Vuoden ikäinen kiinalainen uhkatoimija iskee nyt suuriin organisaatioihin Espanjassa ja Portugalissa Warlock-jäärin ohjelmistolla, eikä se käyttäydy kuin tyypillinen kyberrikollisryhmä. Dark Readingin raportoinnin mukaan ryhmä näyttää rikollisjengiltä, toimii kuin valtioon liittyvä edistynyt pysyvä uhka (APT) ja hyökkää organisaatioita vastaan odottamattomissa paikoissa. Turvatiimeille Warlock-jäärin ohjelmiston puolustus Espanjassa ja Portugalissa on nyt käytännön kysymys, ei teoreettinen.

Tässä artikkelissa käydään läpi, mitä on raportoitu, miksi ryhmän profiili huolestuttaa analyytikoita ja mitkä peruskeinot rajoittavat vahinkoja, kun päättäväinen hyökkääjä pääsee sisään.

Keihin Warlock iskee Espanjassa ja Portugalissa

Kampanja kohdistuu suuriin organisaatioihin espanjankielisissä ja portugalinkielisissä maissa. Muut ryhmää seuraavat tietoturvatoimittajat kuvaavat laajempaa kaavaa. Symantecin uhkametsästäjien raportit, sellaisina kuin The Record ja SC Media ovat ne tiivistäneet, kertovat ryhmän kohdistaneen kriittiseen infrastruktuuriin, mukaan lukien vesi- ja televiestintäoperaattorit. Niissä kerrotaan myös, että ryhmä hyödyntää Microsoft SharePointin haavoittuvuuksia, mukaan lukien ToolShell-exploit-ketjua, saadakseen alkuperäisen pääsyn.

Maantiede on se, mikä erottuu. Jäärin ohjelmistojen operaattorit keskittyvät usein englanninkielisiin markkinoihin, joissa maksupaine ja kybervakuutusten korvaukset ovat vakiintuneita. Ryhmä, joka jahtaa suuria espanjalaisia ja portugalilaisia organisaatioita, viittaa joko tarkoitukselliseen kohdistuksen muutokseen tai opportunismiin paljastuneiden, päivittämättömien järjestelmien ympärillä. Käytettävissä oleva raportointi ei ratkaise, kumpi se on, ja puolustajien tulee välttää olettamasta, että heidän maansa tai kielensä asettaisi heidät kantaman ulkopuolelle.

Miksi Warlock näyttää jengiltä mutta toimii kuin APT

Keskeinen löydös on hybridiprofiili. Pinnalta katsottuna Warlock käyttää jäärin ohjelmiston pelikirjaa: salaa järjestelmät, painosta uhria ja rahasta pääsy. Mutta sen käyttäytyminen muistuttaa raportoidusti valtioon liittyvän APT:n toimintaa. Tutkijat kuvaavat Kiina-kytköksistä ryhmää, joka jatkaa SharePointin puutteiden hyödyntämistä ja valitsee kohteita paikoissa, jotka eivät sovi puhtaasti voittoa tavoittelevaan kaavaan.

Tällä on merkitystä, koska nämä kaksi mallia edellyttävät erilaisia puolustusolettamuksia:

  • Rikollisjengit suosivat tyypillisesti nopeutta ja volyymia ja iskevät kaikkeen, mikä on helpoiten murrettavissa.
  • APT-tyyliset toimijat ovat kärsivällisempiä, valikoivampia ja todennäköisemmin ylläpitävät pääsyä ennen toimintaa.

Kun yksi ryhmä yhdistää molemmat, tunkeutuminen voi sisältää ensin hiljaista pysyvyyttä ja salauksen myöhemmin. Lunnaat voivat olla pidemmän operaation viimeinen vaihe, ei ensimmäinen merkki ongelmista. Jäärin ohjelmiston hälytyksen käsitteleminen pelkkänä "siivoustapahtumana" riskeeraa sen, että jää huomaamatta hyökkääjän olleen sisällä jo jonkin aikaa.

