Τι συνέβη στη Barrett Mahony Consulting Engineers

Η Barrett Mahony Consulting Engineers, μια ιρλανδική εταιρεία μηχανικών, έγινε το πιο πρόσφατο θύμα της ομάδας ransomware Play. Το περιστατικό τοποθετεί μια μεσαίου μεγέθους εταιρεία παροχής επαγγελματικών υπηρεσιών ακριβώς στο στόχαστρο μιας επιχείρησης ransomware που έχει στο παρελθόν πλήξει ένα ευρύ φάσμα οργανισμών. Ενώ οι πλήρεις λεπτομέρειες του εύρους και του αντίκτυπου της επίθεσης αναδύονται ακόμη, η υπόθεση ταιριάζει σε ένα μοτίβο για το οποίο οι ερευνητές ασφαλείας προειδοποιούν εδώ και καιρό: οι φορείς ransomware στρέφουν ολοένα και περισσότερο το βλέμμα τους πέρα από τις εταιρείες του Fortune 500 και τους παρόχους κρίσιμων υποδομών, προς μικρότερες, εξειδικευμένες εταιρείες που κατέχουν ευαίσθητα δεδομένα πελατών αλλά συχνά στερούνται άμυνας επιπέδου επιχείρησης.

Εταιρείες μηχανικών και συμβούλων όπως η Barrett Mahony διαχειρίζονται αρχεία έργων, συμβόλαια πελατών, τεχνικά σχέδια και οικονομικά αρχεία, όλα από τα οποία μπορούν να αποτελέσουν πολύτιμο μοχλό πίεσης για επιτιθέμενους που απαιτούν λύτρα. Όταν η λειτουργία μιας εταιρείας εξαρτάται από την εμπιστοσύνη των πελατών και την έγκαιρη παράδοση έργων, ακόμη και μια σύντομη διακοπή μπορεί να επιφέρει υπέρμετρες συνέπειες στη φήμη και τα οικονομικά.

Γιατί οι συμμορίες ransomware στρέφονται στις επαγγελματικές υπηρεσίες της μεσαίας αγοράς

Η επίθεση στη Barrett Mahony δεν είναι μια μεμονωμένη ιδιορρυθμία. Αντανακλά μια ευρύτερη στροφή στη στρατηγική στόχευσης του ransomware. Οι μεγάλες εταιρείες έχουν περάσει χρόνια χτίζοντας πολυεπίπεδα προγράμματα ασφαλείας, με αποκλειστικές ομάδες ασφαλείας IT, συμβόλαια αντιμετώπισης περιστατικών και ασφαλιστήρια κυβερνοασφάλειας που συνοδεύονται από αυστηρές απαιτήσεις ασφαλείας. Αυτό τις καθιστά δυσκολότερες, αν και όχι αδύνατες, να παραβιαστούν.

Οι εταιρείες παροχής επαγγελματικών υπηρεσιών της μεσαίας αγοράς, συμπεριλαμβανομένων των γραφείων μηχανικών, των δικηγορικών γραφείων, των λογιστικών γραφείων και των αρχιτεκτονικών στούντιο, συχνά αποτελούν πιο εύκολο στόχο. Αυτοί οι οργανισμοί λειτουργούν συχνά με περιορισμένο προσωπικό IT, περιορισμένους προϋπολογισμούς ασφαλείας και παλαιού τύπου συστήματα που δεν σχεδιάστηκαν ποτέ με γνώμονα τις σύγχρονες απειλές. Ωστόσο, εξακολουθούν να διαχειρίζονται πολύτιμες, ευαίσθητες πληροφορίες και είναι βαθιά ενσωματωμένοι σε αλυσίδες εφοδιασμού που τους συνδέουν με μεγαλύτερους πελάτες και συνεργάτες. Για τις ομάδες ransomware, αυτός ο συνδυασμός πολύτιμων δεδομένων και συγκριτικά αδύναμων άμυνων καθιστά τις επαγγελματικές υπηρεσίες έναν ελκυστικό και επαναλαμβανόμενο στόχο.

Συνήθη κενά ασφαλείας που επιτρέπουν την επιτυχία επιθέσεων όπως αυτή

Ενώ οι συγκεκριμένες τεχνικές λεπτομέρειες για το πώς η ομάδα ransomware Play απέκτησε πρόσβαση στα συστήματα της Barrett Mahony δεν έχουν αποκαλυφθεί πλήρως, περιστατικά αυτού του τύπου γενικά εκμεταλλεύονται ένα οικείο σύνολο αδυναμιών. Εκτεθειμένα ή ανεπαρκώς ασφαλισμένα σημεία απομακρυσμένης πρόσβασης, όπως πύλες VPN χωρίς ενημερώσεις ή λανθασμένα ρυθμισμένες υπηρεσίες απομακρυσμένης επιφάνειας εργασίας, παραμένουν αγαπημένη μέθοδος εισόδου για τους φορείς ransomware. Αδύναμοι ή επαναχρησιμοποιημένοι κωδικοί πρόσβασης, η απουσία ελέγχου ταυτότητας πολλαπλών παραγόντων και μη τμηματοποιημένα εσωτερικά δίκτυα επιτρέπουν επίσης στους επιτιθέμενους να μετακινούνται από ένα αρχικό πάτημα σε εκτεταμένη κρυπτογράφηση με ανησυχητική ταχύτητα.

