Ερευνητές ασφαλείας στην Huntress έχουν εντοπίσει μια νέα παραλλαγή ransomware που ονομάζεται Settra, η οποία χρησιμοποιήθηκε σε τουλάχιστον δύο πρόσφατες επιθέσεις κατά οργανισμών στους τομείς του λιανεμπορίου και της μεταποίησης. Τα ευρήματα, που περιγράφονται λεπτομερώς σε μια αναφορά την οποία κάλυψε το Infosecurity Magazine, περιγράφουν τις τεχνικές μετά την παραβίαση που χρησιμοποίησαν οι επιτιθέμενοι αφού απέκτησαν πρόσβαση μέσα στα δίκτυα των θυμάτων, προσφέροντας ένα χρήσιμο παράθυρο στο πώς πραγματικά εκτυλίσσονται οι επιχειρήσεις ransomware μετά την αρχική παραβίαση.
Πώς Εκτυλίχθηκαν οι Επιθέσεις Ransomware Settra
Σύμφωνα με τους ερευνητές, οι επιτιθέμενοι πίσω από αυτά τα περιστατικά Settra δεν βασίστηκαν σε κάποια αδυναμία λογισμικού ή πρωτοκόλλου VPN για να εισέλθουν. Αντ' αυτού, χρησιμοποίησαν παραβιασμένα διαπιστευτήρια VPN, δηλαδή ονόματα χρηστών και κωδικούς πρόσβασης που είχαν ήδη κλαπεί ή διαρρεύσει, για να συνδεθούν σε εταιρικά δίκτυα σαν να ήταν νόμιμοι απομακρυσμένοι εργαζόμενοι. Αυτή είναι μια σημαντική διάκριση. Το ίδιο το VPN δεν "εκμεταλλεύτηκε" με την έννοια της κατάχρησης μιας τεχνικής ευπάθειας· αντιθέτως, οι επιτιθέμενοι εκμεταλλεύτηκαν την κακή υγιεινή διαπιστευτηρίων για να περάσουν από μια μπροστινή πόρτα που είχε μείνει ξεκλείδωτη επειδή τα κλειδιά είχαν κλαπεί.
Μόλις μπήκαν μέσα, οι επιτιθέμενοι πέρασαν σε αυτό που οι επαγγελματίες ασφαλείας αποκαλούν φάση μετά την παραβίαση, το στάδιο όπου ένας εισβολέας που έχει ήδη πρόσβαση εργάζεται για να επεκτείνει τον έλεγχο, να αποφύγει τον εντοπισμό και τελικά να αναπτύξει payloads ransomware σε ολόκληρο το δίκτυο. Οι ερευνητές της Huntress επικεντρώθηκαν ειδικά στην τεκμηρίωση αυτών των τεχνικών, κάτι που είναι σημαντικό γιατί δείχνει στους αμυνόμενους πού βρίσκονται στην πραγματικότητα οι ευκαιρίες να σταματήσουν μια επίθεση σε εξέλιξη, συχνά πολύ πριν ξεκινήσει ποτέ η κρυπτογράφηση.
Γιατί το Λιανεμπόριο και η Μεταποίηση Είναι Ελκυστικοί Στόχοι
Οι δύο τεκμηριωμένες επιθέσεις Settra έπληξαν οργανισμούς στο λιανεμπόριο και τη μεταποίηση, δύο τομείς που εδώ και καιρό αποτελούν δημοφιλείς στόχους για τους φορείς ransomware. Οι επιχειρήσεις λιανεμπορίου συνήθως διαχειρίζονται μεγάλους όγκους δεδομένων πληρωμών πελατών και λειτουργούν με στενά περιθώρια κέρδους, καθιστώντας τον χρόνο διακοπής λειτουργίας από ένα κρυπτογραφημένο σύστημα point-of-sale ή αποθεμάτων εξαιρετικά δαπανηρό. Οι μεταποιητικές εταιρείες, εν τω μεταξύ, συχνά λειτουργούν ένα μείγμα σύγχρονων συστημάτων IT και παλαιότερης επιχειρησιακής τεχνολογίας που μπορεί να είναι δυσκολότερο να ενημερωθεί και να παρακολουθηθεί, και οποιαδήποτε διακοπή στις γραμμές παραγωγής μπορεί να εξαπλωθεί γρήγορα σε καθυστερήσεις της εφοδιαστικής αλυσίδας.
