Τα αρχεία καταγραφής Infostealer αναδιαμορφώνουν το τοπίο των παραβιάσεων
Για χρόνια, τα email phishing και τα exploits λογισμικού ήταν οι κύριοι τρόποι εισόδου για επιτιθέμενους που ήθελαν να εισβάλουν σε εταιρικά δίκτυα. Αυτό αλλάζει. Οι ερευνητές ασφαλείας τώρα υποδεικνύουν το κακόβουλο λογισμικό infostealer και τα αρχεία καταγραφής διαπιστευτηρίων που παράγει ως την κύρια αφορμή για εταιρικές παραβιάσεις και επιθέσεις ransomware. Αντί να δημιουργούν πειστικά δολώματα phishing ή να αναζητούν μη επιδιορθωμένες ευπάθειες, οι εγκληματικές ομάδες απλώς αγοράζουν ή ανταλλάσσουν όλο και περισσότερο κλεμμένα διαπιστευτήρια σύνδεσης που τα infostealers έχουν ήδη συλλέξει από μολυσμένες συσκευές.
Αυτή η αλλαγή είναι σημαντική γιατί μετατοπίζει το πού βρίσκεται η πραγματική ευπάθεια. Δεν είναι πλέον μόνο θέμα αν το τείχος προστασίας ή το φίλτρο email μιας εταιρείας εντόπισε έναν κακόβουλο σύνδεσμο. Είναι θέμα αν ο προσωπικός φορητός υπολογιστής ενός υπαλλήλου, ο οικιακός υπολογιστής ενός εργολάβου ή μια κοινόχρηστη συσκευή κάπου στην εφοδιαστική αλυσίδα μολύνθηκε ποτέ με κακόβουλο λογισμικό κλοπής διαπιστευτηρίων, ακόμη και μήνες ή χρόνια πριν από την τελική παραβίαση.
Πώς τα αρχεία καταγραφής Infostealer τροφοδοτούν τις παραβιάσεις δεδομένων στο Cloud
Τα infostealers είναι μια κατηγορία κακόβουλου λογισμικού που έχει δημιουργηθεί για έναν σκοπό: να εξάγει αθόρυβα ονόματα χρήστη, κωδικούς πρόσβασης, cookies περιήγησης, tokens συνεδρίας και δεδομένα αυτόματης συμπλήρωσης από ένα μολυσμένο μηχάνημα και στη συνέχεια να τα στείλει όλα πίσω στον επιτιθέμενο. Το αποτέλεσμα συνήθως συσκευάζεται σε αυτό που το υπόγειο έγκλημα στον κυβερνοχώρο ονομάζει "log", ουσιαστικά ένα πακέτο με κάθε διαπιστευτήριο και τεχνούργημα συνεδρίας που έχει τραβηχτεί από μία μολυσμένη συσκευή.
Αυτά τα logs διακινούνται και πωλούνται σε εγκληματικές αγορές, συχνά σε χαμηλές τιμές δεδομένου του πόσα παράγονται. Αυτό που τα καθιστά τόσο επικίνδυνα για τους οργανισμούς είναι ότι συχνά περιέχουν έγκυρα cookies συνεδρίας και tokens αυθεντικοποίησης για υπηρεσίες cloud, VPN και εταιρικές πύλες. Αυτό σημαίνει ότι ένας επιτιθέμενος δεν χρειάζεται να μαντέψει έναν κωδικό πρόσβασης ή να ξεγελάσει κάποιον για να τον εισάγει. Μπορεί δυνητικά να επαναχρησιμοποιήσει μια ενεργή συνεδρία και να περάσει απευθείας μπροστά από τις οθόνες σύνδεσης, ακόμη και τον έλεγχο ταυτότητας πολλαπλών παραγόντων, επειδή η συνεδρία είχε ήδη πιστοποιηθεί πριν το κακόβουλο λογισμικό την αρπάξει.
Μόλις εισέλθει, αυτό το μοναδικό παραβιασμένο log μπορεί να γίνει το αρχικό πάτημα για μια πολύ μεγαλύτερη εισβολή: πλευρική κίνηση σε περιβάλλοντα cloud, πρόσβαση σε κοινόχρηστους δίσκους και εσωτερικά εργαλεία, και τελικά το είδος της έκθεσης δεδομένων ή ανάπτυξης ransomware που γίνεται πρωτοσέλιδο. Η ίδια η μόλυνση μπορεί να έχει συμβεί σε μια προσωπική συσκευή που δεν άγγιξε ποτέ άμεσα ένα εταιρικό δίκτυο, γεγονός που εξηγεί εν μέρει γιατί αυτό το μονοπάτι επίθεσης είναι τόσο δύσκολο να προβλεφθεί από τις ομάδες ασφαλείας.
