BitLocker-kiristyshyökkäys, joka ohittaa haittaohjelmat
Tietoturvatutkijat ovat tunnistaneet uuden kiristysryhmän, joka on löytänyt levottoman oikotien perinteisten kiristyshaittaohjelmien kehittämisen ympärille: sen sijaan että hyökkääjät kirjoittaisivat mukautettuja salaushaittaohjelmia, he käyttävät BitLockeria, Windowsin sisäänrakennettua levyjen salaustoimintoa, lukitakseen uhrien omat tiedostot. Kun levyt on sinetöity, ryhmä ilmoittaa hyökkäyksestä mahdollisimman analogisella tavalla – lähettämällä lunnasviestin suoraan toimiston tulostimeen.
Tämä luotettavan Windows-toiminnon ja fyysisen, kasvoja eteen tuovan ilmoitustavan yhdistelmä merkitsee huomattavaa muutosta siinä, miten kiristysryhmät toimivat. Se herättää myös kipeitä kysymyksiä IT-tiimeille, jotka ovat vuosia koventaneet päätelaitteita haitallisia suoritettavia tiedostoja vastaan, mutta kohtaavat nyt hyökkääjiä, jotka käyttävät työkaluja, joita ei koskaan alun perin pidetty vaarallisina.
Miten hyökkääjät aseistavat BitLockerin lukitakseen uhrit ulos
BitLocker on Microsoftin toimittama laillinen salaustyökalu, joka on suunniteltu suojaamaan tietoja, jos kannettava tietokone tai asema katoaa tai varastetaan. Se toimitetaan useimpien nykyaikaisten Windows-asennusten mukana, ja IT-osastot ympäri maailman luottavat siihen. Juuri tämä luottamus tekee siitä hyödyllisen aseen hyökkääjille, jotka ovat jo saaneet järjestelmänvalvojan oikeudet verkkoon.
Sen sijaan, että he asentaisivat räätälöidyn salauskuorman, jonka virustorjunta saattaisi havaita, tämä kiristysryhmä yksinkertaisesti käynnistää BitLockerin uhrin omia asemia vastaan ja pitää palautusavainta panttivankina. Lopputulos on käytännössä identtinen kiristyshaittaohjelmatartunnan kanssa: tiedostot muuttuvat saavuttamattomiksi, järjestelmät pysähtyvät, ja organisaatio joutuu neuvottelemaan avaimesta, jota sen olisi pitänyt hallita koko ajan. Koska BitLocker on natiivi, Microsoftin digitaalisesti allekirjoittama komponentti, tietoturvatyökalut, jotka perustuvat tunnettujen haitallisten allekirjoitusten tunnistamiseen, eivät juuri puutu asiaan.
Miksi lunnasviestien tulostaminen viestii uudesta kiristystaktiikasta
Perinteiset kiristyshaittaohjelmaryhmät pudottavat yleensä tekstitiedoston työpöydälle tai näyttävät lukitusnäytön vaatien maksua. Tämä ryhmä lähettää sen sijaan lunnasvaatimuksensa suoraan verkkotulostimeen, tuottaen fyysisen asiakirjan, jonka työntekijät löytävät taukohuoneesta tai työpöydiltään.
Taktiikassa on vähemmän kyse teknisestä hienostuneisuudesta ja enemmän psykologiasta. Tulostettua viestiä on vaikeampi sivuuttaa kuin ponnahdusikkunaa, ja se viestii jokaiselle rakennuksen työntekijälle – ei vain IT-henkilökunnalle – että organisaatio on tietomurron kohteena. Se on julkinen, konkreettinen eskalaatio, jonka tarkoituksena on painostaa uhreja nopeampaan maksuun, ja se heijastaa laajempaa suuntausta, jossa kiristysryhmät kokeilevat epäsovinnaisia painostustaktiikoita, jotka ulottuvat näppäimistön ulkopuolelle. FBI on aiemmin varoittanut vastaavista luovista menetelmistä, mukaan lukien tapauksista, joissa Silent Ransom Group esitti fyysisesti IT-henkilöstöä asianajotoimistoissa hankkiakseen tarvittavan pääsyn jo ennen kiristystä.
