Ένας κινεζικός threat actor ενός έτους πλήττει τώρα μεγάλους οργανισμούς στην Ισπανία και την Πορτογαλία με το Warlock ransomware, και δεν συμπεριφέρεται σαν ένα τυπικό συνεργείο κυβερνοεγκλήματος. Σύμφωνα με ρεπορτάζ του Dark Reading, η ομάδα μοιάζει με εγκληματική συμμορία, ενεργεί σαν κρατικά συνδεδεμένη προηγμένη επίμονη απειλή (APT) και επιτίθεται σε οργανισμούς σε απροσδόκητα σημεία. Για τις ομάδες ασφαλείας, η άμυνα κατά του Warlock ransomware στην Ισπανία και την Πορτογαλία είναι πλέον ένα πρακτικό ζήτημα, όχι θεωρητικό.

Αυτό το άρθρο αναλύει τι έχει αναφερθεί, γιατί το προφίλ της ομάδας ανησυχεί τους αναλυτές και ποιοι βασικοί έλεγχοι περιορίζουν τη ζημιά όταν ένας αποφασισμένος επιτιθέμενος εισέλθει.

Πού Χτυπά το Warlock στην Ισπανία και την Πορτογαλία

Η εκστρατεία στοχεύει μεγάλους οργανισμούς σε ισπανόφωνες και πορτογαλόφωνες χώρες. Άλλοι προμηθευτές ασφαλείας που παρακολουθούν την ομάδα περιγράφουν ένα ευρύτερο μοτίβο. Αναφορές από τους κυνηγούς απειλών της Symantec, όπως συνοψίζονται από το The Record και το SC Media, αναφέρουν ότι η ομάδα έχει στοχεύσει κρίσιμες υποδομές, συμπεριλαμβανομένων επιχειρήσεων ύδρευσης και τηλεπικοινωνιών. Αναφέρουν επίσης ότι εκμεταλλεύεται ευπάθειες του Microsoft SharePoint, συμπεριλαμβανομένης της αλυσίδας εκμετάλλευσης ToolShell, για να αποκτήσει αρχική πρόσβαση.

Η γεωγραφία είναι αυτό που ξεχωρίζει. Οι φορείς ransomware συχνά συγκεντρώνονται σε αγορές αγγλόφωνων, όπου η πίεση πληρωμής και οι πληρωμές κυβερνοασφάλισης είναι καλά εδραιωμένες. Μια ομάδα που επιτίθεται σε μεγάλους ισπανικούς και πορτογαλικούς οργανισμούς υποδηλώνει είτε σκόπιμη αλλαγή στόχευσης είτε καιροσκοπισμό γύρω από εκτεθειμένα, μη ενημερωμένα συστήματα. Οι διαθέσιμες αναφορές δεν καθορίζουν ποιο από τα δύο είναι, και οι αμυνόμενοι θα πρέπει να αποφεύγουν να υποθέτουν ότι η χώρα ή η γλώσσα τους τους θέτει εκτός εμβέλειας.

Γιατί το Warlock Μοιάζει με Συμμορία αλλά Ενεργεί σαν APT

Το βασικό εύρημα είναι το υβριδικό προφίλ. Επιφανειακά, το Warlock χρησιμοποιεί το σενάριο ransomware: κρυπτογράφηση συστημάτων, πίεση του θύματος και monetization της πρόσβασης. Αλλά η συμπεριφορά του φέρεται να μοιάζει με αυτή μιας κρατικά συνδεδεμένης APT. Οι ερευνητές περιγράφουν μια ομάδα με σύνδεση στην Κίνα που συνεχίζει να εκμεταλλεύεται αδυναμίες του SharePoint και επιλέγει στόχους σε μέρη που δεν ταιριάζουν με ένα καθαρά κερδοσκοπικό μοτίβο.