Οι εταιρείες παροχής επαγγελματικών υπηρεσιών είναι ιδιαίτερα ευάλωτες επειδή το προσωπικό τους χρειάζεται συχνά ευέλικτη, απομακρυσμένη πρόσβαση σε αρχεία έργων και συστήματα πελατών, μερικές φορές από πολλαπλές τοποθεσίες γραφείων ή από προσωπικές συσκευές. Χωρίς προσεκτική διαμόρφωση, αυτή η ευελιξία μπορεί να γίνει μια ανοιχτή πόρτα. Αυτός είναι ακριβώς ο λόγος για τον οποίο η υγιεινή της απομακρυσμένης πρόσβασης, συμπεριλαμβανομένου του τρόπου με τον οποίο μια εταιρεία αναπτύσσει και διαχειρίζεται την υποδομή VPN της, αξίζει την ίδια προσοχή με το αντιικό endpoint ή το φιλτράρισμα email.

Πρακτικά βήματα άμυνας: Αντίγραφα ασφαλείας, τμηματοποίηση και ασφαλής απομακρυσμένη πρόσβαση

Οι εταιρείες που θέλουν να αποφύγουν να γίνουν ο επόμενος τίτλος ειδήσεων θα πρέπει να επικεντρωθούν σε μια χούφτα αποδεδειγμένων βασικών αρχών αντί να κυνηγούν κάθε νέο προϊόν ασφαλείας στην αγορά.

Πρώτον, διατηρείτε τακτικά, δοκιμασμένα, offline αντίγραφα ασφαλείας. Ένα αντίγραφο ασφαλείας που δεν έχει ποτέ δοκιμαστεί για επαναφορά δεν είναι πραγματικό δίχτυ ασφαλείας. Δεύτερον, τμηματοποιήστε τα εσωτερικά δίκτυα ώστε μια μεμονωμένη παραβιασμένη συσκευή να μην μπορεί εύκολα να οδηγήσει σε κρυπτογράφηση σε ολόκληρο τον οργανισμό. Τρίτον, κλειδώστε την απομακρυσμένη πρόσβαση με έλεγχο ταυτότητας πολλαπλών παραγόντων, ενημερωμένο λογισμικό VPN και αυστηρούς ελέγχους πρόσβασης που περιορίζουν ποιοι μπορούν να φτάσουν σε ευαίσθητα συστήματα από έξω από το γραφείο. Τέταρτον, ενημερώνετε άμεσα τις γνωστές ευπάθειες, καθώς πολλές εισβολές ransomware ξεκινούν με λογισμικό που δεν ενημερώθηκε ποτέ αφού έγινε διαθέσιμη μια διόρθωση.

Για εταιρείες που επιθυμούν μια δομημένη προσέγγιση για την προετοιμασία και την αντιμετώπιση ενός ενεργού περιστατικού, αυτός ο οδηγός άμυνας κατά ransomware 72 ωρών παρουσιάζει τις κρίσιμες πρώτες αποφάσεις που καθορίζουν πόση ζημιά θα προκαλέσει τελικά μια επίθεση.

Τι σημαίνει αυτό για εσάς

Αν διευθύνετε ή εργάζεστε σε μια εταιρεία παροχής επαγγελματικών υπηρεσιών, είτε στον τομέα της μηχανικής, της νομικής, της λογιστικής ή των συμβουλευτικών υπηρεσιών, αυτό το περιστατικό είναι μια υπενθύμιση ότι το μέγεθος δεν είναι πλέον αξιόπιστος προγνωστικός παράγοντας του κινδύνου ransomware. Οι επιτιθέμενοι ακολουθούν τα δεδομένα και τον δρόμο της ελάχιστης αντίστασης, όχι μόνο το μέγεθος του ισολογισμού. Αν ο οργανισμός σας διαχειρίζεται συμβόλαια πελατών, τεχνικά αρχεία ή οικονομικά αρχεία και βασίζεται στην απομακρυσμένη πρόσβαση για το προσωπικό, αξίζει να θέσετε σκληρά ερωτήματα σχετικά με το πώς ασφαλίζεται αυτή η πρόσβαση, πόσο πρόσφατα είναι τα αντίγραφα ασφαλείας σας και αν η ομάδα σας έχει τεκμηριωμένο σχέδιο για τις πρώτες ώρες μετά την ανακάλυψη μιας επίθεσης.

Βασικά συμπεράσματα

Η επίθεση ransomware στη Barrett Mahony Consulting Engineers υπογραμμίζει μια τάση που οι εταιρείες παροχής επαγγελματικών υπηρεσιών δεν μπορούν πλέον να αγνοήσουν. Οι επιθέσεις ransomware σε εταιρείες παροχής επαγγελματικών υπηρεσιών αυξάνονται επειδή αυτοί οι οργανισμοί συνδυάζουν πολύτιμα δεδομένα με συγκριτικά ελαφριές επενδύσεις σε ασφάλεια. Η προστασία της εταιρείας σας ξεκινά από τα βασικά: δοκιμασμένα αντίγραφα ασφαλείας, τμηματοποίηση δικτύου, ενημερωμένα συστήματα και πειθαρχημένους ελέγχους απομακρυσμένης πρόσβασης, συμπεριλαμβανομένων ασφαλών διαμορφώσεων VPN και υποχρεωτικού ελέγχου ταυτότητας πολλαπλών παραγόντων. Η επανεξέταση της ετοιμότητας του οργανισμού σας τώρα, παρά μετά από ένα περιστατικό, παραμένει το πιο αποτελεσματικό βήμα που μπορεί να κάνει οποιαδήποτε εταιρεία.