Ένας πρώην μηχανικός εταιρείας καταδικάστηκε σε 32 μήνες φυλάκιση για επίθεση τύπου ransomware στον ίδιο του τον εργοδότη. Η υπόθεση ransomware εσωτερικής απειλής περιλάμβανε διαγραμμένους λογαριασμούς διαχειριστή, τερματισμό λειτουργίας server και απαίτηση Bitcoin. Η επίθεση αποτιμήθηκε σε $750.000 στην αναφορά που εξετάσαμε. Είναι μια χρήσιμη υπενθύμιση ότι ο πιο καταστροφικός εισβολέας είναι μερικές φορές κάποιος που κρατά ήδη τα κλειδιά.

Τι έκανε ο μηχανικός και πώς καταδικάστηκε

Σύμφωνα με την αναφορά, ο μηχανικός διέγραψε λογαριασμούς διαχειριστή, τερμάτισε τη λειτουργία κρίσιμων server και στη συνέχεια απαίτησε πληρωμή σε Bitcoin. Αυτή η αλληλουχία μοιάζει με συμβατική επίθεση ransomware, όπου τα θύματα αποκλείονται και τους λένε να πληρώσουν για να ανακτήσουν την πρόσβαση. Η διαφορά είναι η πηγή: δεν ήταν μια εξωτερική εγκληματική ομάδα, αλλά ένα άτομο που εργαζόταν στην εταιρεία.

Το FBI ιχνηλάτησε την επίθεση στον εταιρικό φορητό υπολογιστή του, και η υπόθεση κατέληξε σε καταδίκη και ποινή φυλάκισης 32 μηνών. Η προηγούμενη κάλυψή μας για την υπόθεση περιγράφει έναν πρώην μηχανικό βασικών υποδομών που σαμπόταρε το δίκτυο μιας εταιρείας στο New Jersey και απαίτησε 20 bitcoin. Μπορείτε να διαβάσετε τις πλήρεις λεπτομέρειες στην αναφορά μας για την ποινή 32 μηνών του Daniel Rhyne για δικτυακό σαμποτάζ και απαίτηση Bitcoin.

Η σύντομη ειδησεογραφική σύνοψη αφήνει κάποιες λεπτομέρειες έξω, οπότε αξίζει να είμαστε σαφείς για το τι είναι γνωστό: η ποινή, το είδος των ενεργειών που έγιναν, η απαίτηση Bitcoin και το ίχνος στον φορητό υπολογιστή. Οτιδήποτε πέρα από αυτά θα πρέπει να αντιμετωπίζεται εδώ ως μη επιβεβαιωμένο.

Πώς το FBI ιχνηλάτησε την επίθεση σε εταιρικό φορητό υπολογιστή

Το πιο διδακτικό μέρος της ιστορίας μπορεί να είναι το πώς ταυτοποιήθηκε ο ύποπτος. Το FBI συνέδεσε την επίθεση με τον φορητό υπολογιστή που του είχε παραχωρήσει η εταιρεία. Συχνά θεωρείται ότι το Bitcoin είναι ανώνυμο, και οι επιτιθέμενοι μερικές φορές πιστεύουν ότι μια απαίτηση λύτρων σε κρυπτονόμισμα τους προστατεύει. Όμως η μέθοδος πληρωμής είναι μόνο ένα μέρος της εικόνας. Οι συσκευές που χρησιμοποιήθηκαν, οι λογαριασμοί που πειράχτηκαν και η δραστηριότητα που άφησε πίσω της σε έναν υπολογιστή εργασίας μπορούν να οδηγήσουν πίσω σε ένα συγκεκριμένο άτομο.

Για έναν insider, το πρόβλημα είναι πιο έντονο. Ένας εταιρικός φορητός υπολογιστής ανήκει, ρυθμίζεται και συχνά παρακολουθείται από τον εργοδότη. Είναι συνδεδεμένος με έναν επώνυμο υπάλληλο, μια σύνδεση και ένα σύνολο δικαιωμάτων. Η χρήση αυτής της συσκευής για μια καταστροφική ενέργεια αφήνει ένα ίχνος που οι ερευνητές μπορούν να συνδέσουν με το πρόσωπο στο οποίο είχε ανατεθεί.

