Όταν τα Εργαλεία που Εμπιστεύεστε Γίνονται η Απειλή

Μια ομάδα περιστατικών ασφαλείας που κάνουν πρωτοσέλιδα αυτή την εβδομάδα μοιράζεται ένα άβολο νήμα: τα συστήματα που παραβιάστηκαν ήταν αυτά που οι οργανισμοί και τα άτομα υποτίθεται ότι εμπιστεύονταν περισσότερο. Η Google έχει επιδιορθώσει μια ενεργά εκμεταλλευόμενη zero-click αδυναμία στους modem των Pixel, οι επιτιθέμενοι έχουν στρέψει την πλατφόρμα απομακρυσμένης διαχείρισης ScreenConnect εναντίον παρόχων διαχειριζόμενων υπηρεσιών, η υποδομή ταυτότητας WSO2 βρίσκεται υπό ενεργή εκμετάλλευση και μια κυβερνοεπίθεση έχει πλήξει ένα δεξαμενόπλοιο. Λαμβανόμενα μαζί, αυτά τα περιστατικά καταδεικνύουν ένα μοτίβο για το οποίο οι ερευνητές ασφαλείας συνεχώς προειδοποιούν: η ίδια η εμπιστοσύνη έχει γίνει η επιφάνεια επίθεσης.

Κανένα από αυτά τα γεγονότα δεν υπάρχει μεμονωμένα. Ένα τσιπ modem, ένα εργαλείο απομακρυσμένης υποστήριξης, μια πλατφόρμα ταυτότητας και ένα κομμάτι κρίσιμης ναυτιλιακής υποδομής είναι όλα σχεδιασμένα να είναι αξιόπιστα εξ ορισμού. Αυτό ακριβώς τα καθιστά ελκυστικούς στόχους.

Η Zero-Click Αδυναμία των Pixel: Δεν Χρειάζονται Κλικ

Η Google εξέδωσε μια επιδιόρθωση για μια zero-click ευπάθεια στο firmware του modem που χρησιμοποιείται σε συσκευές Pixel, και η αδυναμία βρέθηκε να εκμεταλλεύεται ενεργά πριν κυκλοφορήσει η διόρθωση. Μια zero-click εκμετάλλευση είναι ιδιαίτερα επικίνδυνη επειδή δεν απαιτεί καμία απολύτως αλληλεπίδραση από το θύμα. Δεν υπάρχει σύνδεσμος phishing για κλικ, δεν υπάρχει κακόβουλο συνημμένο για άνοιγμα και δεν υπάρχει ύποπτη εφαρμογή για εγκατάσταση. Η ευπάθεια μπορεί να ενεργοποιηθεί απλώς από τη συσκευή που επεξεργάζεται εισερχόμενα δεδομένα στο επίπεδο του modem, που σημαίνει ότι ο κάτοχος του τηλεφώνου ουσιαστικά δεν έχει καμία ευκαιρία να το αποφύγει μέσω προσοχής ή επίγνωσης.

Αυτός είναι ο λόγος για τον οποίο οι ευπάθειες σε επίπεδο modem και baseband αντιμετωπίζονται ως μερικές από τις πιο σοβαρές αδυναμίες στην ασφάλεια κινητών. Λειτουργούν κάτω από το επίπεδο όπου οι περισσότεροι χρήστες, και ακόμη και τα περισσότερα εργαλεία antivirus, έχουν ορατότητα. Το γεγονός ότι αυτή η αδυναμία εκμεταλλεύτηκε στο πεδίο πριν από τη δημόσια αποκάλυψη υπογραμμίζει πόσο πολύτιμα είναι αυτά τα bugs χαμηλού επιπέδου για εξελιγμένους επιτιθέμενους.

Η Κατάχρηση του ScreenConnect Στοχεύει τους MSPs που οι Επιχειρήσεις Εμπιστεύονται

Οι επιτιθέμενοι στρέφουν επίσης το ScreenConnect, ένα ευρέως χρησιμοποιούμενο εργαλείο απομακρυσμένης πρόσβασης και υποστήριξης, εναντίον των παρόχων διαχειριζόμενων υπηρεσιών που το χρησιμοποιούν. Οι MSPs κατέχουν μια μοναδικά ευαίσθητη θέση: τους εμπιστεύονται με διοικητική πρόσβαση σε δεκάδες ή εκατοντάδες δίκτυα πελατών ταυτόχρονα. Όταν ένα εργαλείο απομακρυσμένης διαχείρισης που χρησιμοποιείται από έναν MSP παραβιάζεται ή υφίσταται κατάχρηση, η ακτίνα έκρηξης επεκτείνεται πολύ πέρα από τον ίδιο τον πάροχο και σε κάθε κατάντη πελάτη που βασίζεται σε αυτή την πρόσβαση.

Αυτού του είδους η επίθεση τύπου εφοδιαστικής αλυσίδας αντηχεί άλλα πρόσφατα περιστατικά όπου οι επιτιθέμενοι εκμεταλλεύτηκαν σχέσεις εμπιστοσύνης αντί να διαπεράσουν ένα θωρακισμένο περίβλημα. Η επίθεση Megalodon που έπληξε χιλιάδες αποθετήρια GitHub μέσα σε λίγες ώρες κατέδειξε μια παρόμοια αρχή: αυτοματοποιήστε την κατάχρηση μιας αξιόπιστης πλατφόρμας και η ζημιά πολλαπλασιάζεται γρήγορα. Οι MSPs και οι επιχειρήσεις που εξαρτώνται από αυτούς θα πρέπει να υποθέσουν ότι οποιοδήποτε μεμονωμένο σημείο προνομιακής απομακρυσμένης πρόσβασης είναι στόχος υψηλής αξίας.

