Μια επίθεση ransomware BitLocker που παρακάμπτει το κακόβουλο λογισμικό
Ερευνητές ασφαλείας εντόπισαν μια νέα ομάδα εκβιασμών που βρήκε μια ανησυχητική συντόμευση γύρω από την παραδοσιακή ανάπτυξη ransomware: αντί να γράφουν εξατομικευμένο κακόβουλο λογισμικό κρυπτογράφησης, οι επιτιθέμενοι χρησιμοποιούν το BitLocker, τη δυνατότητα κρυπτογράφησης δίσκων που είναι ήδη ενσωματωμένη στα Windows, για να κλειδώσουν τα θύματα έξω από τα ίδια τους τα αρχεία. Μόλις οι δίσκοι σφραγιστούν, η ομάδα ανακοινώνει την επίθεση με τον πιο αναλογικό τρόπο: στέλνοντας ένα σημείωμα λύτρων κατευθείαν στον εκτυπωτή του γραφείου.
Αυτός ο συνδυασμός ενός αξιόπιστου χαρακτηριστικού των Windows και μιας φυσικής, κατάμουτρα μεθόδου ειδοποίησης σηματοδοτεί μια αξιοσημείωτη αλλαγή στον τρόπο λειτουργίας των ομάδων εκβιασμού. Θέτει επίσης δύσκολα ερωτήματα για τις ομάδες πληροφορικής που έχουν περάσει χρόνια θωρακίζοντας τα τερματικά ενάντια σε κακόβουλα εκτελέσιμα, για να βρεθούν τώρα αντιμέτωπες με επιτιθέμενους που χρησιμοποιούν εργαλεία που ποτέ δεν είχαν χαρακτηριστεί επικίνδυνα εξαρχής.
Πώς οι επιτιθέμενοι οπλοποιούν το BitLocker για να κλειδώσουν τα θύματα έξω
Το BitLocker είναι ένα νόμιμο εργαλείο κρυπτογράφησης που παρέχεται από τη Microsoft και έχει σχεδιαστεί για την προστασία δεδομένων σε περίπτωση απώλειας ή κλοπής φορητού υπολογιστή ή δίσκου. Διατίθεται στις περισσότερες σύγχρονες εγκαταστάσεις Windows και το εμπιστεύονται τμήματα πληροφορικής παγκοσμίως. Αυτή ακριβώς η εμπιστοσύνη είναι που το καθιστά χρήσιμο όπλο για επιτιθέμενους που έχουν ήδη αποκτήσει διαχειριστική πρόσβαση σε ένα δίκτυο.
Αντί να αναπτύξουν ένα προσαρμοσμένο ωφέλιμο φορτίο κρυπτογράφησης που θα μπορούσε να εντοπιστεί από λογισμικό προστασίας από ιούς, αυτή η ομάδα εκβιασμών απλώς ενεργοποιεί το BitLocker στους δίσκους του θύματος και κρατά το κλειδί ανάκτησης ως όμηρο. Το αποτέλεσμα είναι λειτουργικά πανομοιότυπο με μια μόλυνση ransomware: τα αρχεία γίνονται μη προσβάσιμα, τα συστήματα ακινητοποιούνται και ο οργανισμός μένει να διαπραγματεύεται για ένα κλειδί που θα έπρεπε να ελέγχει εξαρχής. Επειδή το BitLocker είναι ένα εγγενές, ψηφιακά υπογεγραμμένο στοιχείο της Microsoft, τα εργαλεία ασφαλείας που βασίζονται στον εντοπισμό γνωστών κακόβουλων υπογραφών έχουν ελάχιστο λόγο να επέμβουν.
Γιατί η εκτύπωση σημειωμάτων λύτρων σηματοδοτεί μια νέα τακτική εκβιασμού
Οι παραδοσιακές ομάδες ransomware συνήθως αφήνουν ένα αρχείο κειμένου στην επιφάνεια εργασίας ή εμφανίζουν μια οθόνη κλειδώματος που απαιτεί πληρωμή. Αυτή η ομάδα αντίθετα στέλνει την απαίτηση λύτρων απευθείας σε έναν εκτυπωτή δικτύου, παράγοντας ένα φυσικό έγγραφο που οι υπάλληλοι ανακαλύπτουν στο χώρο διαλείμματος ή στα γραφεία τους.
