Τι Συνέβη στην Παραβίαση της Jack Henry
Η Jack Henry, μια εταιρεία χρηματοοικονομικής τεχνολογίας της οποίας τα συστήματα υποστηρίζουν τράπεζες και πιστωτικές ενώσεις, επιβεβαίωσε πρόσφατα ένα περιστατικό ransomware που ξεκίνησε όχι με τεχνικό exploit αλλά με μια τηλεφωνική κλήση. Σύμφωνα με διαθέσιμες αναφορές, οι επιτιθέμενοι χρησιμοποίησαν ηχητικό phishing, γνωστό και ως vishing, για να χειραγωγήσουν έναν υπάλληλο ώστε να παραχωρήσει πρόσβαση που τελικά επέτρεψε την εξαγωγή περιορισμένου όγκου δεδομένων. Η εταιρεία έχει έκτοτε ενεργοποιήσει τη διαδικασία αντιμετώπισης περιστατικών, αν και οι πλήρεις λεπτομέρειες σχετικά με το εύρος της παραβίασης και τα συγκεκριμένα δεδομένα που εμπλέκονται παραμένουν περιορισμένες στις δημόσιες αναφορές.
Αυτό που καθιστά αυτό το περιστατικό αξιοσημείωτο δεν είναι το ίδιο το payload του ransomware. Είναι το σημείο εισόδου. Αντί να εκμεταλλευτούν μια ευπάθεια λογισμικού ή να κάνουν brute-force σε μια σύνδεση, οι επιτιθέμενοι φέρεται να στόχευσαν απευθείας τον πιο αδύναμο κρίκο στις περισσότερες αρχιτεκτονικές ασφαλείας: ένα άτομο που απαντά στο τηλέφωνο.
Πώς το Ηχητικό Phishing Παρέκαμψε τους Ελέγχους Ασφαλείας των Υπαλλήλων
Το ηχητικό phishing λειτουργεί υποδυόμενο μια αξιόπιστη πηγή, συχνά ένα help desk πληροφορικής, έναν προμηθευτή ή ένα εσωτερικό τμήμα, και ασκώντας πίεση σε έναν υπάλληλο να προβεί σε μια ενέργεια που κανονικά δεν θα έκανε. Αυτό μπορεί να σημαίνει επαναφορά κωδικού πρόσβασης, έγκριση ενός prompt σύνδεσης ή κοινοποίηση ενός κωδικού μίας χρήσης. Στην περίπτωση της Jack Henry, η αναφερόμενη χρήση ηχητικού phishing για στόχευση της «εμπιστοσύνης των υπαλλήλων» υποδηλώνει ότι οι επιτιθέμενοι βασίστηκαν σε πειστική κοινωνική μηχανική παρά σε οποιοδήποτε ελάττωμα στην άμυνα του δικτύου της εταιρείας.
Αυτή η τακτική έχει γίνει ολοένα και πιο συνηθισμένη επειδή παρακάμπτει τους τεχνικούς ελέγχους στους οποίους οι οργανισμοί ξοδεύουν τα περισσότερα χρήματα. Ένα τείχος προστασίας δεν μπορεί να σταματήσει μια τηλεφωνική κλήση. Ένα σύστημα ανίχνευσης εισβολών δεν επισημαίνει μια συνομιλία. Όταν ένας επιτιθέμενος ακούγεται αξιόπιστος, επείγων και εξοικειωμένος με τις εσωτερικές διαδικασίες, ακόμη και εκπαιδευμένοι υπάλληλοι μπορούν να πειστούν να παρακάμψουν βήματα που διαφορετικά θα ακολουθούσαν.
Οι υποκείμενοι μηχανισμοί είναι παρόμοιοι με άλλες μεθόδους κοινωνικής μηχανικής που έχουν πλήξει τον τηλεπικοινωνιακό και χρηματοοικονομικό τομέα, όπως η SIM swapping, όπου οι επιτιθέμενοι πείθουν έναν πάροχο κινητής τηλεφωνίας να μεταφέρει τον αριθμό τηλεφώνου ενός θύματος σε μια συσκευή που ελέγχουν. Και στις δύο περιπτώσεις, ο επιτιθέμενος δεν σπάει κρυπτογράφηση ούτε εκμεταλλεύεται κώδικα. Εκμεταλλεύεται μια ανθρώπινη διαδικασία λήψης αποφάσεων, χρησιμοποιώντας αυτοπεποίθηση και κοινωνική πίεση για να κάνει κάποιον άλλο να κάνει τη δουλειά για εκείνον.
Γιατί τα MFA και τα VPN δεν Σταματούν την Κοινωνική Μηχανική
Αξίζει να είμαστε άμεσοι σχετικά με αυτό: ο έλεγχος ταυτότητας πολλαπλών παραγόντων (MFA) και τα VPN είναι απαραίτητα εργαλεία ασφαλείας, αλλά δεν σχεδιάστηκαν ποτέ για να σταματήσουν έναν αποφασισμένο μηχανικό κοινωνικής μηχανικής που πείθει κάποιον να εγκρίνει την πρόσβαση οικειοθελώς. Το MFA επαληθεύει ότι ένα αίτημα προέρχεται από μια νόμιμη συσκευή ή διαπιστευτήρια. Δεν κάνει τίποτα για να επαληθεύσει ότι το άτομο που εγκρίνει μια ειδοποίηση push κατανοεί πραγματικά τι εγκρίνει, ειδικά αν ένας καλών μόλις του είπε ότι πρόκειται για έναν συνήθη έλεγχο πληροφορικής.
