Tuttu pilvityökalu muutettiin tietojen varastamiskanavaksi

Kun Sygnian tietoturva-asiantuntijat tutkivat kaksoiskiristyshyökkäystä, he löysivät jotain, jonka pitäisi huolestuttaa jokaista, joka luottaa pilvitallennustilaan liiketoiminnassaan: tunkeutujan takana olleen Vice Society -kiristysohjelmaryhmän hyökkääjät olivat käyttäneet Microsoft OneDrivea ensisijaisena kanavanaan yritystietojen varastamiseen. Sen sijaan, että he olisivat ottaneet käyttöön räätälöityä tietojen varastamis-haittaohjelmaa, joka olisi voinut laukaista hälytyksiä, hyökkääjät turvautuivat työkaluun, jota lähes jokainen organisaatio jo luottaa ja on sallinut.

Kaksoiskiristyksestä on tullut oletusarvoinen toimintamalli suurille kiristysohjelmaoperaatioille. Hyökkääjät eivät vain salaa tiedostoja ja vaadi lunnaita salauksen purkuavaimeen. He myös varastavat arkaluonteisia tietoja ensin ja uhkaavat sitten vuotaa ne julkisesti, jos uhri ei maksa toista kertaa. Tämä taktiikka on toistunut useissa viimeaikaisissa tapauksissa, mukaan lukien jatkuva LockBit 5.0 -kaksoiskiristyskampanja, joka iskee edelleen organisaatioihin maailmanlaajuisesti. Mikä tekee Vice Society -tapauksesta merkittävän, ei ole itse kiristysmalli, vaan menetelmä, jolla varastetut tiedot siirrettiin huomaamattomasti ulos.

Miksi OneDrive-liikenteen sisään piiloutuminen toimii niin hyvin

Useimmat yritysten tietoturvatyökalut on suunniteltu havaitsemaan epätavalliset lähtevät yhteydet, tuntemattomat IP-osoitteet tai tunnistamattomat sovellukset, jotka ottavat yhteyttä internetiin. OneDrive ei laukaise näitä hälytyksiä, koska se on laillinen, laajalti käytetty Microsoft-palvelu, jonka tietoturvatiimit yleensä sallivat oletuksena. Reitittämällä varastetut tiedostot OneDrive-synkronointitoiminnan kautta Vice Societyn toimijat pystyivät sekoittamaan tietojen varastamisliikenteen normaaliin, jokapäiväiseen pilvikäyttöön.

Tämä on Sygnian rikosteknisen tutkimuksen keskeinen opetus: hyökkääjät onnistuvat yhä useammin – ei murtautumalla teknisesti uutta maaperää, vaan käyttämällä hyväksi luottamusta, jonka organisaatiot ovat jo asettaneet valtavirran alustoille. Tämä kuvio näkyy myös muualla uhkakentässä. Samanlainen dynamiikka toteutui, kun haittakoodi, joka oli piilotettu vaarantuneeseen VS Code -laajennukseen, johti tuhansien säilöjen varastamiseen – jälleen siksi, että luotettu kehittäjätyökalu oli vektorina ilmeisen epäilyttävän sijaan. Kun toimitusmekanismi näyttää rutiininomaiselta, havaitsemisesta tulee paljon vaikeampaa, ja hyökkääjien toimintaikkuna huomaamattomana pidentyy.

Luna Moth: erilainen uhka, sama yritystietojen kohde

Sygnian tiimi nosti esiin myös erillisen uhkatoimijan, joka on syytä ymmärtää omilla ehdoillaan: Luna Moth. Toisin kuin Vice Societyn kiristysohjelma-ja-vuoto-lähestymistapa, Luna Mothin taktiikat muistuttavat enemmän väärennettyjä tilaushuijauksia – sellaista sosiaalista manipulointia, joka huijaa uhrit uskomaan, että he ovat tilanneet toistuvan maksun, joka pitää peruuttaa. Mutta lopputavoite kiertyy samaan kohteeseen, joka tekee kiristysohjelmaryhmistä niin vaarallisia: yritystietoihin. Luna Moth käyttää tätä petollista sisäänpääsykeinoa päästäkseen käsiksi arkaluonteisiin liiketoimintatietoihin, ilman että se välttämättä ottaa käyttöön salaavaa haittaohjelmaa lainkaan.

