Uusi Cl0p-kampanja kohdistuu useisiin organisaatioihin

Tietoturvatutkijat seuraavat Cl0p-kiristysohjelmaryhmään liittyvää uutta tietomurtoaaltoa, ja useat organisaatiot ovat nyt vahvistaneet tutkivansa mahdollisia kompromisseja. Ransom-ISAC-kiristysohjelmien vastaisen yhteisön jäsenten mukaan kampanja näyttää alkaneen noin 20. heinäkuuta, jolloin ryhmä alkoi lähettää sähköposteja useille käyttäjille kohdeorganisaatioissa satunnaisesti murretuista sähköpostitileistä.

Ransom-ISAC:n tutkija Brandon Parsons, joka on seurannut toimintaa tarkasti, kuvasi operaatiota koordinoiduksi kiristysyritykseksi eikä satunnaiseksi kertahyökkäykseksi. Murrettujen tilien käyttäminen sähköpostien lähettämiseen useille vastaanottajille kussakin kohdeorganisaatiossa viittaa siihen, että Cl0p heitti laajan verkon sisäisesti päästyään sisään, todennäköisesti maksimoidakseen mahdollisuutensa säilyttää jalansija ennen kuin puolustajat huomasivat mitään epätavallista.

Tämä ei ole ensimmäinen kerta, kun Cl0p on suorittanut massahyökkäyskampanjan yritysohjelmistoja vastaan yksittäisten päätepisteiden sijaan. Ryhmällä on dokumentoitu historia kohdistaa laajasti käytettyihin tiedostonsiirto- ja yrityssovelluksiin käyttämällä yhtä haavoittuvuutta useiden kymmenien tai jopa satojen organisaatioiden kompromettoimiseen samanaikaisesti. Tämä viimeisin aalto noudattaa samaa toimintamallia: löydä heikkous ohjelmistosta, johon monet yritykset luottavat, hyödynnä sitä laajassa mittakaavassa ja käy sitten saavutettu pääsy läpi rauhassa.

Hyökkäysketjun sisällä: Webshellit, RCE ja tietovarkaus

Ransom-ISAC:n analyysin mukaan kohdeorganisaatioissa vallinneet olosuhteet mahdollistivat uhkatoimijoiden webshellien asentamisen, autentikoimattoman etäkoodin suorittamisen ja uhrien tietojen varastamisen. Käytännössä tämä tarkoittaa, että hyökkääjät eivät tarvinneet kelvollisia tunnuksia tai työntekijän tietojenkalasteluklikkausta päästäkseen sisään. Haavoittuvuus paljaana olevassa ohjelmistossa antoi heille suoran reitin komentojen suorittamiseen palvelimella.

Sisään päästyään webshellit (pienet komentosarjat, jotka on istutettu kompromettoidulle palvelimelle) antoivat hyökkääjille pysyvän ja heikosti näkyvän reitin takaisin ympäristöön, vaikka alkuperäinen haavoittuvuus myöhemmin korjattiinkin. Sieltä käsin tietojen varastaminen saattoi jatkua hiljaa, usein ennen kuin organisaation tietoturvatiimillä oli mitään viitettä siitä, että jotain oli vialla. Tämä sarja – alkuperäinen hyväksikäyttö, webshellin asennus, hiljainen tietovarkaus – on muodostunut Cl0p:n suurempien kampanjoiden tavaramerkiksi, ja juuri siksi havaitseminen jää usein viikkoja jälkeen todellisesta tietomurrosta.

Miksi pelkkä reunasuojaus ei riittänyt

Yhteinen tekijä näissä tapauksissa on, että kohdeorganisaatiot luottivat internetiin avoimiin yritysohjelmistoihin, joita ei hyväksikäytön aikaan ollut korjattu Cl0p:n käyttämän haavoittuvuuden osalta. Perinteiset reunasuojausmallit olettavat, että jos ulkoseinä (palomuurit, korjatut ohjelmistot, käyttöoikeudet) pitää, sisäinen verkko on suhteellisen turvallinen. Cl0p:n toimintatapa osoittaa toistuvasti tämän oletuksen virheellisyyden: kun yksikin paljas sovellus kompromettoidaan, hyökkääjät huomaavat usein, että sisäinen segmentointi on minimaalista tuon jalansijan ja laajemman verkon arkaluonteisten tietojen välillä.

