Hyökkäysten aalto, joka rakentui arkipäivän luottamukselle

Koko elokuun ajan tietoturvatutkijat seurasivat joukkoa verkkohyökkäyksiä Yhdysvalloissa ja Euroopassa, jotka eivät luottaneet eksoottisiin haittaohjelmiin tai zero-day-haavoittuvuuksiin. Sen sijaan hyökkääjät käänsivät työkalut, joita yritykset käyttävät joka ikinen päivä – Microsoft 365 -kirjautumiset, etähallinta- ja valvontaohjelmistot (RMM) sekä rutiininomaiset liikeasiakirjat – hyökkäysten reiteiksi.

Tämä tekee kampanjasta huomionarvoisen. Sen sijaan, että hyökkääjät olisivat murtautuneet palomuurien läpi tai hyödyntäneet korjaamattomia ohjelmistoja, he nojasivat siihen, että työntekijät luottavat alustoihin, joille he kirjautuvat joka aamu, ja toimittajiin, jotka hallinnoivat heidän IT-järjestelmiään etänä. Tämä luottamus, kun sitä väärinkäytetään, muuttuu yhdeksi tehokkaimmista hyökkäyspinnoista.

Miten Microsoft 365 -istunnon kaappaus toimii

Tämän kampanjan ytimessä on tekniikka, jota kutsutaan istunnon kaappaukseksi. Sen sijaan, että hyökkääjät varastaisivat käyttäjänimen ja salasanan suoraan, he sieppaavat tai varastavat todennuspolkimen eli "istuntokeksin", jonka Microsoft 365 luo sen jälkeen, kun käyttäjä on kirjautunut sisään onnistuneesti ja suorittanut monivaiheisen todennuksen. Koska tämä poljin todistaa, että istunto on jo vahvistettu, hyökkääjä, joka saa sen haltuunsa, voi käytännössä muuttua kirjautuneeksi käyttäjäksi ilman, että hän koskaan tarvitsee alkuperäistä salasanaa.

Tämä on merkittävää, koska monivaiheinen todennus, jota on pitkään pidetty vahvana suojana tunnistetietojen varkauksia vastaan, ei pysäytä hyökkääjää, joka on jo kaapannut kelvollisen istunnon. Kirjautumistapahtuma on jo tapahtunut laillisesti uhrin näkökulmasta. Päästyään sisään hyökkääjät voivat käyttää sähköpostia, jaettuja tiedostoja, kalentereita ja sisäistä viestintää, jotka on liitetty kyseiseen Microsoft 365 -tiliin, usein laukaisematta sellaisia hälytyksiä, joita epäonnistunut kirjautumisyritys tai uuden laitteen ilmoitus aiheuttaisi.

Etähallintatyökalut ja liikeasiakirjat sisäänkäyntipisteinä

Sama elokuun kampanja nojasi myös etähallinta- ja valvontaohjelmistoihin (RMM), sellaisiin työkaluihin, joita IT-osastot ja hallinnoidut palveluntarjoajat käyttävät päivitysten asentamiseen, ongelmien vianmääritykseen ja järjestelmien ylläpitoon etänä. Kun hyökkääjät pääsevät käsiksi näihin työkaluihin – joko kaappaamalla tunnistetietoja tai hyödyntämällä heikkoja määrityksiä – he perivät saman luotetun pääsyn tason, joka laillisella IT-järjestelmänvalvojalla olisi. Tämä voi tarkoittaa kykyä työntää tiedostoja, suorittaa komentoja tai liikkua koko laitteiden verkossa mahdollisimman vähäisellä kitkalla.

Rutiininomaisilla liikeasiakirjoilla oli myös roolinsa. Tiedostot, jotka näyttävät laskuilta, sopimuksilta tai sisäisiltä muistioilta, ovat edelleen yksi luotettavimmista tavoista saada työntekijä klikkaamaan linkkiä tai avaamaan liitteen, juuri siksi, että ne eivät näytä epäilyttäviltä. Yhdistettynä istunnon kaappaukseen ja RMM-väärinkäyttöön yksi vakuuttava asiakirja voi olla ensimmäinen dominopalikka paljon suuremmassa tunkeutumisessa.

Tämä kaava heijastaa laajempaa suuntausta kyberrikollisuuden torjunnassa, jossa viranomaiset ovat yhä enemmän kohdistaneet toimia suurimittaisten hyökkäysten taustalla olevaan infrastruktuuriin ja yksilöihin pelkkien yksittäisten tapausten sijaan. Pakotetoimet, kuten se, joka kohdistui Trickbot-kiristysohjelmaoperaation ylläpitäjään, osoittavat, miten hallitukset yrittävät häiritä ekosysteemiä, joka tekee näistä kampanjoista kannattavia, samalla kun vanhojen tekniikoiden uudet muunnelmat jatkavat ilmaantumistaan.

Mitä tämä tarkoittaa sinulle

Useimmille yksityishenkilöille tämä kampanja on muistutus siitä, että vahvat salasanat ja jopa monivaiheinen todennus eivät ole täydellinen turvaverkko, jos istuntopoljin voidaan varastaa tietojenkalastelun tai haittaohjelmien avulla. Erityisesti pienten ja keskisuurten yritysten työntekijöille, joissa IT-resurssit voivat olla venytettyjä ja RMM-työkaluja käyttävät yleisesti ulkopuoliset toimittajat, tällaisen väärinkäytön riski on todellinen.

Jos käytät Microsoft 365:ttä töissä, kiinnitä huomiota odottamattomiin kehotuksiin todennuksen uusimisesta, tunnistamattomiin kirjautumissijainteihin, jotka on merkitty tietoturvailmoituksissa, tai pyyntöihin hyväksyä laite, jota et tunnista. Jos organisaatiosi luottaa kolmannen osapuolen IT-palveluntarjoajaan, joka käyttää etähallintaohjelmistoa, kannattaa kysyä, miten tämä pääsy on suojattu ja valvottu. Ja kuten aina, suhtaudu odottamattomiin asiakirjoihin, erityisesti niihin, jotka kehottavat nopeaan toimintaan, terveellä epäilyllä ennen niiden avaamista.

Konkreettiset toimenpiteet

  • Tarkista Microsoft 365:n kirjautumistoimintalokit säännöllisesti ja ilmoita välittömästi kaikista tunnistamattomista istunnoista tai sijainneista.
  • Kysy IT-palveluntarjoajaltasi tai sisäiseltä tiimiltäsi, miten RMM-ohjelmiston pääsy todennetaan ja onko istunnonvalvonta käytössä.
  • Vältä odottamattomien liikeasiakirjojen, laskujen tai liitteiden avaamista varmistamatta lähettäjää erillisen kanavan kautta.
  • Harkitse ehdollisen pääsyn käytäntöjen ja lyhyempien istunnon aikakatkaisuikkunoiden käyttöönottoa pilvitileille, jos mahdollista.
  • Pysy ajan tasalla siitä, miten hyökkääjät mukautuvat kiertämään monivaiheisen todennuksen, koska Microsoft 365 -istunnon kaappaus osoittaa, että pelkkä MFA ei ole taattu puolustus.

Elokuun hyökkäysaalto ei vaatinut kehittyneitä uusia haittaohjelmia onnistuakseen. Se onnistui hyödyntämällä arkipäivän luottamusta, jonka yritykset asettavat tuttuihin kirjautumisiin, tuttuihin toimittajiin ja tuttuihin tiedostotyyppeihin. Tietoisena pysyminen tästä todellisuudesta on yksi yksinkertaisimmista ja tehokkaimmista käytettävissä olevista puolustuskeinoista.