Huntressin tietoturvatutkijat ovat tunnistaneet uuden Settra-nimisen kiristyshaittaohjelmamuunnoksen, jota on käytetty ainakin kahdessa tuoreessa hyökkäyksessä vähittäiskaupan ja valmistusteollisuuden organisaatioita vastaan. Infosecurity Magazinen raportoimassa raportissa yksityiskohtaisesti kuvatut löydökset hahmottelevat hyökkääjien käyttämiä kompromissin jälkeisiä tekniikoita sen jälkeen, kun he olivat saaneet jalansijan uhrien verkkojen sisällä, tarjoten hyödyllisen ikkunan siihen, miten kiristyshaittaohjelmaoperaatiot todella etenevät alkuperäisen murtautumisen jälkeen.
Miten Settra-kiristyshaittaohjelmahyökkäykset etenivät
Tutkijoiden mukaan näiden Settra-tapausten taustalla olevat hyökkääjät eivät päässeet sisään VPN-ohjelmiston tai -protokollien haavoittuvuuden kautta. Sen sijaan he käyttivät vaarantuneita VPN-tunnuksia eli käyttäjätunnuksia ja salasanoja, jotka oli jo varastettu tai vuodettu, kirjautuakseen yritysverkkoihin ikään kuin he olisivat laillisia etätyöntekijöitä. Tämä on tärkeä ero. Itse VPN:tä ei "hyödynnetty" siinä mielessä, että teknistä haavoittuvuutta olisi käytetty väärin; pikemminkin hyökkääjät käyttivät hyväkseen heikkoa tunnushallintaa kulkeakseen etuovesta, joka oli jätetty lukitsematta, koska avaimet oli varastettu.
Sisään päästyään hyökkääjät siirtyivät siihen, mitä tietoturva-ammattilaiset kutsuvat kompromissin jälkeiseksi vaiheeksi – vaiheeseen, jossa jo pääsyn saanut tunkeilija pyrkii laajentamaan hallintaa, välttämään havaitsemista ja lopulta levittämään kiristyshaittaohjelman hyötykuormia verkossa. Huntressin tutkijat keskittyivät nimenomaan näiden tekniikoiden dokumentointiin, mikä on merkittävää, koska se osoittaa puolustajille, missä todelliset mahdollisuudet pysäyttää käynnissä oleva hyökkäys todella piilevät – usein hyvissä ajoin ennen kuin salaus edes alkaa.
Miksi vähittäiskauppa ja valmistusteollisuus ovat houkuttelevia kohteita
Kaksi dokumentoitua Settra-hyökkäystä kohdistuivat vähittäiskaupan ja valmistusteollisuuden organisaatioihin – kahteen sektoriin, jotka ovat pitkään olleet kiristyshaittaohjelmaoperaattoreiden suosittuja kohteita. Vähittäiskaupan yritykset käsittelevät tyypillisesti suuria määriä asiakkaiden maksutietoja ja toimivat tiukoilla katteilla, mikä tekee salatun myyntipiste- tai varastonhallintajärjestelmän aiheuttamasta käyttökatkoksesta erittäin kallista. Valmistusyritykset puolestaan pyörittävät usein yhdistelmää nykyaikaisia IT-järjestelmiä ja vanhempaa operatiivista teknologiaa, jota voi olla vaikeampi paikata ja valvoa, ja mikä tahansa häiriö tuotantolinjoilla voi nopeasti heijastua toimitusketjun viivästyksiin.
Molemmat sektorit myös nojaavat vahvasti etäkäyttötyökaluihin, mukaan lukien VPN:ihin, tukeakseen hajautettuja tiimejä, toimittajia ja useita fyysisiä sijainteja. Tämä riippuvuus ei sinänsä ole heikkous. Mutta se tarkoittaa, että jos kyseiseen etäkäyttöön liittyvät tunnukset koskaan varastetaan tietojenkalastelun, tunnusten täyttämisen tai aiemman tietomurron kautta, hyökkääjät saavat suoraviivaisen reitin verkkoon ilman, että heidän tarvitsee löytää tai hyödyntää ohjelmistohaavoittuvuutta lainkaan.
Laajemman katsauksen siihen, miten kiristyshaittaohjelmaryhmät toimivat saatuaan jalansijan – mukaan lukien kaksinkertaisen kiristyksen taktiikat, joilla uhreja painostetaan maksamaan – aiempi kattauksemme Settra-kiristyshaittaohjelmaryhmän kiristyskampanjasta erittelee, miten nämä operaattorit yhdistävät tiedostojen salauksen varastettujen tietojen vuotamisen uhkaan.