Η τακτική αυτή αφορά λιγότερο την τεχνική πολυπλοκότητα και περισσότερο την ψυχολογία. Ένα εκτυπωμένο σημείωμα είναι πιο δύσκολο να αγνοηθεί από ένα αναδυόμενο παράθυρο και σηματοδοτεί σε κάθε υπάλληλο στο κτίριο, όχι μόνο στο προσωπικό πληροφορικής, ότι ο οργανισμός έχει παραβιαστεί. Πρόκειται για μια δημόσια, απτή κλιμάκωση σχεδιασμένη να πιέσει τα θύματα να πληρώσουν γρηγορότερα, και απηχεί μια ευρύτερη τάση όπου ομάδες εκβιασμού πειραματίζονται με αντισυμβατικές τακτικές πίεσης που ξεπερνούν το πληκτρολόγιο. Το FBI έχει προηγουμένως προειδοποιήσει για παρόμοιες δημιουργικές προσεγγίσεις, συμπεριλαμβανομένων περιπτώσεων όπου η Silent Ransom Group υποδύθηκε φυσικά το προσωπικό πληροφορικής σε δικηγορικά γραφεία για να αποκτήσει την απαραίτητη πρόσβαση πριν καν ξεκινήσει ο εκβιασμός.
Ο κίνδυνος των επιθέσεων "living-off-the-land" που παρακάμπτουν τα εργαλεία προστασίας από ιούς
Οι επαγγελματίες ασφαλείας αποκαλούν αυτή την προσέγγιση «living off the land»: χρήση λογισμικού και βοηθητικών προγραμμάτων που υπάρχουν ήδη σε ένα σύστημα-στόχο, αντί να εισάγουν νέο, ανιχνεύσιμο κακόβουλο λογισμικό. Η κατάχρηση του BitLocker είναι ένα χαρακτηριστικό παράδειγμα. Επειδή το εργαλείο είναι υπογεγραμμένο από τη Microsoft και αναμένεται να εκτελείται σε εταιρικά μηχανήματα, η δραστηριότητά του συχνά δεν ενεργοποιεί τους ίδιους συναγερμούς που θα ενεργοποιούσε ένα άγνωστο εκτελέσιμο.
Αυτό ακριβώς κάνει την τακτική επικίνδυνη για οργανισμούς που βασίζονται κυρίως σε προστασία από ιούς βασισμένη σε υπογραφές ή σε ανίχνευση τερματικών ρυθμισμένη να εντοπίζει προφανώς κακόβουλα αρχεία. Αν οι επιτιθέμενοι διαθέτουν ήδη τα διαχειριστικά δικαιώματα που απαιτούνται για να ενεργοποιήσουν την κρυπτογράφηση και να παρακρατήσουν τα κλειδιά ανάκτησης, η επίθεση μπορεί να εκτυλιχθεί χρησιμοποιώντας αποκλειστικά την τυπική λειτουργικότητα των Windows, καθιστώντας πολύ πιο δύσκολο να διακριθεί από νόμιμη δραστηριότητα πληροφορικής μέχρι να είναι πολύ αργά.
