Τι είναι το PAYLOAD ransomware και πώς hijacks την Group Policy

Μια ransomware επιχείρηση που παρακολουθείται ως PAYLOAD έχει δείξει στους ερευνητές ασφαλείας κάτι ανησυχητικό: δεν χρειάζεται να κρυπτογραφήσεις ούτε ένα αρχείο για να γονατίσεις έναν οργανισμό. Σύμφωνα με αναφορές για την επιχείρηση, οι χειριστές του PAYLOAD έχουν επιδείξει πώς οι επιτιθέμενοι μπορούν να οπλίσουν τα Microsoft Active Directory Group Policy Objects (GPOs) για να διαταράξουν ολόκληρο έναν Windows domain χωρίς να αναπτύξουν endpoint ransomware ή να κρυπτογραφήσουν οποιαδήποτε δεδομένα.

Η Group Policy είναι ένα βασικό χαρακτηριστικό διαχείρισης ενσωματωμένο σε περιβάλλοντα Windows Server. Τα τμήματα IT τη χρησιμοποιούν για να προωθούν ρυθμίσεις, κανόνες ασφαλείας και διαμορφώσεις λογισμικού σε κάθε υπολογιστή και λογαριασμό χρήστη που είναι συνδεδεμένος σε ένα domain. Επειδή τα GPOs βρίσκονται σε τόσο θεμελιώδες επίπεδο, όποιος τα ελέγχει ελέγχει αποτελεσματικά τη συμπεριφορά κάθε μηχανήματος στο δίκτυο. Η προσέγγιση του PAYLOAD περιλαμβάνει αναφερόμενα τη χειραγώγηση αυτών των policy objects απευθείας, χρησιμοποιώντας νόμιμες λειτουργίες διαχείρισης των Windows για να προκαλέσει εκτεταμένες διακοπές, να αποκλείσει χρήστες ή να υποβαθμίσει τη λειτουργικότητα του συστήματος σε ολόκληρο τον οργανισμό. Το αποτέλεσμα μοιάζει και αισθάνεται σαν επίθεση ransomware, τα συστήματα σταματούν να λειτουργούν, οι λειτουργίες ακινητοποιούνται, αλλά δεν υπάρχει κρυπτογραφημένο αρχείο, ούτε ransom note payload στον δίσκο, ούτε παραδοσιακό malware binary για να υποδείξεις ως υπαίτιο.

Αυτό είναι αυτό που οι ερευνητές ασφαλείας αποκαλούν επίθεση ransomware Active Directory χωρίς κρυπτογράφηση: το μοχλός εκβιασμού προέρχεται από τη λειτουργική διαταραχή και την απειλή έκθεσης δεδομένων, όχι από το κλείδωμα αρχείων πίσω από ένα κλειδί αποκρυπτογράφησης.

Γιατί οι παραδοσιακές άμυνες κατά ransomware χάνουν αυτή την επίθεση

Τα περισσότερα εργαλεία ασφαλείας επιχειρήσεων, συμπεριλαμβανομένων των πλατφορμών endpoint detection and response (EDR) και του λογισμικού antivirus, είναι συντονισμένα να εντοπίζουν συγκεκριμένες συμπεριφορές: ρουτίνες κρυπτογράφησης αρχείων, ύποπτη εκτέλεση binary, ασυνήθιστα process trees ή γνωστές υπογραφές ransomware. Όταν ένας επιτιθέμενος παραλείπει όλα αυτά και αντ' αυτού καταχράται ένα ενσωματωμένο χαρακτηριστικό διαχείρισης όπως η Group Policy, συχνά δεν υπάρχει τίποτα για να επισημάνουν αυτά τα εργαλεία. Η δραστηριότητα μπορεί να μοιάζει με routine IT administration παρά με επίθεση σε εξέλιξη.

Αυτός είναι ακριβώς ο λόγος που η επιχείρηση PAYLOAD είναι σημαντική. Υπογραμμίζει μια ευρύτερη τάση στις τακτικές εκβιασμού: οι threat actors βρίσκουν όλο και περισσότερους τρόπους να επιτύχουν την ίδια επιχειρησιακή διαταραχή και μόχλευση όπως το κλασικό ransomware, αποφεύγοντας παράλληλα τους detection triggers που έχουν κατασκευαστεί ειδικά για να πιάνουν επιθέσεις βασισμένες σε κρυπτογράφηση. Οι οργανισμοί που μετρούν την ετοιμότητά τους κατά ransomware αποκλειστικά από το αν το antivirus τους μπορεί να ανιχνεύσει γνωστά εργαλεία κρυπτογράφησης μπορεί να έχουν ένα επικίνδυνο blind spot γύρω από την κατάχρηση identity infrastructure και administrative tooling.

Ο κίνδυνος για δεδομένα εργαζομένων και πελατών όταν διαταράσσονται τα domains

Ένα διαταραγμένο περιβάλλον Active Directory δεν είναι απλώς μια ενόχληση. Όταν η Group Policy hijacked στη ρίζα του domain, μπορεί να επηρεάσει την authentication, τους access controls και τη διαθεσιμότητα συστημάτων που αποθηκεύουν ή επεξεργάζονται προσωπικά δεδομένα, από αρχεία HR μέχρι βάσεις δεδομένων πελατών. Αν οι επιτιθέμενοι χρησιμοποιήσουν αυτού του είδους την πρόσβαση για να exfiltrate δεδομένα πριν ή κατά τη διάρκεια της διαταραχής, ο αντίκτυπος μπορεί να περιλαμβάνει τον ίδιο τύπο έκθεσης ευαίσθητων πληροφοριών που παρατηρείται σε συμβατικές παραβιάσεις δεδομένων, χωρίς να έχει κρυπτογραφηθεί ούτε ένα αρχείο.