Η πηγή δεν εξηγεί τα συγκεκριμένα βήματα της εγκληματολογικής ανάλυσης, οπότε δεν θα κάνουμε εικασίες γι' αυτά. Το συμπέρασμα είναι απλούστερο: όταν ο επιτιθέμενος βρίσκεται ήδη μέσα στον οργανισμό, η απόδοση ευθύνης μπορεί να είναι πολύ πιο απλή από ό,τι σε μια ανώνυμη εξωτερική επίθεση.

Πού απέτυχαν οι έλεγχοι πρόσβασης και η διαχείριση διαπιστευτηρίων

Η υπόθεση εγείρει ένα προφανές ερώτημα: πώς μπόρεσε ένας μηχανικός να τερματίσει τη λειτουργία κρίσιμων server και να διαγράψει λογαριασμούς διαχειριστή; Η αναφορά δεν παραθέτει την εσωτερική διάρθρωση της εταιρείας, οπότε δεν μπορούμε να πούμε ακριβώς ποιοι έλεγχοι έλειπαν. Ωστόσο, οι ενέργειες που περιγράφονται δείχνουν μια γνωστή κατηγορία αδυναμίας: υπερβολική ισχύς συγκεντρωμένη σε πολύ λίγα χέρια.

Οι ομάδες ασφαλείας συζητούν συνήθως μερικές αρχές που ισχύουν εδώ:

  • Ελάχιστο προνόμιο: τα άτομα θα πρέπει να έχουν μόνο την πρόσβαση που χρειάζεται ο τρέχων ρόλος τους, και όχι περισσότερη.
  • Διαχωρισμός καθηκόντων: κανένα μεμονωμένο άτομο δεν θα πρέπει να μπορεί και να δημιουργεί και να διαγράφει λογαριασμούς διαχειριστή χωρίς κανέναν έλεγχο.
  • Αποδέσμευση και επανεξέταση: η προνομιούχος πρόσβαση θα πρέπει να επανεξετάζεται τακτικά και να αφαιρείται γρήγορα όταν αλλάζουν οι ρόλοι.
  • Καταγραφή και ειδοποιήσεις: ασυνήθιστες διοικητικές ενέργειες, όπως μαζικές διαγραφές λογαριασμών ή τερματισμοί server, θα πρέπει να ενεργοποιούν ειδοποιήσεις αντί να ανακαλύπτονται εκ των υστέρων.
  • Δυνατότητα ανάκτησης: τα αντίγραφα ασφαλείας και οι λογαριασμοί έκτακτης ανάγκης που τηρούνται υπό ξεχωριστό έλεγχο βοηθούν μια εταιρεία να ανακάμψει αν γίνει κατάχρηση ενός προνομιούχου λογαριασμού.

Αυτές είναι γενικές πρακτικές, όχι πορίσματα για αυτόν τον συγκεκριμένο εργοδότη. Παρ' όλα αυτά, το αποτέλεσμα που περιγράφεται (χαμένοι λογαριασμοί διαχειριστή, server εκτός λειτουργίας, απαίτηση λύτρων) είναι ακριβώς αυτό που αυτά τα μέτρα στοχεύουν να περιορίσουν.

Τι σημαίνει αυτό για την ιδιωτικότητα στον χώρο εργασίας και την έκθεση των εργαζομένων

Αυτή η ενότητα έχει σημασία για τους συνηθισμένους εργαζομένους όσο και για τις ομάδες IT. Η υπόθεση δείχνει ότι ένας εταιρικός φορητός υπολογιστής δεν είναι ιδιωτικός χώρος. Η δραστηριότητα σε αυτόν μπορεί να συνδεθεί με εσάς, και σε μια ποινική έρευνα μπορεί να εξεταστεί από τον εργοδότη και τις αρχές επιβολής του νόμου.