Αυτό έχει σημασία γιατί τα δύο μοντέλα απαιτούν διαφορετικές αμυντικές υποθέσεις:

  • Εγκληματικές συμμορίες συνήθως προτιμούν την ταχύτητα και τον όγκο, χτυπώντας ό,τι είναι ευκολότερο να παραβιαστεί.
  • Δρώντες τύπου APT είναι πιο υπομονετικοί, πιο επιλεκτικοί και πιο πιθανό να διατηρήσουν πρόσβαση πριν δράσουν.

Όταν μια ομάδα συνδυάζει και τα δύο, μια παραβίαση μπορεί να περιλαμβάνει πρώτα ήσυχη επιμονή και αργότερα κρυπτογράφηση. Το σημείωμα λύτρων μπορεί να είναι το τελευταίο βήμα μιας μακρύτερης επιχείρησης, όχι το πρώτο σημάδι προβλήματος. Η αντιμετώπιση ενός συναγερμού ransomware ως γεγονότος μόνο «καθαρισμού» κινδυνεύει να αγνοήσει ότι ο επιτιθέμενος βρίσκεται μέσα εδώ και καιρό.

Τι Αποκαλύπτουν οι Επιθέσεις για τις Τάσεις Ransomware από Κινεζικούς Threat Actors

Το Warlock απεικονίζει μια τάση που οι αναλυτές παρακολουθούν: η γραμμή μεταξύ επιχειρήσεων τύπου κατασκοπείας και οικονομικά υποκινούμενου εκβιασμού θολώνει. Μια ομάδα μπορεί να χρησιμοποιήσει ransomware ως πηγή εσόδων, ως αντιπερισπασμό ή ως τρόπο πρόκλησης διακοπής, και από έξω αυτοί οι στόχοι μπορεί να είναι δύσκολο να διακριθούν.

Δύο πρακτικά διδάγματα προκύπτουν από τις αναφορές:

  1. Η αρχική πρόσβαση εξακολουθεί να προέρχεται από γνωστές αδυναμίες. Η εκμετάλλευση ευπαθειών του SharePoint σημαίνει ότι οι διαδικτυακά εκτεθειμένοι διακομιστές συνεργασίας αποτελούν κύριο σημείο εισόδου. Η κατάσταση ενημέρωσης σε αυτά τα συστήματα είναι έλεγχος πρώτης γραμμής.
  2. Η απόδοση είναι αργή, αλλά η άμυνα δεν μπορεί να περιμένει. Είτε το Warlock είναι συμμορία, είτε κρατικά συνδεδεμένη μονάδα, είτε κάτι ενδιάμεσο, τα αμυντικά βήματα είναι σε μεγάλο βαθμό τα ίδια.

Αξίζει επίσης να σημειωθεί ότι οι δημόσιες λεπτομέρειες εξελίσσονται ακόμη. Αρκετοί προμηθευτές έχουν δημοσιεύσει τα δικά τους ευρήματα, και οι ομάδες θα πρέπει να συμβουλεύονται τις πιο πρόσφατες συμβουλές από τους παρόχους ασφαλείας τους για δείκτες και καθοδήγηση ενημερώσεων.

Πώς οι Οργανισμοί Μπορούν να Περιορίσουν την Έκθεση: Ανίχνευση, Κατάτμηση και Κρυπτογραφημένα Αντίγραφα Ασφαλείας

Κανένας μεμονωμένος έλεγχος δεν σταματά έναν ικανό εισβολέα, αλλά τα πολυεπίπεδα βασικά μέτρα μειώνουν απότομα την ακτίνα επιπτώσεων.

Ενημερώστε και μειώστε την έκθεση. Δώστε προτεραιότητα στους διαδικτυακά εκτεθειμένους διακομιστές Microsoft SharePoint. Εάν ένας διακομιστής δεν χρειάζεται να είναι προσβάσιμος από το δημόσιο διαδίκτυο, αφαιρέστε τον.

Ανιχνεύστε έγκαιρα. Η ανίχνευση και παρακολούθηση τελικών σημείων σας δίνει την καλύτερη ευκαιρία να εντοπίσετε ασυνήθιστη συμπεριφορά πριν αρχίσει η κρυπτογράφηση. Αναζητήστε απροσδόκητες διεργασίες σε διακομιστές, νέους λογαριασμούς διαχειριστή και ασυνήθιστη πλευρική κίνηση.

