξαγωγής.
  • Ο διπλός εκβιασμός παραμένει το κυρίαρχο μοντέλο ransomware, πράγμα που σημαίνει ότι τα κλεμμένα δεδομένα αποτελούν κίνδυνο ακόμη και αν τα αντίγραφα ασφαλείας σας επιτρέπουν να αποφύγετε την πληρωμή για αποκρυπτογράφηση.
  • Η κρυπτογράφηση ευαίσθητων δεδομένων πριν φτάσουν στο cloud και η επιβολή ισχυρών ελέγχων πρόσβασης μειώνουν την έκθεση ανεξάρτητα από την τεχνική που χρησιμοποιούν οι επιτιθέμενοι.

Καθώς οι ομάδες ransomware συνεχίζουν να βρίσκουν τρόπους να κρύβονται σε κοινή θέα, το να παραμένετε ενημερωμένοι για το πώς εξελίσσονται αυτές οι τεχνικές είναι ένα από τα απλούστερα βήματα που μπορούν να κάνουν οργανισμοί και άτομα για καλύτερη προστασία.