Γιατί οι επιχειρήσεις δυσκολεύονται να συμβαδίσουν
Οι παραδοσιακές άμυνες ασφαλείας έχουν χτιστεί γύρω από την υπόθεση ότι οι μεγαλύτεροι κίνδυνοι προέρχονται από εξωτερικές προσπάθειες εισβολής, κακόβουλα συνημμένα, απόπειρες σύνδεσης brute-force ή μη επιδιορθωμένα ελαττώματα λογισμικού. Οι παραβιάσεις που καθοδηγούνται από infostealer παρακάμπτουν όλα αυτά. Η παραβίαση συχνά ξεκινά πολύ έξω από την εταιρική περίμετρο, σε μια συσκευή για την οποία η ομάδα ασφαλείας δεν έχει ορατότητα, και τα προκύπτοντα διαπιστευτήρια απλώς αγοράζονται ή αποκτώνται από μια δεύτερη ομάδα εγκληματιών που πραγματοποιεί την πραγματική παραβίαση.
Αυτός ο καταμερισμός εργασίας, ένα σύνολο δρώντων που ειδικεύεται στη μόλυνση και τη συλλογή logs, ένα άλλο στην αξιοποίηση της πρόσβασης, έχει κάνει την οικονομία του εγκλήματος στον κυβερνοχώρο πιο αποτελεσματική και πιο δύσκολη στη διατάραξή της. Σημαίνει επίσης ότι η επιδιόρθωση γνωστών ευπαθειών λογισμικού, αν και παραμένει απαραίτητη, αντιμετωπίζει μόνο μέρος του προβλήματος. Η κάλυψή μας για την εκστρατεία infostealer του FortiClient EMS δείχνει πώς οι επιτιθέμενοι συνδυάζουν μια συγκεκριμένη τεχνική ευπάθεια με κακόβουλο λογισμικό κλοπής διαπιστευτηρίων για να αποκτήσουν έρεισμα μέσα σε συστήματα διαχείρισης επιχειρήσεων, δείχνοντας πώς οι τακτικές infostealer και τα παραδοσιακά exploits χρησιμοποιούνται όλο και περισσότερο μαζί αντί ως ξεχωριστές στρατηγικές.
Τι σημαίνει αυτό για εσάς
Εάν εργάζεστε σε μια εταιρεία που βασίζεται σε υπηρεσίες cloud, και σχεδόν κάθε οργανισμός το κάνει πλέον, η ασφάλεια των προσωπικών σας συσκευών είναι πιο συνδεδεμένη με τον κίνδυνο του εργοδότη σας από όσο νομίζετε. Μία μόνο μόλυνση infostealer σε έναν οικιακό υπολογιστή που χρησιμοποιείται για να ελέγξετε το email της δουλειάς ή να συνδεθείτε σε μια εταιρική πύλη μπορεί να παράγει ένα log διαπιστευτηρίων που καταλήγει να τροφοδοτεί μια πολύ μεγαλύτερη παραβίαση στη συνέχεια.
Για τα άτομα, αυτό ενισχύει κάποιες γνωστές αλλά όλο και πιο επείγουσες συνήθειες: να διατηρείτε τις συσκευές σας ενημερωμένες, να αποφεύγετε σπασμένο λογισμικό και ανεπίσημες λήψεις (συνηθισμένα μέσα διανομής infostealer), να χρησιμοποιείτε διαχειριστή κωδικών πρόσβασης αντί για αποθήκευση στον browser και να ενεργοποιείτε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται. Κανένα από αυτά δεν είναι πανάκεια ενάντια στην κλοπή token συνεδρίας, αλλά αυξάνουν σημαντικά το κόστος και τη δυσκολία για τους επιτιθέμενους.
Πρακτικά συμπεράσματα
Μερικά πρακτικά βήματα μπορούν να μειώσουν την έκθεσή σας στον κίνδυνο που σχετίζεται με infostealers:
- Αποφύγετε τη λήψη πειρατικού λογισμικού, cracked παιχνιδιών ή ανεπίσημων επεκτάσεων browser, όλα συνηθισμένες μέθοδοι διανομής infostealer.
- Χρησιμοποιήστε έναν εξειδικευμένο διαχειριστή κωδικών πρόσβασης αντί να αποθηκεύετε διαπιστευτήρια στον browser σας, καθώς τα δεδομένα που είναι αποθηκευμένα στον browser αποτελούν κύριο στόχο των infostealer.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων σε κάθε λογαριασμό που τον υποστηρίζει και εξετάστε επιλογές ανθεκτικές στο phishing όπου είναι διαθέσιμες.
- Καθαρίζετε τακτικά τις αποθηκευμένες συνεδρίες του browser και αποσυνδέεστε από ευαίσθητους λογαριασμούς σε κοινόχρηστες ή προσωπικές συσκευές που χρησιμοποιούνται για εργασία.
- Εάν υποψιάζεστε ότι μια συσκευή μπορεί να έχει μολυνθεί, αλλάξτε τους κωδικούς πρόσβασης από μια ξεχωριστή, αξιόπιστη συσκευή και παρακολουθήστε τους λογαριασμούς για ασυνήθιστη δραστηριότητα.
Η άνοδος των logs infostealer ως το προτιμώμενο εργαλείο αρχικής πρόσβασης της βιομηχανίας εγκλήματος στον κυβερνοχώρο είναι μια υπενθύμιση ότι η πρόληψη παραβιάσεων ξεκινά όλο και περισσότερο πολύ έξω από το εταιρικό δίκτυο, στις καθημερινές συσκευές που χρησιμοποιούν οι άνθρωποι για να συνδεθούν από οπουδήποτε.




