Χτύπημα Ransomware σε Χρηματοπιστωτικό Ίδρυμα των ΗΠΑ

Η Αναφορά Πληροφοριών Απειλών της 6ης Ιουλίου της Check Point Research ξεκινά με μια απογοητευτική καταχώρηση: η River Bank & Trust, ένα χρηματοπιστωτικό ίδρυμα των ΗΠΑ, υπέστη ένα περιστατικό ransomware αφού ένας μη εξουσιοδοτημένος δράστης απέκτησε πρόσβαση στο δίκτυο της μητρικής της εταιρείας. Σύμφωνα με δημοσιεύματα που σχετίζονται με την αποκάλυψη, η αρχική πρόσβαση σημειώθηκε γύρω στις 16 Ιουνίου, δίνοντας στον επιτιθέμενο εβδομάδες μέσα στο δίκτυο πριν από την ενεργοποίηση του ransomware. Αυτό το χάσμα ανάμεσα στην αρχική παραβίαση και την τελική επίπτωση είναι ένα επαναλαμβανόμενο θέμα στις σύγχρονες εκστρατείες ransomware και είναι ακριβώς το είδος της λεπτομέρειας που θα πρέπει να ανησυχεί όποιον συναλλάσσεται, εργάζεται ή εξαρτάται από παρόχους χρηματοπιστωτικών υπηρεσιών.

Αυτό που καθιστά το περιστατικό ιδιαίτερα σχετικό πέρα από τον τραπεζικό τομέα είναι το εμπλεκόμενο διάνυσμα επίθεσης, όπως αναφέρθηκε: ένα ξεπερασμένο πρωτόκολλο VPN. Οι αναφορές που σχετίζονται με το δελτίο της Check Point υποδεικνύουν δράστες που συνδέονται με ransomware να εκμεταλλεύονται παλαιές υλοποιήσεις VPN που οι οργανισμοί δεν κατάφεραν να αποσύρουν ή να ενημερώσουν. Δεν πρόκειται για νέα τεχνική. Τα παλιά πρωτόκολλα VPN αποτελούν εδώ και καιρό ένα εύκολο σημείο εισόδου για τους επιτιθέμενους, αλλά η συνεχιζόμενη χρήση τους σε περιβάλλοντα υψηλής αξίας όπως οι χρηματοπιστωτικές υπηρεσίες υπογραμμίζει πόσο δύσκολο είναι για τους μεγάλους οργανισμούς να εκσυγχρονίσουν την υποδομή ασφαλείας με τον ρυθμό που απαιτούν οι απειλές.

Γιατί τα Παλιά Πρωτόκολλα VPN Συνεχίζουν να Εμφανίζονται σε Αναφορές Παραβιάσεων

Τα VPN υποτίθεται ότι αποτελούν ένα μέτρο ασφαλείας, όχι μια ευπάθεια. Όμως παλαιότερα πρωτόκολλα VPN, μερικά από τα οποία προϋπάρχουν των σύγχρονων προτύπων κρυπτογράφησης και πρακτικών αυθεντικοποίησης, συχνά παραμένουν σε περιβάλλοντα παραγωγής πολύ καιρό αφού θα έπρεπε να έχουν απενεργοποιηθεί. Τα παλαιά συστήματα αφήνονται στη θέση τους για λόγους που δεν έχουν καμία σχέση με την ασφάλεια: συμβόλαια προμηθευτών, συμβατότητα με παλαιότερο υλικό ή απλώς ο λειτουργικός κίνδυνος μετάβασης από ένα σύστημα που "ακόμα λειτουργεί".

Το πρόβλημα είναι ότι οι επιτιθέμενοι σαρώνουν ενεργά για αυτά τα αδύναμα σημεία. Ένα ξεπερασμένο πρωτόκολλο VPN μπορεί να προσφέρει μια σχετικά αθόρυβη είσοδο σε ένα εταιρικό δίκτυο, ιδιαίτερα όταν δεν διαθέτει σύγχρονες προστασίες όπως ο έλεγχος ταυτότητας πολλαπλών παραγόντων ή η ισχυρή παρακολούθηση συνεδριών. Μόλις εισέλθει, όπως φαίνεται να συνέβη στην υπόθεση της River Bank & Trust, ένας επιτιθέμενος μπορεί να περάσει εβδομάδες κινούμενος πλευρικά, κλιμακώνοντας προνόμια και εντοπίζοντας το πιο επιζήμιο σημείο για την ανάπτυξη ransomware πριν καν ενεργοποιηθεί κάποια ειδοποίηση.

Γιατί τα Χρηματοπιστωτικά Ιδρύματα Παραμένουν Στόχοι Υψηλής Αξίας

Οι τράπεζες και οι χρηματοοικονομικές εταιρείες συμμετοχών κατέχουν τεράστιους όγκους ευαίσθητων δεδομένων: αριθμούς λογαριασμών, ιστορικό συναλλαγών, στοιχεία προσωπικής ταυτοποίησης και συχνά διασυνδεδεμένη πρόσβαση σε ευρύτερα εταιρικά δίκτυα μέσω σχέσεων μητρικής-θυγατρικής. Αυτή η διασύνδεση αξίζει να σημειωθεί στην προκειμένη περίπτωση, καθώς η παραβίαση φέρεται να προήλθε από το δίκτυο της μητρικής εταιρείας και όχι απευθείας από τα συστήματα της River Bank & Trust. Οι χειριστές ransomware κατανοούν ότι τα χρηματοπιστωτικά ιδρύματα αντιμετωπίζουν έντονες ρυθμιστικές πιέσεις και πιέσεις φήμης για την άμεση επίλυση των περιστατικών, γεγονός που μπορεί να τα καταστήσει πιο πιθανό να πληρώσουν λύτρα ή να διευθετήσουν γρήγορα παρά να διακινδυνεύσουν παρατεταμένη διακοπή λειτουργίας.

