Äskettäin julkaistu viikoittainen uhkatiedote, joka kattaa 7.–13. syyskuuta, on nostanut esiin koordinoidun kyberhyökkäystoiminnan tason, jota tutkijat kuvailevat "pysyväksi perustason muutokseksi". Raportti jäljitti 33 samanaikaisesti toiminutta APT-klusteria (advanced persistent threat) viikon aikana, mikä on uusi ennätys, ja kolmas peräkkäinen viikko, jolloin aktiivisuus on pysynyt historiallisten normien yläpuolella.
Vaikka tällaiset tiedotteet on tyypillisesti kirjoitettu tietoturvatiimeille ja CISOille, taustalla olevat luvut ovat merkityksellisiä kaikille, jotka käyttävät internetiä pankkiasiointiin, ostoksiin, työntekoon tai viestintään. Kun aktiivisen uhkainfrastruktuurin määrä nousee näin jyrkästi ja pysyy koholla, todennäköisyys sille, että tavalliset käyttäjät kohtaavat tietojenkalastelusivuja, haitallisia latauksia tai vaarantuneita verkkoja, kasvaa samalla.
Mitä luvut itse asiassa osoittavat
Tiedotteen otsikkoluku, 33 samanaikaista APT-klusteria, viittaa erillisiin, samanaikaisesti aktiivisiin valtiosidonnaisten tai järjestäytyneiden kyberrikollisten toimijoiden ryhmiin, jotka toteuttavat kampanjoita yhtä aikaa. Tutkijat huomauttivat, että aiempi ohjeistus oli asettanut kynnyksen: jos tämä luku ylittäisi 15 raportointiviikolla, sitä pidettäisiin todisteena pysyvästä muutoksesta eikä väliaikaisesta piikistä. Kyseinen viikko päätyi 33:een, yli kaksinkertaisesti tuohon kynnykseen verrattuna, minkä vuoksi analyytikot kutsuvat tätä nyt vahvistetuksi perustason muutokseksi eivätkä sattumaksi.
Klusterimäärän ohella raportti kirjasi 57 981 yksilöllistä kompromissin indikaattoria (IOC), eli digitaalisia sormenjälkiä, haitallisia IP-osoitteita, tiedostotiivisteitä ja verkkotunnuksia, joita puolustajat käyttävät hyökkäysten havaitsemiseen ja estämiseen. Yksi "pysyvä C2-operaattori", joka viittaa pitkäikäistä komento- ja ohjausinfrastruktuuria ylläpitävään uhkatoimijaan, vastasi yksin yli 53 000:sta näistä IOC:ista. Tämä keskittyminen viittaa siihen, että yksi erityisen aktiivinen ja hyvin resursoitu operaatio tuottaa suuren osan kokonaismäärästä, sen sijaan että kasvu jakautuisi tasaisesti monien pienempien toimijoiden kesken.
Tiedote kirjasi myös 5,5-kertaisen nousun kiristyshaittaohjelma-aktiivisuudessa perustasoon verrattuna. Kiristyshaittaohjelmakampanjat ovat merkittäviä, koska ne alkavat usein samoilla taktiikoilla, jotka vaikuttavat jokapäiväisiin käyttäjiin: tietojenkalastelusähköposteilla, altistuneilla etäkäyttöpisteillä ja päivittämättömillä ohjelmistohaavoittuvuuksilla. Jyrkkä nousu kiristyshaittaohjelmaoperaatioissa korreloi usein massiivisten tietojenkalastelu- ja tunnusvarkauskampanjoiden nousun kanssa, jotka ruokkivat näitä operaatioita.
Miksi "pysyvä perustason muutos" eroaa piikistä
Tietoturvatutkijat erottavat toisistaan lyhytaikaiset piikit, jotka laantuvat takaisin normaaliksi viikon tai kahden kuluessa, ja perustason muutokset, jotka edustavat uutta, jatkuvaa aktiivisuustasoa. Tämän tiedotteen kieli on harkittua: kolme peräkkäistä kohonnutta viikkoa yhdessä aiemmin asetetun kynnyksen selvästi ylittävän klusterimäärän kanssa tulkitaan todisteeksi siitä, että uhkaympäristö itsessään on muuttunut, eikä siitä, että kyseessä oli yksittäinen kiireinen viikko.