Πώς να θωρακίσετε τα συστήματα Windows ενάντια στην κατάχρηση ενσωματωμένων εργαλείων
Η άμυνα ενάντια σε αυτού του είδους την επίθεση απαιτεί μετατόπιση της εστίασης από το «ποιο λογισμικό εκτελείται» στο «ποιος έχει τα δικαιώματα να το εκτελέσει». Μερικά πρακτικά βήματα έχουν σημασία εδώ. Οι οργανισμοί θα πρέπει να περιορίσουν αυστηρά ποιοι λογαριασμοί μπορούν να ενεργοποιήσουν ή να τροποποιήσουν τις ρυθμίσεις του BitLocker και να διασφαλίσουν ότι τα κλειδιά ανάκτησης αποστέλλονται αυτόματα στο Active Directory ή στο Azure AD αντί να παραμένουν προσβάσιμα μόνο σε όποιον έχει τοπικά δικαιώματα διαχειριστή. Η παρακολούθηση απροσδόκητων συμβάντων ενεργοποίησης BitLocker, ειδικά εκτός των κανονικών παραθύρων συντήρησης, μπορεί επίσης να εντοπίσει μια επίθεση σε εξέλιξη προτού ολοκληρωθεί η κρυπτογράφηση σε έναν ολόκληρο στόλο μηχανημάτων.
Πέρα από το BitLocker συγκεκριμένα, το υποκείμενο δίδαγμα αφορά τη διαχείριση προνομίων. Ο περιορισμός της μόνιμης διαχειριστικής πρόσβασης, η κατάτμηση δικτύων και η διατήρηση μη συνδεδεμένων, ελεγμένων αντιγράφων ασφαλείας μειώνουν όλα την ακτίνα έκρηξης όταν οι επιτιθέμενοι αποκτήσουν βάση, ανεξάρτητα από το ποιο εργαλείο θα καταχραστούν τελικά για να κλειδώσουν τα αρχεία.
Τι σημαίνει αυτό για εσάς
Για τους καθημερινούς χρήστες, αυτή η συγκεκριμένη επίθεση ransomware BitLocker αφορά κυρίως επιχειρήσεις, δεδομένου ότι προϋποθέτει οι επιτιθέμενοι να έχουν ήδη διαχειριστική πρόσβαση σε ένα δίκτυο. Αλλά είναι μια χρήσιμη υπενθύμιση ότι τα εργαλεία κρυπτογράφησης που έχουν δημιουργηθεί για την προστασία σας μπορούν να στραφούν εναντίον σας αν η ασφάλεια του λογαριασμού είναι αδύναμη. Για τους διαχειριστές πληροφορικής και τους ιδιοκτήτες μικρών επιχειρήσεων, το συμπέρασμα είναι πιο άμεσο: ελέγξτε ποιος μπορεί να διαχειριστεί τις ρυθμίσεις κρυπτογράφησης στα συστήματά σας, επιβεβαιώστε ότι τα κλειδιά ανάκτησης είναι αποθηκευμένα κάπου που δεν μπορούν να φτάσουν οι επιτιθέμενοι και αντιμετωπίστε τα απρόσμενα συμβάντα κρυπτογράφησης με τον ίδιο επείγοντα χαρακτήρα όπως μια ειδοποίηση κακόβουλου λογισμικού.
Βασικά συμπεράσματα
Αυτό το περιστατικό ταιριάζει σε ένα μοτίβο όπου ομάδες εκβιασμών απομακρύνονται από το προσαρμοσμένο κακόβουλο λογισμικό και στρέφονται στην κατάχρηση νόμιμων εργαλείων και αντισυμβατικών τακτικών πίεσης, μια τάση ορατή και σε περιπτώσεις όπου η Silent Ransom Group υποδύθηκε προσωπικό πληροφορικής για να αποκτήσει αξιόπιστη πρόσβαση πριν χτυπήσει. Είτε το σημείο εισόδου είναι μια ψεύτικη τηλεφωνική κλήση είτε ένας παραβιασμένος λογαριασμός διαχειριστή, η άμυνα είναι η ίδια: ισχυροί έλεγχοι πρόσβασης, παρακολουθούμενη διαχειριστική δραστηριότητα και αντίγραφα ασφαλείας που δεν εξαρτώνται από την καλή θέληση του επιτιθέμενου. Η επανεξέταση της διαχείρισης των κλειδιών BitLocker και της παρακολούθησης τερματικών του οργανισμού σας τώρα είναι πολύ καλύτερη στιγμή από το αφού βγει ένα σημείωμα λύτρων από τον εκτυπωτή.




