Kyberturvallisuusyhtiö Sygnia on julkaissut uutta tutkimusta, jossa se tunnistaa Kiina-yhteyksisen uhkatoimijan nimeltä Fire Ant, jonka yhtiö sanoo kohdistaneen iskujaan luotettuun infrastruktuuriin. Löydökset perustuvat Sygnian tietoturvaloukkaustutkimukseen, samoihin rikosteknisiin selvityksiin, jotka ovat aiemmin paljastaneet myös muita merkittäviä uhkaryhmiä. Vaikka tiedot Fire Antin erityisistä menetelmistä ovat rajallisia Sygnian julkisessa tiedotteessa, uuden valtiosidonnaisen toimijan nimeäminen ja seuraaminen on merkittävää organisaatioille, jotka ovat toiminnassaan riippuvaisia kolmannen osapuolen järjestelmistä ja jaetusta infrastruktuurista.

Kuka On Fire Ant, ja Miksi Sillä on Merkitystä?

Sygnia kuvailee Fire Antia uhkatoimijaksi, jolla on siteitä Kiinaan ja jonka on havaittu kohdistavan iskujaan luotettuun infrastruktuuriin. Kyberturvallisuuden termein "luotettu infrastruktuuri" viittaa yleensä järjestelmiin, verkkoihin ja kolmannen osapuolen palveluihin, joihin organisaatiot luottavat ja joiden usein oletetaan olevan turvallisia oletusarvoisesti, kuten tunnistautumisjärjestelmiin, verkonhallintatyökaluihin tai jaettuihin palveluntarjoajiin. Kun hyökkääjät vaarantavat tällaisen infrastruktuurin yksittäisen yrityksen etuoven sijaan, he voivat mahdollisesti saada jalansijan, joka ulottuu useisiin alavirran uhreihin kerralla.

Tämä malli on linjassa laajemman trendin kanssa, jota tietoturvatutkijat ovat seuranneet vuosia: valtiosidonnaiset ryhmät suosivat yhä enemmän toimitusketjun ja infrastruktuuritason kompromisseja, koska ne tarjoavat tehokkaamman pääsyn kuin hyökkääminen suoraan jokaista kohdetta vastaan. Sygnian Fire Antin tunnistaminen lisää yhden nimetyn toimijan listalle ryhmistä, joita tietoturvatiimien on tarkkailtava arvioidessaan altistumistaan jaetuille ja kolmannen osapuolen järjestelmille.

Sygnian Laajempi Uhkakuvatutkimus: Vice Society ja Luna Moth

Fire Ant ei ole ainoa uhkatoimija, jota Sygnian tietoturvaloukkaustutkimustiimi on tutkinut. Sama rikostekninen työkokonaisuus on aiemmin tarkastellut Vice Society -kiristyshyökkäysryhmää, joka tunnetaan kaksinkertaisista kiristyshyökkäyksistä, joissa hyökkääjät sekä salaavat uhrin tiedot että uhkaavat vuotaa varastetut tiedostot, ellei lunnaita makseta. Sygnian tutkijat selvittivät, miten Vice Society -toimijat liikkuivat uhrien ympäristöissä ja veivät tietoja, ja löydökset tarjosivat harvinaisen, ruohonjuuritason katsauksen siihen, miten Vice Society -kiristysohjelma väärinkäytti OneDrivea tietovarkauksiin. Tutkimus osoitti, miten hyökkääjät voivat muuttaa arkipäiväiset pilvitallennustyökalut, joihin yritykset jo luottavat, putkiksi arkaluonteisten yritystietojen varastamiseen.

Sygnian tiimi on myös tunnistanut ryhmän nimeltä Luna Moth, jonka yhtiö kuvailee muistuttavan väärennettyjä tilaushuijareita, mutta joka keskittyy lopulta yritystietojen varastamiseen. Yhdessä nämä tutkimukset maalaavat kuvan uhkakentästä, jossa hyökkääjät vaihtelevat kaksinkertaisia kiristysjärjestelmiä pyörittävistä kiristysohjelmaryhmistä sosiaalisen manipuloinnin vetämiin ryhmiin, jotka esiintyvät laillisina palveluina, ja kaikki tähtäävät samaan päämäärään: arvokkaiden yritystietojen haltuun saamiseen.