Αυτό το μοτίβο αντανακλά επίσης μια ευρύτερη τάση που καλύπτεται από τις συνεχείς αναφορές πληροφοριών της Check Point: οι φορείς απειλών προτιμούν όλο και περισσότερο να στοχεύουν υποδομές και σημεία πρόσβασης που οι οργανισμοί θεωρούν "αρκετά καλά", αντί να κυνηγούν ευπάθειες μηδενικής ημέρας. Τα παλιά πρωτόκολλα VPN, τα μη ενημερωμένα εργαλεία απομακρυσμένης πρόσβασης και τα παραμελημένα άκρα του δικτύου αποτελούν σταθερά πιο παραγωγικές επιφάνειες επίθεσης από τα εντυπωσιακά νέα exploits.

Τι Σημαίνει Αυτό για Εσάς

Αν είστε πελάτης μιας τράπεζας ή ενός χρηματοπιστωτικού ιδρύματος, αυτό το περιστατικό είναι μια υπενθύμιση ότι η ασφάλεια των δεδομένων σας εξαρτάται σε μεγάλο βαθμό από αποφάσεις υποδομής που λαμβάνονται πίσω από τις σκηνές, αποφάσεις για τις οποίες δεν έχετε ορατότητα και ούτε έλεγχο. Αυτό δεν σημαίνει ότι είστε αβοήθητοι. Η παρακολούθηση των λογαριασμών σας για ασυνήθιστη δραστηριότητα, η χρήση ισχυρών και μοναδικών κωδικών πρόσβασης και η ενεργοποίηση του ελέγχου ταυτότητας πολλαπλών παραγόντων όπου κι αν το προσφέρει η τράπεζά σας εξακολουθούν να αποτελούν την καλύτερη ατομική σας άμυνα.

Αν διαχειρίζεστε την πληροφορική ή την ασφάλεια για οποιονδήποτε οργανισμό, ειδικά για εκείνους που συνδέονται με χρηματοπιστωτικές υπηρεσίες μέσω σχέσεων προμηθευτών ή εταιρικής δομής, αυτό το περιστατικό αποτελεί ένα συγκεκριμένο επιχείρημα για τον έλεγχο της υποδομής VPN σας τώρα και όχι μετά από ένα περιστατικό. Ο κίνδυνος δεν είναι υποθετικός και το χρονοδιάγραμμα των αναφορών εδώ, με την αρχική πρόσβαση να προηγείται της ανάπτυξης του ransomware κατά εβδομάδες, δείχνει πόση ζημιά μπορεί να συσσωρευτεί στο χάσμα μεταξύ της παραβίασης και του εντοπισμού.

Οι ευρύτερες επιπτώσεις στην ιδιωτικότητα από περιστατικά όπως αυτό συνδέονται επίσης με τον τρόπο με τον οποίο οι οργανισμοί χειρίζονται γενικότερα τα ευαίσθητα δεδομένα. Όπως περιγράφεται λεπτομερώς σε μια πρόσφατη έκθεση του GAO σχετικά με τους κινδύνους ιδιωτικότητας που σχετίζονται με την ΤΝ, τα συστήματα και τα εργαλεία στα οποία βασίζονται οι οργανισμοί για την επεξεργασία προσωπικών και οικονομικών δεδομένων επεκτείνονται με τρόπους που συχνά ξεπερνούν τους ελέγχους ασφαλείας που προορίζονται για την προστασία τους. Τα παλαιά πρωτόκολλα VPN είναι μόνο ένα μέρος ενός πολύ μεγαλύτερου μοτίβου υποδομών που υστερούν έναντι του κινδύνου.

Πρακτικά Συμπεράσματα

Για τα άτομα: ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων σε όλους τους χρηματοοικονομικούς λογαριασμούς, παρακολουθείτε τακτικά τα αντίγραφα κίνησης και αντιμετωπίζετε τις απροσδόκητες ειδοποιήσεις λογαριασμού ως σήμα για να επαληθεύσετε τη δραστηριότητα απευθείας με το ίδρυμά σας αντί να κάνετε κλικ σε ενσωματωμένους συνδέσμους.

Για τους οργανισμούς: καταγράψτε και αποσύρετε τα ξεπερασμένα πρωτόκολλα VPN, επιβάλετε σύγχρονα πρότυπα αυθεντικοποίησης σε όλα τα σημεία απομακρυσμένης πρόσβασης και θεωρήστε ότι οποιαδήποτε σύνδεση δικτύου μητρικής-θυγατρικής είναι τόσο ασφαλής όσο ο πιο αδύναμος κρίκος της. Εκστρατείες ransomware όπως αυτή που έπληξε την River Bank & Trust αποδεικνύουν ότι το σημείο εισόδου σπάνια είναι εξεζητημένο. Συνήθως είναι η υποδομή που όλοι ξέχασαν να ενημερώσουν.