Suojaa organisaatiosi tunnuksiin perustuvilta kiristyshaittaohjelmahyökkäyksiltä
Koska nämä hyökkäykset alkoivat varastetuista tunnuksista eivätkä teknisestä haavoittuvuudesta, tehokkaimmat puolustuskeinot ovat niitä, joita organisaatiot voivat hallita suoraan. Monivaiheinen todennus kaikilla VPN- ja etäkäyttötileillä on edelleen yksi tehokkaimmista yksittäisistä esteistä, sillä se tarkoittaa, ettei pelkkä varastettu salasana enää riitä kirjautumiseen. Tunnusten säännöllinen vaihtaminen, epätavallisista sijainneista tai epätavallisiin aikoihin tapahtuvien kirjautumisten valvonta sekä entisten työntekijöiden tai käyttämättömien tilien käyttöoikeuksien välitön peruuttaminen pienentävät kaikki sitä tunnusten joukkoa, jota hyökkääjät voivat käyttää väärin.
Verkkosegmentointi on yhtä tärkeää. Jos hyökkääjä pääsee alkuperäisen kirjautumisen ohi, sen rajoittaminen, mitä kyseinen tili voi tavoittaa sisäisesti, hidastaa tai estää sen lateraalisen liikkeen, josta kiristyshaittaohjelmaoperaattorit ovat riippuvaisia kompromissin jälkeisessä vaiheessa. Offline-tilassa säilytettävät, säännöllisesti testatut varmuuskopiot varmistavat, että vaikka salaus tapahtuisikin, organisaatiolla on palautumispolku, joka ei edellytä lunnaiden maksamista. Päätepisteiden havainnointityökalut, jotka liputtavat epätavallisesta toiminnasta sen sijaan, että ne nojaisivat pelkästään tunnettuihin haittaohjelmatunnisteisiin, voivat myös auttaa havaitsemaan uudet tai aiemmin dokumentoimattomat muunnokset, kuten Settran, ennen kuin ne aiheuttavat laajaa vahinkoa.
Mitä tämä tarkoittaa sinulle
Työntekijöille, jotka käyttävät yrityksen VPN:ää etätyöhön, tämä raportti on muistutus siitä, että kirjautumistunnuksesi ovat todellinen kohde, eivät pelkkä hallinnollinen yksityiskohta. Salasanojen uudelleenkäyttö henkilökohtaisten ja työtilien välillä, monivaiheisen todennuksen kehotteiden sivuuttaminen tai tietojenkalastelusähköpostien läpi klikkaaminen, joissa pyydetään "vahvistamaan" VPN-kirjautumisesi, voivat antaa hyökkääjille juuri sen pääsyn, jota he tarvitsevat. Kohtele VPN-tunnuksiasi yhtä huolellisesti kuin fyysistä toimistokeytä: älä koskaan jaa niitä, vaihda ne, jos epäilet niiden paljastuneen, ja ilmoita kaikesta epäilyttävästä välittömästi IT- tai tietoturvatiimillesi.
Yritysten omistajille ja IT-johtajille Settra-kiristyshaittaohjelmatapaukset ovat hyödyllinen tapaustutkimus siitä, miten nykyaikaiset kiristyshaittaohjelmahyökkäykset todella etenevät. Alkuperäinen pääsypiste ei useinkaan ole kehittynyt hakkerointi teknologiaasi, vaan ihminen, joka klikkaa väärää linkkiä tai käyttää samaa salasanaa uudelleen. Panostaminen tunnustietoturvaan ja hyökkäyksen kompromissin jälkeisen vaiheen valvontaan voi olla yhtä arvokasta kuin panostaminen uusimpaan havainnointiohjelmistoon.
Keskeiset huomiot
- Ota monivaiheinen todennus käyttöön jokaisella VPN- ja etäkäyttötilillä poikkeuksetta.
- Auditoi ja vaihda tunnukset säännöllisesti sekä poista välittömästi käyttöoikeudet lähteneiltä työntekijöiltä tai käyttämättömiltä tileiltä.
- Segmentoi verkkosi niin, ettei yksi vaarantunut kirjautuminen voi helposti tavoittaa arkaluontoisia järjestelmiä.
- Ylläpidä testattuja offline-varmuuskopioita, jotta palautuminen ei riipu lunnaiden maksamisesta.
- Kouluta henkilöstöä tunnistamaan tietojenkalasteluyritykset, jotka tähtäävät VPN- tai etäkäyttötunnusten keräämiseen.
Settra-kiristyshaittaohjelman ilmaantuminen korostaa kaavaa, joka näkyy suuressa osassa kiristyshaittaohjelmakenttää: hyökkääjät suosivat yhä enemmän varastettuja tunnuksia teknisten haavoittuvuuksien sijaan, koska ne on yksinkertaisempi hankkia ja yhtä tehokkaita. Tunnustietoturvan vahvistaminen tänään on edelleen yksi käytännöllisimmistä askelista, jonka mikä tahansa organisaatio – vähittäiskaupassa, valmistusteollisuudessa tai muualla – voi ottaa seuraavaa vastaan tulevaa kiristyshaittaohjelmamuunnosta vastaan.