Lukijoille käytännön seuraus on suoraviivainen. Tietoturvaohjeet, jotka olettavat hyökkäysten olevan harvinaisia, eristyneitä tapahtumia, ovat yhä enemmän ristiriidassa todellisuuden kanssa. Pysyvä infrastruktuuri, kuten tämän viikon IOC:ien valtaosasta vastuussa oleva C2-operaattori, pyrkii pysymään paikallaan ja sitä käytetään uudelleen useissa kampanjoissa, mikä tarkoittaa, että samat haitalliset verkkotunnukset ja palvelimet voivat nousta uudelleen esiin tietojenkalasteluyrityksissä tai haittaohjelmien levityksessä viikkoja tai kuukausia sen jälkeen, kun ne on ensin tunnistettu.
Tällainen jatkuva infrastruktuuri myös moninkertaistaa riskiä, kun se yhdistetään äskettäin paljastettuihin ohjelmistohaavoittuvuuksiin. Esimerkiksi äskettäin paljastettu MiniPlasma-oikeuksienkorotusvirhe osoittaa, miten hyökkääjät voivat saada täyden SYSTEM-tason pääsyn Windows-koneisiin jopa standardipäivitysten asentamisen jälkeen. Kun pysyvillä C2-operaattoreilla on sekä kestävää infrastruktuuria että pääsy tuoreisiin hyväksikäyttökeinoihin kuten tähän, yhdistelmä antaa heille enemmän tapoja tavoittaa ja hallita uhriksi joutuneita laitteita pidemmän ajanjakson ajan.
Mitä tämä tarkoittaa sinulle
Sinun ei tarvitse olla tietoturva-ammattilainen ollaksesi tällaisen muutoksen vaikutuksen alainen. Kohonnut APT- ja kiristyshaittaohjelma-aktiivisuus tarkoittaa yleensä enemmän tietojenkalastelusähköposteja, enemmän haitallisia mainoksia ja väärennettyjä kirjautumissivuja sekä suurempaa todennäköisyyttä, että päivittämättömät laitteet joutuvat opportunistisen hyökkäyksen kohteeksi, vaikka et olisikaan minkään valtiollisen ryhmän erityinen kohde.
Hyvä uutinen on, että henkilökohtaisen kyberturvallisuuden perusteet eivät muutu vain siksi, että uhkien määrä on kasvanut. Muutos koskee johdonmukaisuuden tärkeyttä: ohjelmistojen pitäminen ajan tasalla, skeptisyys odottamattomia linkkejä ja liitteitä kohtaan sekä vahvojen, yksilöllisten salasanojen käyttö monivaiheisen tunnistautumisen kanssa ovat edelleen tehokkaimpia puolustuskeinoja taktiikoita vastaan, joihin pysyvät uhkatoimijat luottavat eniten.
Käytännön toimenpiteet
- Pidä käyttöjärjestelmäsi ja sovelluksesi automaattisen päivityksen piirissä, sillä jatkuva APT-aktiivisuus hyödyntää usein tunnettuja mutta päivittämättömiä haavoittuvuuksia.
- Suhtaudu odottamattomiin sähköposteihin, linkkeihin ja kirjautumiskehotteisiin erityisellä varovaisuudella tällaisten vahvistettujen kohonneiden aktiivisuuskausien aikana.
- Ota monivaiheinen tunnistautuminen käyttöön tärkeimmissä tileissäsi, erityisesti sähköpostissa, pankkipalveluissa ja pilvitallennuksessa.
- Varmuuskopioi tärkeät tiedostot säännöllisesti ja säilytä ainakin yksi kopio offline-tilassa, kun otetaan huomioon tässä tiedotteessa todettu jyrkkä nousu kiristyshaittaohjelma-aktiivisuudessa.
- Seuraa tietoturvatiedotteita luotettavista lähteistä, jotta ymmärrät, milloin uhkatasot ovat aidosti koholla verrattuna tavanomaiseen taustakohinaan.
Tällaiset viikoittaiset uhkatiedotteet käsittelevät pohjimmiltaan kaavojen tunnistamista ajan mittaan, eivät yksittäistä tapahtumaa. Pysyvä perustason muutos, joka on vahvistettu kolmena peräkkäisenä viikkona ja jota tukee lähes 58 000 yksilöllistä kompromissin indikaattoria, on signaali, johon kannattaa kiinnittää huomiota. Perustason tietoturvahygi enian ajan tasalla pysyminen on luotettavin tapa pysyä suojattuna, kun tuo perustaso jatkaa kehittymistään.