Και οι δύο τομείς επίσης τείνουν να βασίζονται σε μεγάλο βαθμό σε εργαλεία απομακρυσμένης πρόσβασης, συμπεριλαμβανομένων των VPN, για να υποστηρίξουν κατανεμημένες ομάδες, προμηθευτές και πολλαπλές φυσικές τοποθεσίες. Αυτή η εξάρτηση δεν είναι από μόνη της αδυναμία. Αλλά σημαίνει ότι αν τα διαπιστευτήρια που συνδέονται με αυτή την απομακρυσμένη πρόσβαση κλαπούν ποτέ μέσω phishing, credential stuffing ή προηγούμενης παραβίασης, οι επιτιθέμενοι αποκτούν μια απλή διαδρομή στο δίκτυο χωρίς να χρειάζεται να βρουν ή να εκμεταλλευτούν καθόλου μια ευπάθεια λογισμικού.
Για μια ευρύτερη ματιά στο πώς λειτουργούν οι ομάδες ransomware μόλις αποκτήσουν πρόσβαση, συμπεριλαμβανομένων των τακτικών διπλού εκβιασμού που χρησιμοποιούνται για να πιέσουν τα θύματα να πληρώσουν, η προηγούμενη κάλυψή μας για την εκστρατεία εκβιασμού της ομάδας ransomware Settra αναλύει πώς αυτοί οι φορείς συνδυάζουν την κρυπτογράφηση αρχείων με την απειλή διαρροής κλεμμένων δεδομένων.
Προστατεύοντας τον Οργανισμό σας από Επιθέσεις Ransomware που Βασίζονται σε Διαπιστευτήρια
Επειδή αυτές οι επιθέσεις ξεκίνησαν με κλεμμένα διαπιστευτήρια παρά με τεχνική εκμετάλλευση, οι πιο αποτελεσματικές άμυνες είναι αυτές που οι οργανισμοί μπορούν να ελέγξουν άμεσα. Ο έλεγχος ταυτότητας πολλαπλών παραγόντων σε όλους τους λογαριασμούς VPN και απομακρυσμένης πρόσβασης παραμένει ένα από τα πιο αποτελεσματικά εμπόδια, καθώς σημαίνει ότι ένα κλεμμένο password από μόνο του δεν αρκεί πλέον για σύνδεση. Η τακτική εναλλαγή διαπιστευτηρίων, η παρακολούθηση για συνδέσεις από ασυνήθιστες τοποθεσίες ή σε ασυνήθιστες ώρες, και η άμεση ανάκληση πρόσβασης για πρώην εργαζομένους ή αχρησιμοποίητους λογαριασμούς μειώνουν όλα το απόθεμα διαπιστευτηρίων που είναι διαθέσιμα για κατάχρηση από επιτιθέμενους.
Ο διαχωρισμός δικτύου είναι εξίσου σημαντικός. Αν ένας επιτιθέμενος ξεπεράσει την αρχική σύνδεση, ο περιορισμός του τι μπορεί να προσπελάσει εσωτερικά αυτός ο λογαριασμός επιβραδύνει ή μπλοκάρει την πλευρική κίνηση από την οποία εξαρτώνται οι φορείς ransomware κατά τη φάση μετά την παραβίαση. Η διατήρηση offline, τακτικά δοκιμασμένων αντιγράφων ασφαλείας διασφαλίζει ότι ακόμη και αν συμβεί κρυπτογράφηση, ένας οργανισμός έχει μια διαδρομή ανάκτησης που δεν περιλαμβάνει την πληρωμή λύτρων. Εργαλεία ανίχνευσης endpoint που επισημαίνουν ασυνήθιστη συμπεριφορά, αντί να βασίζονται αποκλειστικά σε γνωστές υπογραφές κακόβουλου λογισμικού, μπορούν επίσης να βοηθήσουν στον εντοπισμό νέων ή προηγουμένως μη τεκμηριωμένων παραλλαγών όπως το Settra πριν προκαλέσουν εκτεταμένη ζημιά.