Tämä malli ei ole ainutlaatuinen Cl0p:lle. Äskettäinen tietomurto, joka kohdistui Yhdistyneen kuningaskunnan opetusministeriöön ja joka paljasti 607 000 koulun henkilökunnan ja yliopiston tietuetta, havainnollistaa, kuinka nopeasti yksittäinen kompromissipiste voi kumuloitua laajamittaiseksi tietovuotoincidentiksi, kun verkonsisäiset käyttöoikeudet eivät ole riittävät. Molemmissa tapauksissa opetus on sama: reunasuojaus voi pettää, ja kun se pettää, tapahtuva riippuu täysin siitä, kuinka hyvin sisäinen verkko on segmentoitu ja valvottu.

Puolustukselliset toimet: Segmentointi, nollaluottamuspääsy ja valvonta

Organisaatioiden, jotka haluavat vähentää altistumistaan tämänkaltaisille kampanjoille, tulisi käsitellä verkon segmentointia ja käyttöoikeuksien hallintaa yhtä vakavasti kuin korjausten hallintaa. Muutama käytännön toimi nousee esiin:

  • Korjaa internetiin avoimet ohjelmistot aggressiivisesti. Cl0p:n kampanjat kohdistuvat johdonmukaisesti samaan luokkaan paljaita yrityssovelluksia. Aseta korjaukset etusijalle kaikkeen, mikä on tavoitettavissa julkisesta internetistä.
  • Ota käyttöön nollaluottamusverkkopääsy (ZTNA) litteän verkkoluottamuksen sijaan. Sen sijaan, että oletetaan kaiken palomuurin sisäpuolella olevan turvallista, ZTNA ja modernit yritys-VPN-arkkitehtuurit varmistavat jokaisen yhteyspyynnön, rajoittaen mitä kompromettoitu palvelin tai tili voi tavoittaa.
  • Segmentoi arkaluonteiset tietovarastot. Vaikka hyökkääjä saavuttaisi jalansijan, asianmukainen segmentointi rajoittaa sivuttaisliikettä kohti tärkeimpiä tietoja.
  • Valvo webshell-indikaattoreita ja epätavallista lähtevää liikennettä. Koska tietojen varastaminen tapahtuu usein hiljaa, lähtevän datan liikenteen valvonta voi havaita sen, minkä reunatyökalut ohittavat.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi käyttää mitään internetiin avointa yritysohjelmistoa, erityisesti tiedostonsiirto-, yhteistyö- tai etäkäyttöalustoja, tämä on hyvä hetki tarkistaa korjaustilanne ja sisäiset käyttöoikeudet. Cl0p-kiristysohjelmahyökkäyksiltä suojautuminen ei tarkoita vain alkuperäisen tietomurron pysäyttämistä; se tarkoittaa sen rajoittamista, mitä hyökkääjä voi tehdä, jos se pääsee etuovesta sisään. Työnantajien tietomurroista kärsineiden henkilöiden tulisi myös varoa tietojenkalasteluyrityksiä, joissa käytetään varastettuja tietoja, sillä varastetut tiedot nousevat usein uudelleen esiin jatkohuijauksissa.

Keskeiset opit

  • Cl0p:n viimeisin aalto alkoi noin 20. heinäkuuta ja siihen liittyi murrettujen tilien lähettämiä massasähköposteja kohdeorganisaatioiden sisällä.
  • Hyökkääjät saavuttivat autentikoimattoman etäkoodin suorittamisen ja asensivat webshellejä säilyttääkseen pääsyn ja varastaakseen tietoja hiljaa.
  • Pelkkä reunasuojaus ei pysäyttänyt tätä kampanjaa; sisäinen segmentointi ja nollaluottamuskäyttöoikeudet ovat välttämättömiä täydennyksiä.
  • Organisaatioiden tulisi priorisoida internetiin avoimien ohjelmistojen korjaaminen, ottaa käyttöön nollaluottamus-VPN-pääsy ja valvoa sivuttaisliikkeen merkkejä.

Kun tämän Cl0p-aallon tutkinnat jatkuvat, todennäköisesti paljastuu lisää yksityiskohtia tietyistä uhreista ja tarkasta hyväksikäytetystä haavoittuvuudesta. Sillä välin organisaatioiden ei tulisi odottaa täydellistä attribuutiota ennen perusasioiden vahvistamista: korjaa paljaat ohjelmistot, rajoita implisiittistä luottamusta verkossa ja oleta, että mikä tahansa yksittäinen järjestelmä voi lopulta kompromettoitua.