Μια πρόσφατα δημοσιευμένη εβδομαδιαία ενημέρωση απειλών που καλύπτει την περίοδο από 7 έως 13 Σεπτεμβρίου έχει επισημάνει ένα επίπεδο συντονισμένης δραστηριότητας κυβερνοεπιθέσεων που οι ερευνητές περιγράφουν ως «διαρκή μετατόπιση βάσης». Η αναφορά κατέγραψε 33 ταυτόχρονες συστάδες APT (προηγμένων επίμονων απειλών) που δραστηριοποιήθηκαν κατά τη διάρκεια της εβδομάδας, ένα νέο υψηλό, και την τρίτη συνεχόμενη εβδομάδα που η δραστηριότητα παρέμεινε αυξημένη πάνω από τα ιστορικά πρότυπα.
Ενώ ενημερώσεις όπως αυτή συνήθως συντάσσονται για ομάδες λειτουργιών ασφαλείας και CISOs, οι υποκείμενοι αριθμοί έχουν σημασία για οποιονδήποτε χρησιμοποιεί το διαδίκτυο για τραπεζικές συναλλαγές, αγορές, εργασία ή επικοινωνία. Όταν ο όγκος της ενεργής υποδομής απειλών αυξάνεται τόσο απότομα και παραμένει αυξημένος, οι πιθανότητες οι απλοί χρήστες να συναντήσουν σελίδες ηλεκτρονικού ψαρέματος (phishing), κακόβουλες λήψεις ή παραβιασμένα δίκτυα αυξάνονται μαζί του.
Τι Δείχνουν Πραγματικά οι Αριθμοί
Το κύριο στοιχείο της ενημέρωσης, 33 ταυτόχρονες συστάδες APT, αναφέρεται σε διακριτές, ταυτόχρονα ενεργές ομάδες κρατικών ή οργανωμένων κυβερνοεγκληματιών που εκτελούν εκστρατείες την ίδια στιγμή. Οι ερευνητές σημείωσαν ότι προηγούμενη καθοδήγηση είχε θέσει ένα όριο: εάν ο αριθμός αυτός ξεπερνούσε το 15 στην εβδομάδα αναφοράς, θα αντιμετωπιζόταν ως απόδειξη διαρκούς αλλαγής παρά ως προσωρινή κορύφωση. Η εν λόγω εβδομάδα κατέληξε στο 33, περισσότερο από το διπλάσιο αυτού του ορίου, γι' αυτό οι αναλυτές χαρακτηρίζουν τώρα αυτό ως επιβεβαιωμένη μετατόπιση βάσης και όχι ως σύμπτωση.
Παράλληλα με τον αριθμό των συστάδων, η αναφορά κατέγραψε 57.981 μοναδικούς δείκτες παραβίασης (IOCs), τα ψηφιακά αποτυπώματα, κακόβουλες διευθύνσεις IP, κατακερματισμούς αρχείων και τομείς που χρησιμοποιούν οι αμυνόμενοι για να ανιχνεύουν και να αποκλείουν επιθέσεις. Ένας μόνο «επίμονος χειριστής C2», που αναφέρεται σε έναν δράστη απειλής που εκτελεί μακρόβια υποδομή διοίκησης και ελέγχου, αντιπροσώπευε περισσότερα από 53.000 από αυτά τα IOCs μόνος του. Αυτή η συγκέντρωση υποδηλώνει ότι μία ιδιαίτερα ενεργή και καλά χρηματοδοτούμενη επιχείρηση οδηγεί μεγάλο μέρος του συνολικού όγκου, αντί η αύξηση να κατανέμεται ομοιόμορφα σε πολλούς μικρότερους δράστες.
Η ενημέρωση κατέγραψε επίσης αύξηση 5,5x στη δραστηριότητα ransomware σε σύγκριση με τα βασικά επίπεδα. Οι εκστρατείες ransomware είναι αξιοσημείωτες επειδή συχνά ξεκινούν με τις ίδιες τακτικές που επηρεάζουν τους καθημερινούς χρήστες: emails ηλεκτρονικού ψαρέματος, εκτεθειμένα σημεία απομακρυσμένης πρόσβασης και ευπάθειες λογισμικού χωρίς ενημερώσεις. Μια απότομη αύξηση στις επιχειρήσεις ransomware συχνά συσχετίζεται με αύξηση στις μαζικές εκστρατείες ηλεκτρονικού ψαρέματος και κλοπής διαπιστευτηρίων που τροφοδοτούν αυτές τις επιχειρήσεις.
Γιατί μια «Διαρκής Μετατόπιση Βάσης» Διαφέρει από μια Κορύφωση
Οι ερευνητές ασφαλείας διακρίνουν μεταξύ βραχυπρόθεσμων κορυφώσεων, που υποχωρούν στα φυσιολογικά επίπεδα μέσα σε μία ή δύο εβδομάδες, και μετατοπίσεων βάσης, που αντιπροσωπεύουν ένα νέο, διατηρούμενο επίπεδο δραστηριότητας. Η γλώσσα αυτής της ενημέρωσης είναι σκόπιμη: τρεις συνεχόμενες αυξημένες εβδομάδες, σε συνδυασμό με έναν αριθμό συστάδων πολύ πάνω από το προηγουμένως καθορισμένο όριο, ερμηνεύεται ως απόδειξη ότι το ίδιο το περιβάλλον απειλών έχει αλλάξει, όχι ότι αυτή ήταν μια μεμονωμένη πολυάσχολη εβδομάδα.