Κατατμήστε το δίκτυο. Εάν ένας επιτιθέμενος προσγειωθεί σε έναν διακομιστή, η κατάτμηση τον εμποδίζει να φτάσει σε όλα τα υπόλοιπα. Διαχωρίστε κρίσιμα συστήματα, όπως τεχνολογία λειτουργίας και υποδομή αντιγράφων ασφαλείας, από τα γενικά εταιρικά δίκτυα.

Διατηρείτε offline, κρυπτογραφημένα, δοκιμασμένα αντίγραφα ασφαλείας. Τα αντίγραφα ασφαλείας που είναι προσβάσιμα από το κύριο δίκτυο μπορούν να κρυπτογραφηθούν ή να διαγραφούν μαζί με όλα τα υπόλοιπα. Offline ή immutable αντίγραφα, προστατευμένα με κρυπτογράφηση, σας δίνουν μια διαδρομή ανάκτησης. Εξίσου σημαντικό, δοκιμάζετε τακτικά τις επαναφορές ώστε να γνωρίζετε ότι λειτουργούν υπό πίεση.

Τι Σημαίνει Αυτό για Εσάς

Εάν διαχειρίζεστε την ασφάλεια για έναν μεσαίου ή μεγάλου μεγέθους οργανισμό, ειδικά έναν με SharePoint εκτεθειμένο στο διαδίκτυο ή δραστηριότητες σε ισπανόφωνες και πορτογαλόφωνες περιοχές, αντιμετωπίστε αυτή την εκστρατεία ως αφορμή για να ελέγξετε τη δική σας κατάσταση. Εάν είστε άτομο, ο άμεσος κίνδυνος είναι χαμηλότερος, αλλά η ίδια λογική ισχύει για οτιδήποτε διαχειρίζεστε: κρατάτε το λογισμικό ενημερωμένο, χρησιμοποιείτε μοναδικούς κωδικούς πρόσβασης με έλεγχο ταυτότητας πολλαπλών παραγόντων και διατηρείτε ένα offline αντίγραφο σημαντικών αρχείων.

Για τους υπαλλήλους σε οργανισμούς των επηρεαζόμενων τύπων, να είστε σε επιφυλακή για ασυνήθιστες ειδοποιήσεις ή αιτήματα IT και να αναφέρετε γρήγορα οτιδήποτε περίεργο. Οι έγκαιρες αναφορές συχνά κάνουν τη διαφορά μεταξύ ενός περιορισμένου περιστατικού και μιας μεγάλης διακοπής.

Βασικά Συμπεράσματα και Επόμενα Βήματα

Η εικόνα της άμυνας κατά του Warlock ransomware στην Ισπανία και την Πορτογαλία συνοψίζεται σε θεμελιώδη μέτρα που εφαρμόζονται με συνέπεια:

  • Ενημερώστε πρώτα τα διαδικτυακά εκτεθειμένα συστήματα Microsoft SharePoint.
  • Παρακολουθείτε τελικά σημεία και διακομιστές για πρώιμα σημάδια παραβίασης.
  • Κατατμήστε τα δίκτυα ώστε μια παραβίαση να μην γίνει ολική.
  • Διατηρείτε offline, κρυπτογραφημένα αντίγραφα ασφαλείας και δοκιμάζετε την επαναφορά τους.

Αφιερώστε μία ώρα αυτή την εβδομάδα για να αναθεωρήσετε την ετοιμότητά σας για ransomware: κατατμημένα δίκτυα, δοκιμασμένα offline κρυπτογραφημένα αντίγραφα ασφαλείας και παρακολούθηση τελικών σημείων. Για μια ματιά στο πόσο γρήγορα οι ομάδες ransomware ονομάζουν και δημοσιεύουν τα θύματά τους μόλις πραγματοποιηθεί μια επίθεση, δείτε την κάλυψή μας για την αξίωση του Kairos ransomware κατά της Warwick Fabrics.