Riskinä eläminen maan antimilla -hyökkäysten kiertäessä virustorjuntatyökalut
Tietoturva-ammattilaiset kutsuvat tätä lähestymistapaa "eläminen maan antimilla" (living-off-the-land): käytetään kohdejärjestelmässä jo olevia ohjelmistoja ja apuohjelmia uusien, havaittavien haittaohjelmien tuomisen sijaan. BitLockerin väärinkäyttö on oppikirjaesimerkki. Koska työkalu on Microsoftin allekirjoittama ja sen odotetaan toimivan yrityskoneilla, sen aktiivisuus ei usein laukaise samoja hälytyksiä kuin tuntematon suoritettava tiedosto.
Juuri tämä tekee taktiikasta vaarallisen organisaatioille, jotka tukeutuvat ensisijaisesti allekirjoituspohjaiseen virustorjuntaan tai päätelaitetunnistukseen, joka on viritetty havaitsemaan selvästi haitalliset tiedostot. Jos hyökkääjillä on jo tarvittavat järjestelmänvalvojan oikeudet ottaakseen salauksen käyttöön ja pitääkseen palautusavaimet hallussaan, hyökkäys voi edetä käyttäen pelkästään tavallisia Windows-toimintoja, mikä tekee siitä paljon vaikeampaa erottaa laillisesta IT-toiminnasta, kunnes on liian myöhäistä.
Miten koventaa Windows-järjestelmät sisäänrakennettujen työkalujen väärinkäyttöä vastaan
Tällaista hyökkäystä vastaan puolustautuminen vaatii painopisteen siirtämistä siitä, "mitä ohjelmistoja on käynnissä", siihen, "kenellä on oikeudet ajaa niitä". Muutamalla käytännön askeleella on tässä merkitystä. Organisaatioiden tulisi rajoittaa tiukasti, mitkä tilit voivat ottaa käyttöön tai muokata BitLocker-asetuksia, ja varmistaa, että palautusavaimet viedään automaattisesti Active Directoryyn tai Azure AD:hen sen sijaan, että ne olisivat vain sen ulottuvilla, jolla on paikalliset järjestelmänvalvojan oikeudet. Odottamattomien BitLocker-aktivointitapahtumien valvonta, erityisesti normaalin huoltoikkunan ulkopuolella, voi myös paljastaa hyökkäyksen, ennen kuin salaus ehtii valmistua koko konekannassa.
Erityisesti BitLockerin lisäksi taustaoppina on käyttöoikeuksien hallinta. Pysyvien järjestelmänvalvojatason oikeuksien rajoittaminen, verkkojen segmentointi ja offline-varmuuskopioiden ylläpitäminen, jotka on testattu, vähentävät kaikki vahingon laajuutta, kun hyökkääjät saavat jalansijan, riippumatta siitä, mitä työkalua he lopulta käyttävät tiedostojen lukitsemiseen.
Mitä tämä tarkoittaa sinulle
Tavallisille käyttäjille tämä tietty BitLocker-kiristyshyökkäys on ensisijaisesti yritysten huolenaihe, koska se edellyttää, että hyökkääjillä on jo järjestelmänvalvojan oikeudet verkkoon. Mutta se on hyödyllinen muistutus siitä, että suojaksesi rakennetut salaustyökalut voidaan kääntää sinua vastaan, jos tiliturvallisuus on heikko. IT-järjestelmänvalvojille ja pienyritysten omistajille opetus on suorempi: tarkista, kuka voi hallita salausasetuksia järjestelmissäsi, varmista, että palautusavaimet on varmuuskopioitu jonnekin, minne hyökkääjät eivät pääse, ja käsittele odottamattomia salaustapahtumia samalla kiireellisyydellä kuin haittaohjelmahälytystä.
Keskeiset huomiot
Tämä tapaus sopii malliin, jossa kiristysryhmät siirtyvät pois mukautetuista haittaohjelmista laillisten työkalujen väärinkäyttöön ja epäsovinnaisiin painostustaktiikoihin – suuntaus, joka näkyy myös tapauksissa, joissa Silent Ransom Group esitti IT-henkilöstöä päästäkseen luotettavaksi ennen iskua. Olipa sisäänkäynti väärennetty puhelu tai vaarantunut järjestelmänvalvojatili, puolustus on sama: vahvat pääsynvalvontamekanismit, valvottu järjestelmänvalvojan toiminta ja varmuuskopiot, jotka eivät ole riippuvaisia hyökkääjän hyväntahtoisuudesta. Organisaatiosi BitLocker-avainten hallinnan ja päätelaitteiden valvonnan tarkistaminen nyt on paljon parempi hetki kuin sen jälkeen, kun lunnasviesti on tullut tulostimesta.