Ero on tärkeä tietoturvan puolustajille. Kaikki vakavat tietovarkaustapaukset eivät näytä klassiselta kiristysohjelmahyökkäykseltä lunnaita vaativine viesteineen ja lukittuine tiedostoineen. Jotkut ryhmät ohittavat salauksen kokonaan ja siirtyvät suoraan kiristykseen pelkästään varastettujen tietojen perusteella, mikä tarkoittaa, että tietoturvatiimit eivät voi luottaa pelkästään salauskäyttäytymisen havaitsemiseen aktiivisen tietomurron kiinni saamiseksi.

Mitä tämä tarkoittaa sinulle

IT- ja tietoturvatiimeille tämä tapaus on muistutus siitä, että palvelun, kuten OneDriven, salliminen ei ole sama asia kuin sen suojaaminen. Valvonnan tulisi ulottua epätavallisiin tietomääriin, jotka liikkuvat hyväksyttyjen pilvisovellusten kautta – ei vain tuntemattomiin kohteisiin. Tietojen menetyksen estotyökalut, pilvisynkronointikäyttäytymiseen viritetyt poikkeamien tunnistukset ja tiukat pääsynhallinnat sen suhteen, kuka voi siirtää suuria tietomääriä, ovat kaikki nyt tärkeämpiä kuin koskaan – varsinkin kun hyökkääjät hiovat taktiikoitaan, ja tekoäly muokkaa jo kiristysohjelmaoperaatioita, mikä pakottaa hallinnoidut palveluntarjoajat miettimään kyberturvallisuuden palautusstrategiansa uusiksi.

Yksityishenkilöille ja pienemmille organisaatioille opetus on laajempi: arkaluonteisten tiedostojen salaaminen ennen kuin ne koskaan päätyvät pilvitallennustilaan, vahvan todennuksen käyttäminen pilvitileillä ja skeptisyys tilausaiheisia sähköposteja tai kehotteita kohtaan voivat vähentää altistumista sekä kiristysohjelmaryhmille että sosiaalisen manipuloinnin yrityksille, kuten Luna Mothin. Liikenteen ja tietojen salaaminen siirron aikana – joko hyvämaineisen VPN:n tai sisäänrakennettujen salausvälineiden avulla – lisää suojakerroksen, mutta se ei pysäytä hyökkääjää, joka on jo saanut laillisen tilin käyttöoikeuden. Kerrokselliset puolustukset, ei yksittäinen työkalu, ovat se, mikä todella rajoittaa vahinkoa.

Keskeiset huomiot

  • Vice Society vei varastetut tiedot OneDriven kautta hyödyntäen luottamusta, jonka organisaatiot asettavat valtavirran pilvipalveluille – sen sijaan että olisivat luottaneet räätälöityyn haittaohjelmaan.
  • Luna Moth toimii eri tavalla käyttäen väärennettyjä tilaushuijauksia muistuttavia taktiikoita saavuttaakseen saman päämäärän: yritystietojen varastamisen.
  • Pilvisovellusten käyttäytymisen valvonta epätavallisen tietomäärän varalta – ei vain tuntemattomien kohteiden – on olennaista tällaisen tietojen varastamisen havaitsemiseksi.
  • Kaksoiskiristys on edelleen hallitseva kiristysohjelmamalli, mikä tarkoittaa, että varastetut tiedot aiheuttavat riskin, vaikka varmuuskopiot mahdollistaisivat salauksen purkamisesta maksamisen välttämisen.
  • Arkaluonteisten tietojen salaaminen ennen kuin ne päätyvät pilveen ja vahvojen pääsynhallintojen käyttöönotto vähentävät altistumista riippumatta siitä, mitä tekniikkaa hyökkääjät käyttävät.

Kiristysohjelmaryhmien jatkaessa keinojen löytämistä piiloutuakseen näkyvällä tavalla, pysyminen ajan tasalla siitä, miten nämä tekniikat kehittyvät, on yksi yksinkertaisimmista askelista, joita organisaatiot ja yksityishenkilöt voivat ottaa paremman suojauksen saavuttamiseksi.