Η Υποδομή Ταυτότητας WSO2 Αντιμετωπίζει Ενεργή Εκμετάλλευση

Η υποδομή ταυτότητας όπως το WSO2 βρίσκεται στο κέντρο του τρόπου με τον οποίο οι οργανισμοί επαληθεύουν ποιος επιτρέπεται να έχει πρόσβαση σε τι. Όταν αυτό το επίπεδο εκμεταλλεύεται ενεργά, οι συνέπειες επεκτείνονται προς τα έξω σε κάθε εφαρμογή και υπηρεσία που βασίζεται σε αυτό για έλεγχο ταυτότητας. Αυτό αντικατοπτρίζει μια ευρύτερη τάση επιτιθέμενων να στοχεύουν απευθείας συστήματα ταυτότητας και πρόσβασης αντί να προσπαθούν να παραβιάσουν μεμονωμένες εφαρμογές μία προς μία, μια στρατηγική που παρατηρήθηκε επίσης σε πρόσφατες ενεργά εκμεταλλευόμενες ευπάθειες Netlogon που επηρεάζουν πρωτόκολλα εταιρικού ελέγχου ταυτότητας. Μόλις παραβιαστεί η υποδομή ταυτότητας, οι αμυνόμενοι συχνά δεν μπορούν να εμπιστευτούν τα δικά τους αρχεία καταγραφής ή τους ελέγχους πρόσβασης, γεγονός που καθιστά την ανάκαμψη σημαντικά δυσκολότερη.

Μια Κυβερνοεπίθεση Φτάνει σε Ένα Δεξαμενόπλοιο

Η αναφορά μιας κυβερνοεπίθεσης που έπληξε ένα δεξαμενόπλοιο είναι υπενθύμιση ότι η ψηφιακή παραβίαση δεν περιορίζεται πλέον σε διακομιστές και λογισμικό. Η ναυτιλία εξαρτάται ολοένα και περισσότερο από δικτυωμένα συστήματα πλοήγησης, επικοινωνίας και επιχειρησιακών λειτουργιών, και μια επίθεση σε αυτή την υποδομή φέρει συνέπειες στον φυσικό κόσμο που εκτείνονται πέρα από την απώλεια δεδομένων.

Τι Σημαίνει Αυτό Για Εσάς

Οι περισσότεροι αναγνώστες δεν θα διαχειρίζονται άμεσα ένα δεξαμενόπλοιο ή μια πλατφόρμα ταυτότητας, αλλά το υποκείμενο δίδαγμα ισχύει ευρέως. Η zero-click αδυναμία των Pixel επηρεάζει καθημερινούς χρήστες smartphone και αποτελεί ισχυρό επιχείρημα για την άμεση ενημέρωση των συσκευών αντί για την αναβολή των επιδιορθώσεων. Εάν χρησιμοποιείτε έναν MSP για υποστήριξη IT, ή εάν ο οργανισμός σας βασίζεται σε ένα εργαλείο απομακρυσμένης πρόσβασης τρίτου μέρους, ρωτήστε τι παρακολούθηση και έλεγχοι πρόσβασης υπάρχουν. Η εμπιστοσύνη της εφοδιαστικής αλυσίδας, είτε σε ένα modem κινητού, είτε σε μια πλατφόρμα απομακρυσμένης υποστήριξης, είτε σε μια λήψη λογισμικού, είναι τόσο ισχυρή όσο ο πιο αδύναμος κρίκος αυτής της αλυσίδας, ένα δίδαγμα επίσης ορατό στην παραβίαση της εφοδιαστικής αλυσίδας του JDownloader που αντικατέστησε νόμιμους εγκαταστάτες με κακόβουλους.

Πρακτικά Συμπεράσματα

Εγκαταστήστε την τελευταία ενημέρωση ασφαλείας του Pixel το συντομότερο μόλις είναι διαθέσιμη, καθώς η zero-click αδυναμία δεν απαιτεί κανένα σφάλμα χρήστη για να εκμεταλλευτεί. Εάν η επιχείρησή σας χρησιμοποιεί ScreenConnect ή παρόμοιο εργαλείο απομακρυσμένης διαχείρισης, επαληθεύστε με τον MSP σας ότι τα αρχεία καταγραφής πρόσβασης εξετάζονται και ότι ο έλεγχος ταυτότητας πολλαπλών παραγόντων επιβάλλεται σε όλους τους διοικητικούς λογαριασμούς. Οι οργανισμοί που εκτελούν WSO2 ή παρόμοια υποδομή ταυτότητας θα πρέπει να εφαρμόσουν άμεσα τις διαθέσιμες επιδιορθώσεις και να ελέγξουν τα αρχεία καταγραφής ελέγχου ταυτότητας για ανωμαλίες. Και για οποιονδήποτε σε κλάδους που αγγίζουν κρίσιμη υποδομή, αυτή η ομάδα περιστατικών είναι ένα σήμα για να επανεξετάσετε τα σχέδια απόκρισης περιστατικών τώρα, όχι αφού συμβεί μια επίθεση.