Ομοίως, ένα VPN κρυπτογραφεί την κίνηση και μπορεί να περιορίσει την πρόσβαση στο δίκτυο σε εξουσιοδοτημένους χρήστες, αλλά δεν μπορεί να διακρίνει μεταξύ ενός εξουσιοδοτημένου υπαλλήλου και ενός εξουσιοδοτημένου υπαλλήλου που μόλις χειραγωγήθηκε για να παραδώσει τα διαπιστευτήριά του. Μόλις ένας επιτιθέμενος αποκτήσει έγκυρη πρόσβαση, είτε μέσω κλεμμένου κωδικού πρόσβασης, εγκεκριμένου prompt MFA ή ανακατευθυμένου αριθμού τηλεφώνου, το VPN τον αντιμετωπίζει ως νόμιμο.
Αυτό είναι το βασικό μάθημα του περιστατικού της Jack Henry: τα πολυεπίπεδα τεχνικά μέτρα άμυνας έχουν σημασία, αλλά δεν μπορούν να αντισταθμίσουν πλήρως ένα κενό στο πώς οι υπάλληλοι εκπαιδεύονται να επαληθεύουν απροσδόκητα αιτήματα, ειδικά εκείνα που έρχονται μέσω τηλεφώνου και δημιουργούν μια αίσθηση επείγοντος.
Μαθήματα για Καταναλωτές και Χρηματοοικονομικά Ιδρύματα για την Άμυνα στο Ανθρώπινο Επίπεδο
Για τα χρηματοοικονομικά ιδρύματα και κάθε οργανισμό που διαχειρίζεται ευαίσθητα δεδομένα, το συμπέρασμα δεν είναι να εγκαταλείψουν τη χρήση MFA ή VPN. Είναι να αντιμετωπίσουν το ανθρώπινο επίπεδο ως έναν ξεχωριστό τομέα ασφαλείας που απαιτεί συνεχή προσοχή. Αυτό περιλαμβάνει την εκπαίδευση του προσωπικού να επαληθεύει ανεξάρτητα τους καλούντες μέσω ενός ξεχωριστού, γνωστού καναλιού προτού προβεί σε οποιαδήποτε ενέργεια που αφορά διαπιστευτήρια, αλλαγές πρόσβασης ή ευαίσθητα δεδομένα. Σημαίνει επίσης τη δημιουργία εσωτερικών διαδικασιών που δεν βασίζονται αποκλειστικά στην κρίση του υπαλλήλου εκείνη τη στιγμή, όπως η απαίτηση δευτερεύουσας έγκρισης για αλλαγές λογαριασμών υψηλού κινδύνου.
Για τους καταναλωτές, η ίδια αρχή ισχύει σε μικρότερη κλίμακα. Να είστε δύσπιστοι με απροσδόκητες κλήσεις που ισχυρίζονται ότι είναι από την τράπεζά σας, τον πάροχο κινητής τηλεφωνίας ή οποιονδήποτε πάροχο υπηρεσιών, ειδικά αν σας ζητούν να διαβάσετε έναν κωδικό επαλήθευσης ή να εγκρίνετε μια σύνδεση. Οι νόμιμοι οργανισμοί σπάνια χρειάζονται να το κάνετε αυτό μέσω τηλεφώνου.
Τι Σημαίνει Αυτό για Εσάς
Αν είστε πελάτης μιας τράπεζας ή πιστωτικής ένωσης που βασίζεται στην τεχνολογία της Jack Henry, δεν υπάρχει ένδειξη στις τρέχουσες αναφορές ότι διακυβεύτηκαν μεμονωμένα διαπιστευτήρια λογαριασμού, αλλά είναι μια λογική στιγμή να αναθεωρήσετε την ασφάλεια του δικού σας λογαριασμού. Αν εργάζεστε σε έναν οργανισμό οποιουδήποτε μεγέθους, αυτό το περιστατικό είναι μια χρήσιμη μελέτη περίπτωσης για το γιατί η εκπαίδευση ευαισθητοποίησης σε θέματα ασφαλείας πρέπει να αντιμετωπίζει συγκεκριμένα την ηχητική κοινωνική μηχανική, όχι μόνο το phishing μέσω email.
Πρακτικά Συμπεράσματα
- Επαληθεύστε τα απροσδόκητα αιτήματα μέσω τηλεφώνου μέσω ενός ξεχωριστού, γνωστού καναλιού επικοινωνίας προτού προβείτε σε οποιαδήποτε ενέργεια.
- Μοιραστείτε ποτέ κωδικούς μίας χρήσης ή εγκρίνετε prompts MFA για συνδέσεις που δεν ξεκινήσατε εσείς.
- Πιέστε για οργανωτικές πολιτικές που απαιτούν δευτερεύουσα επαλήθευση για ευαίσθητες αλλαγές λογαριασμού ή πρόσβασης.
- Μάθετε για σχετικές τακτικές κοινωνικής μηχανικής όπως η SIM swapping για να κατανοήσετε πώς οι επιτιθέμενοι παρακάμπτουν την επαλήθευση ταυτότητας χωρίς να σπάνε την κρυπτογράφηση.
Η επίθεση ransomware στην Jack Henry είναι μια υπενθύμιση ότι μια επίθεση ransomware μέσω ηχητικού phishing δεν χρειάζεται να νικήσει το λογισμικό ασφαλείας σας. Απλώς χρειάζεται να πείσει ένα άτομο να εμπιστευτεί τη λάθος φωνή στην άλλη άκρη της γραμμής.




