Kiristysohjelmaryhmät hiovat jatkuvasti työkalupakkejaan, ja äskettäin tunnistettu TukTuk-niminen haittaohjelmakanta osoittaa, kuinka pitkälle tämä hionta on edennyt. Tuoreen tietoturvatiedotteen mukaan TukTuk on nyt kiristysohjelmaoperaattorien käytössä tunnistetietojen varastamiseen ja suojaustyökalujen poistamiseen käytöstä, mikä lisää organisaatioiden tietomurtoriskiä maailmanlaajuisesti. Vaikka tekniset yksityiskohdat ovat vielä rajallisia, vaikutukset yrityksille ja tavallisille käyttäjille ovat riittävän merkittäviä vaatiakseen huomiota.
Mitä tiedämme TukTuk-haittaohjelmasta
TukTuk-haittaohjelma edustaa kasvavaa suuntausta kiristysohjelmien ekosysteemissä: hyökkääjät eivät enää vain salaile tiedostoja ja vaadi maksua. Yhä useammin he rakentavat tai hankkivat erikoistyökaluja, joiden avulla he voivat liikkua hiljaa verkossa ennen täysimittaisen hyökkäyksen käynnistämistä. Tässä tapauksessa TukTukia käytetään erityisesti kirjautumistunnistetietojen keräämiseen ja sellaisten suojaustyökalujen neutralisoimiseen, jotka muuten merkitsisivät epäilyttävän toiminnan.
Tunnistetietojen varastaminen on yksi hyökkääjän arvokkaimmista tuloksista, koska se avaa ovia, joita pelkkä salaus ei pysty avaamaan. Varastettuja käyttäjänimiä ja salasanoja voidaan käyttää sähköpostitilien, pilvitallennuksen, sisäisten järjestelmien ja kolmannen osapuolen palvelujen käyttöön, usein laukaisematta sellaisia hälytyksiä, joita raa'an voiman hyökkäys aiheuttaisi. Kun tämä varastaminen yhdistetään kykyyn poistaa suojaustyökalut käytöstä, hyökkääjät saavat paljon pidemmän aikaikkunan tutkia verkkoa huomaamattomasti, tunnistaa arvokasta dataa ja valmistella kiristysohjelmakuorma maksimaalisen vaikutuksen saavuttamiseksi.
Tämä kaava heijastaa sitä, mitä on nähty muissa viimeaikaisissa tapahtumissa. Auran tietomurrossa hyökkääjät käyttivät kohdennettua tietojenkalasteluhyökkäystä yhtä työntekijää vastaan päästäkseen luvattomaan käyttöön, paljastaen lopulta satoja tuhansia yhteystietoja. Kyseinen tapaus muistuttaa, että yksittäinen vaarantunut tunnistetieto tai tili voi kaskadoitua paljon suuremmaksi altistukseksi, mikä on juuri sellainen riski, jonka TukTukin kaltainen tunnistetietoja varastava haittaohjelma on suunniteltu luomaan laajassa mittakaavassa.
Miksi tunnistetietojen varastaminen on todellinen vaara
On houkuttelevaa ajatella kiristysohjelmia puhtaasti lukittujen tiedostojen ja lunnaita vaativien viestien kautta, mutta TukTukin kaltaisten työkalujen tunnistetietojen varastamiskomponentti on väitettävästi vaarallisempi pitkällä aikavälillä. Kun hyökkääjä on saanut kelvolliset kirjautumistunnistetiedot, hän voi usein ohittaa monet niistä puolustuksista, joihin organisaatiot luottavat, koska toiminta näyttää tulevan lailliselta käyttäjältä. Tämä vaikeuttaa havaitsemista ja antaa hyökkääjille enemmän aikaa poistaa lokitus käytöstä, sammuttaa päätepistesuojaus ja siirtää arkaluonteista dataa hiljaa ulos ennen kuin kenenkään tarvitsee edes puuttua salauksen käyttöönottoon.
Kiristysohjelmaoperaattorien käytettävissä oleva nopeus ja automaatio on myös huomionarvoista. Tuore tutkimus, joka on käsitelty Unit 42:n raportissa tekoälyn ohjaamasta kiristysohjelmahyökkäyksestä, osoitti, että yksi operaattori pystyi automaation avustamana tunkeutumaan yritysverkkoon alle kymmenessä tunnissa. TukTukin kaltaiset työkalut sopivat tähän laajempaan muutokseen: hyökkääjät yhdistävät tunnistetietojen varastamisen, suojaustyökalujen välttämisen ja nopeamman toimintatahdin puristaakseen aikaa alkuperäisen pääsyn ja täyden komprometoinnin välillä. Organisaatioille tämä tarkoittaa, että perinteinen oletus päivistä tai viikoista tunkeutumisen havaitsemiseen ja siihen vastaamiseen ei enää päde monissa tapauksissa.
Mitä tämä tarkoittaa sinulle
Yksilöille suora altistuminen tietylle haittaohjelmakannalle, kuten TukTukille, on yleensä rajallista, koska se kohdistuu organisaatioiden verkkoihin ja tietoturvainfrastruktuuriin henkilökohtaisten laitteiden sijaan. Sivuvirrat ovat kuitenkin merkittäviä. Jos yritys, jonka kanssa olet tekemisissä, olipa se työnantaja, vähittäiskauppias tai palveluntarjoaja, kärsii tietomurron, johon liittyy tunnistetietojen varastamista, omat kirjautumistietosi, henkilökohtaiset tietosi tai taloudelliset tietosi voivat joutua mukaan seurauksiin.
Yrityksille ja IT-tiimeille viesti on selkeämpi: tunnistetietojen hygienia ja suojaustyökalujen eheys on kohdeltava toisiinsa liittyvinä prioriteetteina, ei erillisinä valintaruutuina. Monivaiheinen tunnistautuminen, säännöllinen tunnistetietojen vaihto ja luvattomien yritysten seuranta poistaa käytöstä tai peukaloida suojaustyökaluja voivat kaikki vähentää sitä aikaikkunaa, jota TukTukin kaltainen haittaohjelma hyödyntää.
Käytännön ohjeita
Hallinnoitpa sitten verkkoa tai haluat vain suojata omat tilisi, muutama käytännön askel voi merkittävästi vähentää riskiä. Ota monivaiheinen tunnistautuminen käyttöön aina kun mahdollista, koska se on edelleen yksi tehokkaimmista puolustuksista varastettujen tunnistetietojen onnistunutta käyttöä vastaan. Pidä suojaustyökalut päivitettyinä ja seuraa odottamattomia muutoksia niiden kokoonpanossa tai tilassa, koska luvaton peukalointi on usein varhainen varoitusmerkki. Tarkista säännöllisesti tilin toimintalokit vieraiden kirjautumisten varalta ja kannusta vahvoihin, ainutlaatuisiin salasanoihin kaikissa kriittisissä järjestelmissä uudelleenkäytettyjen tunnistetietojen sijaan.
TukTuk-haittaohjelma muistuttaa, että kiristysohjelmauhat kehittyvät edelleen yksinkertaisen salauksen ohi keskittyen sen sijaan salailuun, tunnistetietojen varastamiseen ja sellaisten työkalujen poistamiseen käytöstä, joiden on tarkoitus pysäyttää ne. Pysyminen ajan tasalla siitä, miten nämä uhat toimivat, ja suoraviivaisten ennaltaehkäisevien toimien ottaminen on edelleen yksi tehokkaimmista tavoista pysyä niiden edellä.




