Halvempi ja nopeampi tapa murtautua sisään

Etäkäyttöhevosena (RAT) tunnettu DarkMe RAT on otsikoissa syystä, jolla on vähemmän tekemistä kehittyneen koodin kanssa ja enemmän tekemistä perustalouden kanssa. Help Net Securin raportoinnin mukaan DarkMe:n takana olevat hyökkääjät ovat lakanneet luottamasta kalliisiin nollapäivähaavoittuvuuksiin ja käyttävät sen sijaan jotain paljon tutumpaa: tavallista tietojenkalastelusähköpostia. Tämä siirtymä antaa heidän toteuttaa suurivolyymisia kampanjoita yrityskohteita vastaan ilman kalliin päivittämättömän haavoittuvuuden polttamisen kustannuksia, aikaa tai riskiä.

Tällä on merkitystä, koska nollapäivähaavoittuvuudet ovat tehokkaita mutta kalliita kehittää tai ostaa, ja ne yleensä paikataan nopeasti löytämisen jälkeen, mikä rajoittaa niiden käyttöikää. Tietojenkalastelu sitä vastoin on halpaa, skaalautuvaa ja loputtomasti uudelleenkäytettävää. Jos DarkMe RAT voi saavuttaa samankaltaisia tuloksia hyvin laaditulla sähköpostilla harvinaisen ohjelmistovian sijaan, se viestii laajemmasta trendistä: hyökkääjät optimoivat volyymia ja luotettavuutta teknisen hienostuneisuuden sijaan.

Mitä DarkMe RAT tekee päästyään sisään

DarkMe RAT on etäkäyttöhevonen, haittaohjelma, joka on suunniteltu antamaan hyökkääjälle jatkuva, käsin ohjattava hallinta tartunnan saaneeseen laitteeseen. Asentamisen jälkeen RAT tyypillisesti sallii tunkeilijan selata tiedostoja, tallentaa näppäinpainalluksia, ottaa kuvakaappauksia, varastaa tietoja tai siirtyä syvemmälle yritysverkkoon. RAT:n erityinen vaara yksinkertaisempiin haittaohjelmiin verrattuna on pysyvyys: se ei vain varasta yhtä tietoerää ja katoa, vaan se voi istua hiljaa järjestelmässä pitkän aikaa antaen hyökkääjille toistuvan pääsyn kaikkiin arkaluontoisiin tietoihin, jotka kulkevat kyseisen koneen kautta.

Yhdistämällä tämänkaltaisen työkalun joukkotietojenkalastelukampanjaan kohdennetun hyväksikäytön sijaan hyökkääjät lisäävät onnistumisen todennäköisyyttään pelkän volyymin kautta. Jokainen työntekijä ei klikkaa haitallista linkkiä tai avaa ansoitettua liitettä, mutta suuressa organisaatiossa vain yhden henkilön tarvitsee tehdä se virhe, jotta RAT saa jalansijan.

Miksi tämä on yksityisyystarina, ei vain haittaohjelmatarina

On houkuttelevaa luokitella DarkMe RAT "teknisenä uhkana" ja jatkaa eteenpäin, mutta todellinen tarina tässä on tietojen paljastuminen. Yritysverkot sisältävät työntekijätietoja, talousjärjestelmiä, asiakastietokantoja ja sisäistä viestintää. RAT, jolla on pysyvä pääsy, voi hiljaa kerätä kaiken tämän ajan mittaan, kauan ennen kuin kukaan huomaa mitään olevan vialla.

Tämä malli toistaa muita äskettäisiä tapauksia, joissa alkuperäinen epäonnistumiskohta ei ollut kehittynyt hakkerointi vaan yksinkertainen sosiaalisen manipuloinnin temppu. Revolutin tietomurto on hyvä esimerkki: haittaohjelmia tai hyväksikäytettyä ohjelmistovikaa ei tarvittu, vain vakuuttava väärennetty sähköposti, joka sai jonkun luovuttamaan arkaluontoisia tietoja. DarkMe RAT:n siirtyminen tietojenkalasteluun noudattaa samaa logiikkaa. Miksi käyttää resursseja nollapäivähaavoittuvuuden kehittämiseen tai ostamiseen, kun hyvin kirjoitettu sähköposti voi saavuttaa saman tavoitteen?

Se heijastaa myös laajempaa muutosta siinä, miten kiristyshaittaohjelmien ja haittaohjelmien operaattorit valitsevat kohteensa. Raportointi siitä, miten kiristyshaittaohjelmat kohdistuvat nyt useisiin työntekijöihin, ei vain IT-henkilöstöön, osoittaa, että hyökkääjät heittävät yhä useammin laajan verkon koko organisaation yli sen sijaan, että keskittyisivät kapeasti etuoikeutettuihin tileihin. DarkMe RAT:n tietojenkalastelu ensin -lähestymistapa noudattaa samaa pelikirjaa: enemmän kohteita, enemmän yrityksiä, enemmän mahdollisuuksia yhden onnistumiselle.

