Infostealer-lokit muokkaavat tietomurtojen maisemaa

Vuosien ajan tietojenkalasteluviestit ja ohjelmistohaavoittuvuudet olivat hyökkääjien suosimat sisäänpääsyreitit, kun he pyrkivät murtautumaan yritysverkkoihin. Tämä on muuttumassa. Tietoturvatutkijat pitävät nyt infostealer-haittaohjelmia ja niiden tuottamia tunnistelokeja johtavana edeltäjänä yritystietomurroille ja kiristyshaittaohjelmahyökkäyksille. Sen sijaan, että rikollisryhmät laatisivat vakuuttavia tietojenkalasteluviestejä tai etsisivät korjaamattomia haavoittuvuuksia, he yhä useammin vain ostavat tai vaihtavat varastettuja kirjautumistietoja, joita infostealerit ovat jo keränneet tartunnan saaneilta laitteilta.

Tämä muutos on merkittävä, koska se siirtää painopistettä todellisesta haavoittuvuudesta. Kyse ei ole enää pelkästään siitä, nappasiko yrityksen palomuuri tai sähköpostisuodatin haitallisen linkin. Kyse on siitä, onko työntekijän henkilökohtainen kannettava, alihankkijan kotikone tai joku toimitusketjun jaettu laite joskus saanut tunnisteita varastavan haittaohjelman tartunnan – mahdollisesti kuukausia tai vuosia ennen varsinaista tietomurtoa.

Miten infostealer-lokit ruokkivat pilvitietomurtoja

Infostealerit ovat haittaohjelmaluokka, joka on rakennettu vain yhtä tarkoitusta varten: poimimaan hiljaa käyttäjätunnuksia, salasanoja, selainevästeitä, istuntotunnisteita ja automaattisen täytön tietoja tartunnan saaneelta koneelta ja lähettämään kaiken takaisin hyökkääjälle. Tuotos paketoidaan tyypillisesti siihen, mitä kyberrikollisuuden alamaailma kutsuu "lokiksi" – käytännössä nipuksi kaikkia tunniste- ja istuntoartefakteja yhdestä tartunnan saaneesta laitteesta.

Näitä lokeja käydään kauppaa rikollisilla markkinapaikoilla, usein alhaisilla hinnoilla ottaen huomioon niiden valtavan määrän. Se, mikä tekee niistä niin vaarallisia organisaatioille, on se, että ne sisältävät usein voimassa olevia istuntoevästeitä ja todennustunnisteita pilvipalveluille, VPN:ille ja yritysportaaleille. Tämä tarkoittaa, ettei hyökkääjän tarvitse arvata salasanaa tai huijata ketään syöttämään sitä. Hän voi mahdollisesti käyttää aktiivista istuntoa uudelleen ja kävellä suoraan kirjautumisnäyttöjen ja jopa monivaiheisen todennuksen ohi, koska istunto oli todennettu jo ennen kuin haittaohjelma koskaan nappasi sen.

Kun sisälle on päästy, yhdestä vaarantuneesta lokista voi tulla alkupiste paljon suuremmalle tunkeutumiselle: sivuttaisliikkuminen pilviympäristössä, pääsy jaettuihin asemakansioihin ja sisäisiin työkaluihin ja lopulta sellainen tietovuoto tai kiristyshaittaohjelman levitys, joka nousee uutisotsikoihin. Itse tartunta on saattanut tapahtua henkilökohtaisella laitteella, joka ei ole koskaan ollut suoraan kosketuksissa yritysverkkoon, minkä vuoksi tätä hyökkäyspolkua on niin vaikea ennakoida.

Miksi yrityksillä on vaikeuksia pysyä perässä

Perinteiset tietoturvapuolustukset on rakennettu oletukselle, että suurimmat riskit tulevat ulkopuolisista murtautumisyrityksistä – haitallisista liitetiedostoista, brute force -kirjautumisyrityksistä tai korjaamattomista ohjelmistopuutteista. Infostealer-pohjaiset tietomurrot kiertävät kaiken tämän. Kompromissi alkaa usein kaukana yrityksen toimitilojen ulkopuolella, laitteella, jonne tietoturvatiimillä ei ole mitään näkyvyyttä, ja murtoon tarvittavat tunnisteet yksinkertaisesti ostaa tai hankkii toinen rikollisryhmä, joka toteuttaa varsinaisen tietomurron.

