Uusi kiristyshaittaohjelmastrategia muotoutuu

Tuore analyysi kiristyshaittaohjelmakentästä kuvaa huomattavaa muutosta hyökkääjien strategiassa: sen sijaan, että he kohdentaisivat huolellisesti yhden yrityksen kerrallaan, jotkut ryhmät yrittävät nyt sitä, mitä raportti kutsuu ”alueelliseksi tukahduttamiseksi” – yhden kampanjan aikana murtautuvat koko toisiinsa kytkeytyneiden pienten ja keskisuurten yritysten (pk-yritysten) klustereihin. Tämä on merkityksellinen kehitysaskel siinä, miten kiristyshaittaohjelmahyökkäyksiä toimitusketjuihin toteutetaan, ja se on erityisen olennainen talouksille, jotka rakentuvat kerroksellisille alihankintasuhteille. Analyysissä huomautetaan Japanin hierarkkisen liiketoimintarakenteen olevan erityisen houkutteleva metsästysmaa.

Alueellisen tukahduttamisen logiikka on hyökkääjän näkökulmasta suoraviivainen. Miksi käyttää aikaa ja resursseja yhden hyvin suojatun kohteen murtamiseen, kun voi sen sijaan kartoittaa pienten, heikommin suojattujen yritysten verkon, jotka kaikki syöttävät samaa toimitusketjua, ja murtautua mahdollisimman moneen kerralla? Jokainen uusi uhri kasvattaa maksun todennäköisyyttä, ja alihankintaverkostojen kytkeytyneisyys tarkoittaa, että yksi sisäänpääsykohta voi avata ovia kymmeniin alavirran tai ylävirran kumppaneihin.

Mitä ”alueellinen tukahduttaminen” merkitsee kytkeytyneille pk-yrityksille

Perinteisissä kohdennetuissa kiristyshaittaohjelmakampanjoissa hyökkääjät tutkivat tiettyä organisaatiota, ymmärtävät sen puolustukset ja räätälöivät tunkeutumisen juuri sille kohteelle. Alueellinen tukahduttaminen kääntää tämän mallin päälaelleen. Hyökkääjät kartoittavat liiketoimintaekosysteemin, tunnistavat pienet yritykset, jotka tukevat suurempia pääurakoitsijoita, ja kohtelevat koko verkostoa yhtenä hyökkäyspintana.

Tällä on merkitystä, koska alihankintaketjujen pk-yrityksiltä puuttuu usein omistautunut tietoturvahenkilöstö, budjetti tai valvontatyökalut, joita suuremmat yritykset ylläpitävät. Monet luottavat etäkäyttötyökaluihin, jaettuihin tunnuksiin tai VPN-kokoonpanoihin, jotka on asetettu vuosia sitten ja joita tarkastetaan harvoin. Hierarkkisessa liiketoimintarakenteessa, jossa kymmenet tai sadat pienet toimittajat liittyvät kouralliseen pääurakoitsijoita, tämä luo juuri sellaisen matalan kitkan ympäristön, johon hyökkääjät nyt optimoivat.

Kuinka hyökkääjät liikkuvat sivuttaissuunnassa alihankkijaverkostojen läpi

Päästyään kerran sisään yhteen alihankintaklusterin osaan hyökkääjien ei tarvitse keksiä lähestymistapaansa uudelleen jokaiselle uudelle kohteelle. Yhteiset toimittajasuhteet, yleiset etäkäyttöohjelmistot ja päällekkäiset IT-tukijärjestelyt tarkoittavat, että yhdessä yrityksessä saatuja tunnuksia tai jalansijoja voidaan usein käyttää uudelleen tai muokata seuraavan tavoittamiseksi. Murrettu VPN-tili, paljastettu etätyöpöytäpalvelu tai luotettu verkkoyhteys alihankkijan ja sen emoyhtiön välillä voivat kaikki toimia käännekohtina.

Tämä sivuttaisliike on sidekudos, joka muuttaa yksittäisen murron vyöryksi. Sen ymmärtäminen, miten tämä etenee alkuperäisestä pääsystä täydelliseen kompromissiin, on helpompaa, kun tarkastelee kiristyshaittaohjelmahyökkäyksen elinkaarta kokonaisuutena. Kaksinkertaisen kiristyksen selitys purkaa auki sen, miten hyökkääjät tyypillisesti etenevät alustavasta jalansijasta tietovarkauteen ja salaukseen – sarja, josta tulee huomattavasti vahingollisempi, kun se toteutuu useassa toisiinsa kytkeytyneessä yrityksessä yhden sijaan.