Για τους περισσότερους εργαζομένους, αυτό είναι ένας λόγος να κρατούν την προσωπική δραστηριότητα μακριά από τις συσκευές εργασίας, όχι λόγος συναγερμού. Το προσωπικό email, η ιδιωτική περιήγηση και τα προσωπικά μηνύματα καλύτερα να μένουν στον δικό σας εξοπλισμό. Ένα VPN δεν αλλάζει σε ποιον ανήκει ένας φορητός υπολογιστός εργασίας ή τι μπορούν να δουν σε αυτόν τα ίδια τα εργαλεία του εργοδότη, οπότε δεν θα πρέπει να αντιμετωπίζεται ως τρόπος απόκρυψης δραστηριότητας από την εταιρεία.

Η έκθεση λειτουργεί και αντίστροφα. Οι εργαζόμενοι με δικαιώματα διαχειριστή φέρουν ρίσκο ακόμη και όταν δεν έχουν κακές προθέσεις. Αν κλαπούν τα διαπιστευτήριά τους, ή αν κατηγορηθούν για ένα περιστατικό, η ευρεία πρόσβαση τους καθιστά μεγαλύτερο στόχο και μεγαλύτερη ευθύνη. Τα στενότερα δικαιώματα προστατεύουν και την εταιρεία και το άτομο που τα κατέχει.

Τι σημαίνει αυτό για εσάς

Αν διευθύνετε ή βοηθάτε στη διαχείριση μιας επιχείρησης, αντιμετωπίστε αυτή την υπόθεση ransomware εσωτερικής απειλής ως αφορμή για εσωτερική επισκόπηση. Ο σχεδιασμός κατά του ransomware συνήθως επικεντρώνεται στο phishing και σε εξωτερικούς επιτιθέμενους, αλλά ένας μόνο έμπιστος λογαριασμός με εκτεταμένα δικαιώματα μπορεί να προκαλέσει την ίδια διατάραξη.

Αν είστε εργαζόμενος, το δίδαγμα είναι πιο πρακτικό: θεωρήστε δεδομένο ότι οι συσκευές εργασίας παρακολουθούνται και είναι ιχνηλάσιμες, και κρατήστε την προσωπική σας ζωή σε προσωπικό εξοπλισμό.

Πρακτικά συμπεράσματα

  1. Καταγράψτε ποιοι έχουν πρόσβαση διαχειριστή. Μάθετε ακριβώς ποιοι λογαριασμοί μπορούν να διαγράψουν άλλους λογαριασμούς ή να τερματίσουν τη λειτουργία κρίσιμων συστημάτων.
  2. Μειώστε και διαχωρίστε τα προνόμια. Απαιτήστε δεύτερη έγκριση για τις πιο καταστροφικές ενέργειες όπου είναι δυνατόν.
  3. Επανεξετάστε τι καταγράφεται. Βεβαιωθείτε ότι οι διοικητικές αλλαγές σε server και συσκευές εργασίας καταγράφονται και ότι κάποιος ειδοποιείται για τις ασυνήθιστες.
  4. Δοκιμάστε την ανάκτηση. Επιβεβαιώστε ότι τα αντίγραφα ασφαλείας και η πρόσβαση έκτακτης ανάγκης υπάρχουν έξω από τον έλεγχο οποιουδήποτε μεμονωμένου ατόμου.
  5. Διαχωρίστε την εργασία από την προσωπική χρήση. Κρατήστε την ιδιωτική δραστηριότητα μακριά από τους εταιρικούς φορητούς υπολογιστές.

Για το πλήρες ιστορικό της δίωξης, δείτε το λεπτομερές άρθρο μας για την καταδίκη του Daniel Rhyne, και στη συνέχεια χρησιμοποιήστε αυτή την υπόθεση ως αφορμή για να ελέγξετε τη δική σας πρόσβαση διαχειριστή και την καταγραφή στις συσκευές σας.