Mitä tämä tarkoittaa sinulle

Jos työskentelet yrityksessä, joka voisi uskottavasti olla kohteena, mikä nykyään tarkoittaa melkein mitä tahansa organisaatiota, jolla on arvokkaita tietoja, tämä kehitys muistuttaa, että suurin uhka työnantajasi turvallisuudelle ei välttämättä ole hämärä ohjelmistovika. Se on sähköposti, joka istuu postilaatikossasi juuri nyt. Hyökkääjät lyövät vetoa, että perustietojenkalastelu toimii edelleen tarpeeksi hyvin, etteivät he tarvitse mitään hienompaa.

Työntekijöille tämä tarkoittaa jokaisen odottamattoman sähköpostiliitteen tai -linkin kohtelemista terveellä skeptisyydellä, vaikka se näyttäisi tulevan työtoverilta tai luotetulta toimittajalta. IT- ja turvatiimeille se vahvistaa sähköpostisuodatuksen, työntekijäkoulutuksen ja päätepisteiden valvonnan arvoa, jotka voivat havaita RAT:n toiminnan, vaikka alkuperäinen tietojenkalastelusähköposti pääsisi läpi. Hyökkääjät, jotka kilpailevat jalansijoista yritysverkoissa, kuten ryhmät kuten Qilin ja The Gentlemen -kiristyshaittaohjelmaoperaatiot ovat osoittaneet, eivät ole liian pieniä, ettei niiden eteen kannattaisi nähdä vaivaa.

Käytännön opetukset

  • Suhtaudu odottamattomiin liitteisiin ja linkkeihin epäluuloisesti riippumatta siitä, kuinka luotettavalta lähettäjä vaikuttaa.
  • Vahvista epätavalliset pyynnöt erillisen viestintäkanavan kautta ennen niihin ryhtymistä.
  • Pidä päätepisteturvallisuus- ja sähköpostisuodatustyökalut ajan tasalla, koska DarkMe:n kaltaiset RAT:t luottavat näiden puolustusten ohittamiseen.
  • Ilmoita epäilyttävistä sähköposteista välittömästi IT- tai turvatiimillesi sen sijaan, että poistaisit ne hiljaa.
  • Oleta, että mikä tahansa organisaatio, suuri tai pieni, voi olla kohde, kun tietojenkalastelusta tulee ensisijainen toimitusmenetelmä.

DarkMe RAT:n siirtyminen pois nollapäivähaavoittuvuuksista ei tee siitä vähemmän vaarallista, se tekee siitä todennäköisempää, että se tavoittaa tavalliset työntekijät. Valppaana pysyminen perustietojenkalastelutaktiikoita kohtaan on edelleen yksi tehokkaimmista puolustuksista tämänkaltaisia uhkia vastaan.

FAQ: Q1: Mikä on DarkMe RAT ja mitä se voi tehdä tartutettuaan laitteen? A1: DarkMe RAT on etäkäyttöhevonen, joka antaa hyökkääjille jatkuvan, käsin ohjattavan hallinnan tartunnan saaneeseen laitteeseen, mahdollistaen tiedostojen selailun, näppäinpainallusten tallentamisen, kuvakaappausten ottamisen, tietojen varastamisen tai siirtymisen syvemmälle yritysverkkoon. Sen keskeinen vaara on pysyvyys, mikä tarkoittaa, että se voi istua hiljaa järjestelmässä pitkän aikaa sen sijaan, että varastaisi tietoja kerran ja katoaisi. Q2: Miksi DarkMe RAT:n hyökkääjät ovat lakanneet käyttämästä nollapäivähaavoittuvuuksia? A2: Nollapäivähaavoittuvuudet ovat kalliita kehittää tai ostaa, ja ne yleensä paikataan nopeasti, mikä rajoittaa niiden käyttöikää. Tietojenkalastelu on halpaa, skaalautuvaa ja loputtomasti uudelleenkäytettävää, joten hyökkääjät optimoivat volyymia ja luotettavuutta teknisen hienostuneisuuden sijaan. Q3: Miten hyökkääjät käyttävät DarkMe RAT:ia murtautuakseen yritysverkkoihin? A3: He yhdistävät DarkMe RAT:n joukkotietojenkalastelukampanjoihin lähettäen haitallisia linkkejä tai ansoitettuja liitteitä kohdennettujen hyväksikäyttöjen sijaan. Suuressa organisaatiossa vain yhden työntekijän tarvitsee klikata, jotta RAT saa jalansijan. Q4: Miksi DarkMe RAT on yksityisyyskysymys eikä vain haittaohjelmakysymys? A4: Yritysverkot sisältävät työntekijätietoja, talousjärjestelmiä, asiakastietokantoja ja sisäistä viestintää, ja RAT, jolla on pysyvä pääsy, voi hiljaa kerätä kaiken tämän ajan mittaan, kauan ennen kuin kukaan huomaa. Todellinen tarina on tietojen paljastuminen eikä itse haittaohjelma. Q5: Miten DarkMe RAT -tilanne vertautuu Revolutin tietomurtoon? A5: Molemmat tapaukset osoittavat, että alkuperäinen epäonnistumiskohta ei tarvitse olla kehittynyt hakkerointi. Revolutin tietomurrossa ei tarvittu haittaohjelmia tai ohjelmistovikaa, vain vakuuttava väärennetty sähköposti, joka sai jonkun luovuttamaan arkaluontoisia tietoja, mikä sopii samaan logiikkaan kuin DarkMe RAT:n siirtyminen tietojenkalasteluun. ---END---