Mihin kaksinkertainen kiristys ja EDR:n kiertäminen asettuvat vyöryhyökkäyksissä

Alueellisen tukahduttamisen kampanjat eivät hylkää niitä taktiikoita, jotka ovat tehneet kiristyshaittaohjelmista niin tuottoisia viime vuosina. Kaksinkertainen kiristys, jossa hyökkääjät varastavat tietoja ennen niiden salaamista ja uhkaavat vuotaa ne, jos lunnaita ei makseta, pätee edelleen ja muuttuu kiistatta tehokkaammaksi, kun useampaan saman toimitusketjun yritykseen isketään samanaikaisesti. Vuoto, joka koskee useita toisiinsa linkittyneitä yrityksiä, voi luoda painetta paitsi yksittäisiin uhreihin, myös suurempiin pääurakoitsijoihin, joiden maineet ja sopimukset riippuvat kumppaniensa turvallisuudesta.

Nykyiset kiristyshaittaohjelmaoperaatiot nojaavat yhä enemmän tekniikoihin, jotka on suunniteltu poistamaan käytöstä tai sokaistamaan päätepisteen tunnistus- ja vastejärjestelmät (EDR) ennen lopullisen hyötykuorman lanseraamista. Kuten artikkelissa EDR:n tappaviin kiristyshaittaohjelmakehyksiin vaaditaan kerrostettua puolustusta selitetään, hyökkääjät ovat siirtyneet kohti tietoturvatyökalujen poistamista laskelmoituna ensiasekeleena sen sijaan, että he kilpajuoksisivat niitä vastaan. Alueellisen tukahduttamisen skenaariossa tämä kiertämisvaihe muuttuu entistä arvokkaammaksi, koska se antaa hyökkääjien liikkua useiden heikosti valvottujen pk-yritysverkkojen läpi pienemmällä todennäköisyydellä varhaiseen havaitsemiseen.

Mitä tämä tarkoittaa sinulle

Jos yrityksesi toimii osana toimitusketjua – olipa se alihankkijana, toimittajana tai pääurakoitsijana – olet nyt solmu verkostossa, jota hyökkääjät aktiivisesti kartoittavat. Omien puolustustesi vahvuus ei enää suojaa vain sinua. Se vaikuttaa jokaiseen kumppaniin, joka on sinuun kytkeytynyt. Yksi päivittämätön VPN-yhdyskäytävä tai uudelleenkäytetty etäkäyttötunnus voi muodostua sisääntulokohdaksi vyöryhyökkäykselle, joka leviää paljon omia järjestelmiäsi laajemmalle.

Tämä on erityisen olennaista pk-yritysten omistajille, jotka saattavat olettaa yrityksensä olevan ”liian pieni ollakseen kohde”. Alueellisen tukahduttamisen mallissa pienuus ei ole suojaa. Se on usein syy, miksi sinut valittiin.

Käytännön puolustustoimet, jotka pk-yritysten omistajien tulisi toteuttaa nyt

Muutamalla konkreettisella askeleella voi merkittävästi vähentää altistumista kiristyshaittaohjelmien toimitusketjuhyökkäyksille:

  • Tarkasta jokainen etäyhteyspiste, mukaan lukien VPN:t, RDP ja kolmannen osapuolen tukityökalut, ja poista tai päivitä kaikki vanhentunut.
  • Vaadi monivaiheista todennusta kaikilta etäkäyttö- ja hallintatileiltä, erityisesti niiltä, jotka jaetaan toimittajien tai urakoitsijoiden kanssa.
  • Segmentoi verkot siten, että murto yhdessä alihankintayrityksessä ei voi automaattisesti tarjota polkua kumppaniorganisaatioihin.
  • Ylläpidä offline-tilassa olevia, testattuja varmuuskopioita, jotta pelkkä salaus ei voi pakottaa lunnaspäätökseen.
  • Kysy liikekumppaneiltasi ja pääurakoitsijoiltasi heidän omista turvallisuuskäytännöistään, sillä riskisi on nyt sidoksissa heidän riskeihinsä.

Kiristyshaittaohjelmaryhmät ovat osoittaneet olevansa valmiita teollistamaan lähestymistapansa ja kohtelevat kokonaisia liiketoimintaekosysteemejä yhtenä kohteena sen sijaan, että ne poimisivat yrityksiä yksi kerrallaan. Tämän muutoksen ymmärtäminen ja edellä kuvattujen peruspuolustustoimien toteuttaminen on selkein tapa pk-yrityksille välttää muuttumasta heikoksi lenkiksi, joka kaataa koko toimitusketjun.