Valtion tukema ryhmä nostaa tasoaan
Pohjois-Korean Lazarus-ryhmä on yhdistetty uuteen hyökkäysaaltoon puolustus- ja ilmailualan yrityksiä vastaan, ja yksityiskohdat ovat merkittäviä muistakin syistä kuin pelkkien kohteiden vuoksi. Raporttien mukaan ryhmä hyödynsi Windowsin haavoittuvuutta ennen kuin korjaustiedosto oli saatavilla, mikä tarkoittaa, että puolustajilla ei ollut mahdollisuutta sulkea aukkoa etukäteen. Peittääkseen jälkensä Lazarus käytti raporttien mukaan kvanttiturvallista salausta ja komprometoitujen palvelimien verkostoa, mikä teki operaatiosta huomattavasti vaikeammin havaittavan ja purettavan.
Tämä ei ole ensimmäinen kerta, kun Lazarus yhdistää Windowsin nollapäivähaavoittuvuuden sosiaalisen manipuloinnin taktiikoihin päästäkseen jalansijaan kohdeorganisaatioissa. Kuten aiemmassa raportissa Lazarus-ryhmän Windowsin nollapäivähaavoittuvuuden käytöstä väärennetyssä työpaikkahuijauksessa käsiteltiin, ryhmällä on historiaa teknisten hyökkäysten yhdistämisestä vakuuttaviin houkutuksiin, jotka on suunnattu arkaluonteisten toimialojen työntekijöille. Viimeisin kampanja puolustus- ja ilmailualan yrityksiä vastaan näyttää noudattavan samaa toimintamallia, mutta lisättynä salauksen monimutkaisuuskerroksella.
Miksi kvanttiturvallinen salaus on merkityksellistä tässä
Kvanttiturvallisesta salauksesta puhutaan tyypillisesti puolustuksellisena teknologiana, jonka organisaatiot ottavat käyttöön suojatakseen datansa tulevaisuudessa tehokkaita kvanttitietokoneita vastaan, jotka kykenevät murtamaan nykyisen standardisalauksen. Sen näkeminen hyökkäävästi käytettynä, hyökkääjän toimesta komento- ja hallintaliikenteen tai varastetun datan piilottamiseen, on merkittävä muutos.
Valtion tukemalle ryhmälle kuten Lazarus tällainen salaus tekee siepatusta liikenteestä huomattavasti vaikeammin analysoitavaa tietoturvatutkijoille ja verkoston puolustajille. Yhdistettynä komprometoituihin palvelimiin, jotka toimivat välityspisteinä, se lisää useita hämäyskerroksia hyökkääjän infrastruktuurin ja kohdeverkoston komprometoitujen järjestelmien välille. Tuloksena on operaatio, joka voi säilyä pidempään ennen havaitsemista, mikä antaa hyökkääjille enemmän aikaa liikkua sivuttaissuunnassa, kerätä tunnistetietoja tai varastaa arkaluonteista dataa.
Nollapäivähaavoittuvuudet ja korjaustiedostojen rajat
Windowsin haavoittuvuuden käyttäminen ennen sen korjaamista korostaa jatkuvaa ongelmaa kyberturvallisuudessa: jopa hyvin resursoidut organisaatiot voivat puolustautua vain sellaista vastaan, mistä ne tietävät. Nollapäivähaavoittuvuudet ovat määritelmällisesti hyödynnettyjä ennen kuin korjaus on olemassa, mikä tarkoittaa, että perinteinen korjaustiedostojen hallinta, vaikkakin välttämätöntä, ei voi täysin sulkea altistumisikkunaa.
Puolustus- ja ilmailualan yritykset ovat erityisen houkuttelevia kohteita ryhmille kuten Lazarus, koska niiden työhön liittyy arkaluonteista immateriaalioikeutta, valtion sopimuksia ja kansallisen turvallisuuden vaikutuksia. Sama malli, joka nähtiin väärennetyssä työpaikkahuijauskampanjassa, osoittaa, että Lazarus saa usein ensimmäisen jalansijansa ei raa'alla voimalla tapahtuvan hakkerointinsa kautta, vaan yksittäisiin työntekijöihin kohdistetun sosiaalisen manipuloinnin avulla, jotka sitten vaarannetaan teknisen hyökkäyksen kautta luottamuksen synnyttyä.
Mitä tämä tarkoittaa sinulle
Useimmat tämän sivuston lukijat eivät ole puolustusurakoitsijoiden tai ilmailualan yritysten työntekijöitä, mutta laajemmat opit soveltuvat laajasti. Kehittyneet pysyvän uhan ryhmät kuten Lazarus yhdistävät yhä useammin huipputason salauksen kärsivälliseen ja kohdennettuun sosiaaliseen manipulointiin. Tämä tarkoittaa, että inhimillinen tekijä, epäilyttävien työtarjousten, odottamattomien liitteiden tai epätavallisen rekrytoijayhteydenoton tunnistaminen, on edelleen yhtä tärkeä kuin tekniset puolustuskeinot.
Hyökkääjien käyttämä kvanttiturvallinen salaus on myös muistutus siitä, että salaus itsessään on neutraalia teknologiaa. Se suojaa laillista yksityisyyttä ja turvallista viestintää yhtä tehokkaasti kuin se voi suojata haitallista toimintaa. Tämä ei muuta salauksen arvoa tavallisille käyttäjille, jotka suojaavat omaa dataansa, mutta se korostaa, miksi verkonvalvonta, päätepisteiden havaitseminen ja nopea korjaustiedostojen käyttöönotto pysyvät kriittisinä myös salaustandardien kehittyessä.
Arkaluonteisten alojen organisaatioiden tulisi käsitellä tätä signaalina tarkistaa, kuinka nopeasti ne voivat ottaa käyttöön hätäkorjauksia, ja pystyvätkö niiden verkonvalvontatyökalut havaitsemaan epätavalliset salatut liikennemallit, ei pelkästään tunnettuja haittaohjelmatunnisteita.
Keskeiset opit
- Nollapäivähaavoittuvuudet ovat edelleen vakava uhka juuri siksi, että korjaustiedostoa ei ole olemassa hyökkäyshetkellä, mikä tekee käyttäytymiseen perustuvasta havaitsemisesta ja verkoston segmentoinnista tärkeitä täydennyksiä korjaustiedostojen hallinnalle.
- Kvanttiturvallinen salaus on nyt ilmestynyt hyökkääjien työkalupakkeihin, ei vain puolustusstrategioihin, mikä tarkoittaa, että salattua liikennettä ei tulisi koskaan olettaa turvalliseksi pelkästään sen perusteella.
- Puolustus-, ilmailu- ja muiden korkean arvon alojen työntekijöiden tulisi pysyä varovaisina pyytämättömien työtarjousten tai rekrytoijayhteydenottojen suhteen, taktiikka, jota Lazarus on käyttänyt toistuvasti.
- Pidä käyttöjärjestelmät ja ohjelmistot päivitettyinä heti, kun korjaustiedostot julkaistaan, koska nollapäiväikkunat sulkeutuvat heti, kun korjaus tulee saataville.
- Tietoturvatiimien tulisi investoida työkaluihin, jotka pystyvät havaitsemaan poikkeavan salatun liikenteen ja epätavallisen palvelinviestinnän, eivätkä luottaa vain tunnisteisiin perustuvaan havaitsemiseen.
Kun valtion tukemat ryhmät jatkavat tekniikoidensa hiomista, ajan tasalla pysyminen siitä, miten nämä hyökkäykset etenevät, on yksi yksinkertaisimmista tavoista, joilla yksilöt ja organisaatiot voivat pysyä askeleen edellä.