Tämä työnjako – yhdet toimijat erikoistuvat tartuntoihin ja lokien keräämiseen, toiset pääsyn rahastamiseen – on tehnyt kyberrikollisuuden taloudesta tehokkaampaa ja vaikeammin häiritsevää. Se tarkoittaa myös, että tunnettujen ohjelmistohaavoittuvuuksien korjaaminen, vaikkakin yhä elintärkeää, ratkaisee vain osan ongelmasta. Uutisemme FortiClient EMS -infostealer-kampanjasta havainnollistavat, kuinka hyökkääjät yhdistävät tietyn teknisen haavoittuvuuden ja tunnisteita varastavan haittaohjelman saadakseen jalansijan yrityksen hallintajärjestelmissä – osoittaen, miten infostealer-taktiikoita ja perinteisiä hyväksikäyttöjä käytetään yhä useammin yhdessä sen sijaan, että ne olisivat erillisiä strategioita.

Mitä tämä tarkoittaa sinulle

Jos työskentelet yrityksessä, joka nojaa pilvipalveluihin – ja lähes jokainen organisaatio tekee niin nykyään – henkilökohtaisten laitteidesi tietoturva on kytköksissä työnantajasi riskiin enemmän kuin ehkä arvaatkaan. Yksi infostealer-tartunta kotikoneella, jota käytetään työsähköpostin tarkistamiseen tai yritysportaaliin kirjautumiseen, voi tuottaa tunnistelokin, joka lopulta ruokkii paljon suuremman tietomurron myöhemmin.

Yksityishenkilöille tämä korostaa joitakin tuttuja mutta yhä kiireellisempiä toimintatapoja: pidä laitteet ajan tasalla, vältä crack-ohjelmistoja ja epävirallisia latauksia (yleisiä infostealerien levitystapoja), käytä salasanahallintaa selaimeen tallennettujen salasanojen sijaan ja ota käyttöön monivaiheinen todennus aina kun se on tarjolla. Mikään näistä ei ole hopealuoti istuntotunnisteiden varkauksia vastaan, mutta ne nostavat hyökkääjälle koituvia kustannuksia ja vaikeutta merkityksellisesti.

Käytännön toimenpiteitä

Muutama käytännön askel voi vähentää altistumistasi infostealer-pohjaisille riskeille:

  • Vältä piraattiohjelmistojen, crack-pelien tai epävirallisten selainlaajennusten lataamista – ne ovat kaikki yleisiä infostealerien levityskeinoja.
  • Käytä erillistä salasanahallintaa sen sijaan, että tallentaisit tunnukset selaimeen, koska selaimeen tallennetut tiedot ovat infostealerien ensisijainen kohde.
  • Ota käyttöön monivaiheinen todennus jokaisella tilillä, joka sitä tukee, ja harkitse tietojenkalastelua kestäviä vaihtoehtoja siellä missä mahdollista.
  • Tyhjennä tallennetut selainistunnot säännöllisesti ja kirjaudu ulos arkaluontoisilta tileiltä jaetuilla tai henkilökohtaisilla laitteilla, joita käytät työhön.
  • Jos epäilet laitteen saaneen tartunnan, vaihda salasanat erilliseltä, luotetulta laitteelta ja seuraa tilejä epäilyttävän toiminnan varalta.

Infostealer-lokien nousu kyberrikollisuuden suosimaksi alkuvaiheen pääsyn työkaluksi muistuttaa, että tietomurtojen ehkäisy alkaa yhä useammin kaukaa yritysverkon ulkopuolelta – niiltä jokapäiväisiltä laitteilta, joilla ihmiset kirjautuvat mukaan missä tahansa.