Toimitusketjun ja Luotetun Infrastruktuurin Ongelma

Se, mikä yhdistää Fire Antin, Vice Societyn ja Luna Mothin Sygnian tutkimuksessa, ei ole jaettu työkalupakki, vaan jaettu strateginen logiikka. Jokainen näistä toimijoista hyödyntää eri tavoin sitä luottamusta, jonka organisaatiot asettavat järjestelmiin ja palveluihin, joihin ne luottavat päivittäin, olipa kyseessä pilvitallennusalusta, tilauspalvelu tai ydinserveri-infrastruktuuri. Puolustajille tämä tarkoittaa, että yksittäisen organisaation kehän suojaaminen ei enää riitä. Tietoturvatiimien tarvitsee nähdä, miten kolmannen osapuolen työkalut ja infrastruktuuripalveluntarjoajat voivat muodostua sisäänpääsytieksi, ja he tarvitsevat tietoturvaloukkaustason toimintasuunnitelmia, jotka ottavat huomioon hyökkäykset, jotka alkavat heidän oman suoran hallintansa ulkopuolelta.

Tämä on erityisen oleellista organisaatioille aloilla, jotka ovat vahvasti riippuvaisia jaetusta infrastruktuurista, mukaan lukien hallinnoidut palveluntarjoajat, pilvialustat ja kaikki yritykset, jotka ulkoistavat merkittäviä osia teknologiastaan. Kompromissi infrastruktuuritasolla voi levitä laajalle ja vaikuttaa moneen organisaatioon, jotka eivät koskaan olleet suoraan vuorovaikutuksessa hyökkääjän kanssa.

Mitä Tämä Tarkoittaa Sinulle

Jos organisaatiosi käyttää pilvitallennusta, kolmannen osapuolen IT-hallintatyökaluja tai luottaa hallinnoituihin palveluntarjoajiin, Sygnian tutkimus on muistutus katsomaan oman verkon rajojen ulkopuolelle. Kysy toimittajiltasi ja palveluntarjoajiltasi, millaisia valvonta- ja pääsynhallintatoimia heillä on käytössä, ja varmista, että omalla tiimilläsi on näkyvyys siihen, miten data liikkuu luotettuihin alustoihin ja niistä ulos. Kaksinkertainen kiristyskiristysohjelma ja tietovarkauksiin keskittyneet ryhmät, kuten ne, joita Sygnia on seurannut, eivät tarvitse suoraa murtautumista järjestelmiisi, jos ne voivat vaarantaa infrastruktuurin, johon jo luotat.

Yksittäisille työntekijöille käytännön neuvo pysyy samana: ole varuillasi odottamattomien tilaus- tai laskutuskehotteiden suhteen, varmista epätavallinen tilitoiminta virallisten kanavien kautta ja ilmoita kaikesta epäilyttävästä viipymättä IT- tai tietoturvatiimillesi.

Keskeiset Oivallukset

Sygnian Fire Antin tunnistaminen lisää uuden Kiina-yhteyksisen nimen listalle uhkatoimijoista, jotka kohdistavat iskujansa luotettuun infrastruktuuriin, ja se tulee yhtiön jatkuvan työn rinnalle, jossa paljastetaan, miten ryhmät kuten Vice Society ja Luna Moth hyödyntävät luotettuja alustoja ja palveluita yritystietojen varastamiseen. Organisaatioiden tulisi tarkistaa altistumisensa kolmannen osapuolen infrastruktuurille, tiukentaa valvontaa pilvitallennuksen ja jaettujen palveluiden ympärillä ja pysyä ajan tasalla, kun tutkijat julkaisevat lisää yksityiskohtia näiden ryhmien toimintatavoista. Luotettu infrastruktuuri tulee jatkossakin houkuttelemaan hyökkääjiä juuri siksi, että se on luotettua, ja se tekee jatkuvasta valppaudesta välttämätöntä, ei valinnaista.