Τι Σημαίνει Αυτό για Εσάς
Για τους εργαζομένους που χρησιμοποιούν εταιρικό VPN για απομακρυσμένη εργασία, αυτή η αναφορά είναι μια υπενθύμιση ότι τα διαπιστευτήρια σύνδεσής σας είναι ένας πραγματικός στόχος, όχι απλώς μια διοικητική λεπτομέρεια. Η επαναχρησιμοποίηση κωδικών πρόσβασης σε προσωπικούς και εργασιακούς λογαριασμούς, η αγνόηση προτροπών ελέγχου ταυτότητας πολλαπλών παραγόντων ή το κλικ σε emails phishing που σας ζητούν να "επαληθεύσετε" τη σύνδεσή σας στο VPN μπορούν να δώσουν στους επιτιθέμενους ακριβώς την πρόσβαση που χρειάζονται. Αντιμετωπίστε τα διαπιστευτήρια VPN σας με την ίδια φροντίδα που θα δίνατε σε ένα φυσικό κλειδί γραφείου: μην τα μοιράζεστε ποτέ, αλλάξτε τα αν υποψιάζεστε οποιαδήποτε έκθεση, και αναφέρετε αμέσως οτιδήποτε ύποπτο στην ομάδα IT ή ασφαλείας σας.
Για τους ιδιοκτήτες επιχειρήσεων και τους ηγέτες IT, οι υποθέσεις ransomware Settra αποτελούν μια χρήσιμη μελέτη περίπτωσης για το πώς πραγματικά εξελίσσονται οι σύγχρονες επιθέσεις ransomware. Το αρχικό σημείο πρόσβασης συχνά δεν είναι ένας εξελιγμένος hack της τεχνολογίας σας, αλλά ένα άτομο που κάνει κλικ στον λάθος σύνδεσμο ή επαναχρησιμοποιεί έναν κωδικό πρόσβασης. Η επένδυση στην ασφάλεια διαπιστευτηρίων και η παρακολούθηση του σταδίου μετά την παραβίαση μιας επίθεσης μπορεί να είναι εξίσου πολύτιμη με την επένδυση στο πιο πρόσφατο λογισμικό ανίχνευσης.
Βασικά Συμπεράσματα
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων σε κάθε λογαριασμό VPN και απομακρυσμένης πρόσβασης, χωρίς εξαίρεση.
- Ελέγχετε και εναλλάσσετε τα διαπιστευτήρια τακτικά, και απενεργοποιείτε αμέσως την πρόσβαση για εργαζομένους που αποχώρησαν ή αχρησιμοποίητους λογαριασμούς.
- Διαχωρίστε το δίκτυό σας ώστε μία μόνο παραβιασμένη σύνδεση να μην μπορεί εύκολα να φτάσει σε ευαίσθητα συστήματα.
- Διατηρείτε δοκιμασμένα, offline αντίγραφα ασφαλείας ώστε η ανάκτηση να μην εξαρτάται από την πληρωμή λύτρων.
- Εκπαιδεύστε το προσωπικό να αναγνωρίζει απόπειρες phishing που στοχεύουν στη συλλογή διαπιστευτηρίων VPN ή απομακρυσμένης πρόσβασης.
Η εμφάνιση του ransomware Settra υπογραμμίζει ένα μοτίβο που παρατηρείται σε μεγάλο μέρος του τοπίου ransomware: οι επιτιθέμενοι προτιμούν ολοένα και περισσότερο τα κλεμμένα διαπιστευτήρια έναντι των τεχνικών εκμεταλλεύσεων επειδή είναι απλούστερα στην απόκτηση και εξίσου αποτελεσματικά. Η ενίσχυση της ασφάλειας διαπιστευτηρίων σήμερα παραμένει ένα από τα πιο πρακτικά βήματα που μπορεί να κάνει οποιοσδήποτε οργανισμός, στο λιανεμπόριο, τη μεταποίηση ή αλλού, κατά της επόμενης παραλλαγής ransomware που θα εμφανιστεί.