Για τους αναγνώστες, η πρακτική επίπτωση είναι απλή. Οι συμβουλές ασφαλείας που υποθέτουν ότι οι επιθέσεις είναι σπάνια, μεμονωμένα γεγονότα είναι ολοένα και πιο εκτός πραγματικότητας. Η επίμονη υποδομή, όπως ο χειριστής C2 που ευθύνεται για το μεγαλύτερο μέρος των IOCs αυτής της εβδομάδας, τείνει να παραμένει και να επαναχρησιμοποιείται σε πολλαπλές εκστρατείες, πράγμα που σημαίνει ότι οι ίδιοι κακόβουλοι τομείς και διακομιστές μπορούν να επανεμφανιστούν σε απόπειρες ηλεκτρονικού ψαρέματος ή διανομή κακόβουλου λογισμικού για εβδομάδες ή μήνες αφότου εντοπιστούν για πρώτη φορά.
Αυτού του είδους η διατηρούμενη υποδομή επίσης πολλαπλασιάζει τον κίνδυνο όταν συνδυάζεται με πρόσφατα αποκαλυφθείσες ευπάθειες λογισμικού. Για παράδειγμα, η πρόσφατα αποκαλυφθείσα ευπάθεια κλιμάκωσης προνομίων MiniPlasma δείχνει πώς οι επιτιθέμενοι μπορούν να αποκτήσουν πλήρη πρόσβαση επιπέδου SYSTEM σε μηχανήματα Windows ακόμη και αφού εφαρμοστούν τα τυπικά patches. Όταν οι επίμονοι χειριστές C2 έχουν τόσο διαρκή υποδομή όσο και πρόσβαση σε νέα exploits όπως αυτό, ο συνδυασμός τους δίνει περισσότερους τρόπους να φτάσουν και να ελέγξουν συσκευές θυμάτων για μεγαλύτερο χρονικό διάστημα.
Τι Σημαίνει Αυτό Για Εσάς
Δεν χρειάζεται να είστε επαγγελματίας ασφαλείας για να επηρεαστείτε από μια τέτοια μετατόπιση. Η αυξημένη δραστηριότητα APT και ransomware γενικά μεταφράζεται σε περισσότερα emails ηλεκτρονικού ψαρέματος, περισσότερες κακόβουλες διαφημίσεις και ψεύτικες σελίδες σύνδεσης, και μεγαλύτερη πιθανότητα οι συσκευές χωρίς ενημερώσεις να στοχοποιηθούν ευκαιριακά, ακόμη και αν δεν είστε ο συγκεκριμένος στόχος κάποιας κρατικής ομάδας.
Τα καλά νέα είναι ότι τα βασικά της προσωπικής κυβερνοασφάλειας δεν αλλάζουν απλώς επειδή ο όγκος των απειλών έχει αυξηθεί. Αυτό που αλλάζει είναι η σημασία της συνέπειας: η διατήρηση του λογισμικού ενημερωμένου, η αμφισβήτηση απροσδόκητων συνδέσμων και συνημμένων, και η χρήση ισχυρών, μοναδικών κωδικών πρόσβασης με έλεγχο ταυτότητας πολλαπλών παραγόντων παραμένουν οι πιο αποτελεσματικές άμυνες κατά των τακτικών στις οποίες βασίζονται περισσότερο οι επίμονοι δράστες απειλών.
Πρακτικά Συμπεράσματα
- Διατηρήστε το λειτουργικό σας σύστημα και τις εφαρμογές σας σε αυτόματη ενημέρωση, καθώς η διατηρούμενη δραστηριότητα APT συχνά εκμεταλλεύεται γνωστές αλλά μη ενημερωμένες ευπάθειες.
- Αντιμετωπίστε απροσδόκητα emails, συνδέσμους και προτροπές σύνδεσης με πρόσθετη προσοχή κατά τη διάρκεια περιόδων επιβεβαιωμένης αυξημένης δραστηριότητας όπως αυτή.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων στους πιο σημαντικούς λογαριασμούς σας, ιδιαίτερα στο email, τις τραπεζικές συναλλαγές και την αποθήκευση στο cloud.
- Δημιουργείτε τακτικά αντίγραφα ασφαλείας σημαντικών αρχείων και αποθηκεύστε τουλάχιστον ένα αντίγραφο εκτός σύνδεσης, δεδομένης της απότομης αύξησης στη δραστηριότητα ransomware που σημειώνεται σε αυτή την ενημέρωση.
- Ακολουθείτε ενημερώσεις ασφαλείας από αξιόπιστες πηγές ώστε να κατανοείτε πότε τα επίπεδα απειλών είναι πραγματικά αυξημένα σε σύγκριση με τον συνήθη θόρυβο υποβάθρου.
Οι εβδομαδιαίες ενημερώσεις απειλών όπως αυτή αφορούν τελικά την αναγνώριση προτύπων με την πάροδο του χρόνου, όχι κάποιο μεμονωμένο περιστατικό. Μια διαρκής μετατόπιση βάσης, επιβεβαιωμένη σε τρεις συνεχόμενες εβδομάδες και υποστηριζόμενη από σχεδόν 58.000 μοναδικούς δείκτες παραβίασης, είναι ένα σήμα που αξίζει προσοχής. Η παραμονή σας ενημερωμένοι σχετικά με τη βασική υγιεινή ασφαλείας παραμένει ο πιο αξιόπιστος τρόπος για να παραμείνετε προστατευμένοι καθώς αυτή η βάση συνεχίζει να εξελίσσεται.