Αυτό έχει σημασία και για τους καταναλωτές. Ο εκβιασμός δεν απαιτεί πλέον από τους επιτιθέμενους να αναπτύξουν malware που οι ομάδες IT μπορούν να ονομάσουν και να θέσουν σε καραντίνα. Όπως φαίνεται σε άλλα πρόσφατα περιστατικά, όπως το AnMed Facebook hijack, όπου η παρουσία ενός health system στα social media καταλήφθηκε και χρησιμοποιήθηκε για απαιτήσεις λύτρων χωρίς να εμπλέκεται καθόλου malware, οι επιτιθέμενοι βρίσκουν δημιουργικούς τρόπους με χαμηλό αποτύπωμα για να πιέσουν οργανισμούς. Και οι δύο περιπτώσεις μοιράζονται ένα κοινό νήμα: την παραβίαση έμπιστης υποδομής, είτε πρόκειται για domain controller είτε για social account, παρά την ανάπτυξη προφανούς κακόβουλου κώδικα.

Πρακτικά βήματα μετριασμού για ομάδες IT και τι πρέπει να προσέχουν οι χρήστες

Οι οργανισμοί θα πρέπει να αντιμετωπίζουν τη διαχείριση Active Directory και Group Policy ως στόχους υψηλής αξίας που αξίζουν την ίδια εξέταση με την endpoint security. Αυτό σημαίνει έλεγχο του ποιος έχει άδεια να δημιουργεί ή να τροποποιεί GPOs, ενεργοποίηση λεπτομερούς logging σε αλλαγές Group Policy και παρακολούθηση για απροσδόκητες τροποποιήσεις policy, ειδικά στο επίπεδο της ρίζας του domain όπου ο PAYLOAD φέρεται να λειτούργησε. Ο multi-factor authentication για administrative accounts και οι τακτικοί έλεγχοι προνομιούχων προσβάσεων μπορούν επίσης να μειώσουν τις πιθανότητες ένας επιτιθέμενος να αποκτήσει το foothold που χρειάζεται για να φτάσει στην Group Policy.

Για τους καθημερινούς χρήστες και εργαζομένους, το συμπέρασμα είναι απλούστερο: ξαφνικές, ανεξήγητες διακοπές συστημάτων, αποτυχίες σύνδεσης ή κλειδωμένοι λογαριασμοί σε ολόκληρο τον οργανισμό δεν θα πρέπει να απορρίπτονται ως routine IT trouble, ειδικά αν συμβαίνουν μαζί με ασυνήθιστες επικοινωνίες ή μηνύματα τύπου λύτρων.

Τι σημαίνει αυτό για εσάς

Είτε είστε IT administrator είτε απλώς κάποιος του οποίου τα προσωπικά δεδομένα βρίσκονται στα συστήματα μιας εταιρείας, η υπόθεση PAYLOAD είναι μια υπενθύμιση ότι το ransomware δεν μοιάζει πάντα με ransomware πλέον. Μια επίθεση ransomware Active Directory χωρίς κρυπτογράφηση μπορεί να προκαλέσει τόσο λειτουργικό χάος και κίνδυνο δεδομένων όσο μια παραδοσιακή παραβίαση βασισμένη σε κρυπτογράφηση, ενώ γλιστράει πέρα από άμυνες που έχουν κατασκευαστεί για τις χθεσινές απειλές.

Βασικά συμπεράσματα

  • Ελέγξτε και περιορίστε ποιος μπορεί να τροποποιεί Group Policy Objects, ειδικά στη ρίζα του domain.
  • Μην βασίζεστε αποκλειστικά σε antivirus ή EDR εργαλεία για να πιάσετε κατάχρηση identity infrastructure· προσθέστε dedicated Active Directory monitoring.
  • Αντιμετωπίστε ανεξήγητες, εκτεταμένες διακοπές συστημάτων ως πιθανά περιστατικά ασφαλείας, όχι απλώς ως IT glitches.
  • Αναγνωρίστε ότι οι τακτικές εκβιασμού εξελίσσονται πέρα από την κρυπτογράφηση, όπως φαίνεται τόσο σε αυτή την υπόθεση όσο και σε περιστατικά χωρίς malware όπως η κατάληψη του AnMed Facebook.

Το να μένετε ενημερωμένοι για αυτές τις εξελισσόμενες τακτικές είναι μία από τις καλύτερες διαθέσιμες άμυνες. Καθώς οι επιτιθέμενοι συνεχίζουν να βρίσκουν νέους τρόπους να διαταράσσουν χωρίς να αναπτύσσουν κλασικό malware, η επίγνωση του πώς αυτές οι επιθέσεις εκτυλίσσονται πραγματικά είναι αυτό που θα βοηθήσει οργανισμούς και άτομα να ανταποκρίνονται ταχύτερα και εξυπνότερα.