Mitä hyökkäykset paljastavat kiinalaisten uhkatoimijoiden jäärin ohjelmistotrendeistä

Warlock havainnollistaa trendiä, jota analyytikot ovat seuranneet: raja vakoilutyylisten operaatioiden ja taloudellisesti motivoituneen kiristyksen välillä hämärtyy. Ryhmä voi käyttää jäärin ohjelmistoa tulonlähteenä, harhautuksena tai tapana aiheuttaa häiriötä, ja ulkopuolelta näitä tavoitteita voi olla vaikea erottaa toisistaan.

Raportoinnista seuraa kaksi käytännön oppituntia:

  1. Alkuperäinen pääsy tulee edelleen tunnetuista heikkouksista. SharePointin haavoittuvuuksien hyödyntäminen tarkoittaa, että internetiin yhteydessä olevat yhteistyöpalvelimet ovat ensisijainen sisäänkäynti. Näiden järjestelmien päivitystila on etulinjan hallintakeino.
  2. Attribuutio on hidasta, mutta puolustus ei voi odottaa. Olipa Warlock jengi, valtioon kytkeytynyt yksikkö tai jotain siltä väliltä, puolustustoimenpiteet ovat suurelta osin samat.

On myös syytä huomata, että julkiset yksityiskohdat kehittyvät edelleen. Useat toimittajat ovat julkaisseet omia löydöksiään, ja tiimien tulisi tutustua tietoturvatoimittajiensa uusimpiin tiedotteisiin indikaattoreiden ja päivitysohjeiden osalta.

Miten organisaatiot voivat rajoittaa altistumistaan: havaitseminen, segmentointi ja salatut varmuuskopiot

Mikään yksittäinen hallintakeino ei pysäytä kykenevää tunkeilijaa, mutta kerroksittaiset perusasiat pienentävät jyrkästi vaikutusaluetta.

Päivitä ja vähennä altistumista. Priorisoi internetiin yhteydessä olevat Microsoft SharePoint -palvelimet. Jos palvelimen ei tarvitse olla tavoitettavissa julkisesta internetistä, poista se verkosta.

Havaitse varhain. Päätepisteiden havaitseminen ja valvonta antavat parhaan mahdollisuuden havaita epätavallinen toiminta ennen salauksen alkamista. Etsi odottamattomia prosesseja palvelimilla, uusia järjestelmänvalvojan tilejä ja epätavallista sivuttaisliikettä.

Segmentoi verkko. Jos hyökkääjä päätyy yhdelle palvelimelle, segmentointi estää häntä pääsemästä kaikkeen muuhun. Erota kriittiset järjestelmät, kuten operatiivinen teknologia ja varmuuskopioinfrastruktuuri, yleisistä yritysverkoista.

Pidä offline-, salatut ja testatut varmuuskopiot. Varmuuskopiot, jotka ovat tavoitettavissa pääverkosta, voidaan salata tai poistaa kaiken muun mukana. Offline- tai muuttumattomat kopiot, salauksella suojattuna, antavat sinulle polun palautumiseen. Yhtä tärkeää on testata palautukset säännöllisesti, jotta tiedät niiden toimivan paineen alla.

Mitä tämä tarkoittaa sinulle

Jos vastaat tietoturvasta keskikokoisessa tai suuressa organisaatiossa, erityisesti sellaisessa, jolla on SharePoint altistettuna internetiin tai toimintaa espanjan- ja portugalinkielisillä alueilla, suhtaudu tähän kampanjaan kehotuksena tarkistaa oma tilanteesi. Jos olet yksityishenkilö, välitön riski on pienempi, mutta sama logiikka pätee kaikkeen hallitsemaasi: pidä ohjelmistot ajan tasalla, käytä yksilöllisiä salasanoja monivaiheisen tunnistautumisen kanssa ja pidä offline-kopio tärkeistä tiedostoista.

Jos olet työntekijä organisaatiotyypeissä, joihin hyökkäykset kohdistuvat, ole valppaana epätavallisten IT-ilmoitusten tai pyyntöjen suhteen ja ilmoita kaikesta oudosta nopeasti. Varhaiset raportit tekevät usein eron hallitun tapauksen ja suuren käyttökatkon välillä.

Keskeiset huomiot ja seuraavat askeleet

Warlock-jäärin ohjelmiston puolustus Espanjassa ja Portugalissa tiivistyy johdonmukaisesti sovellettuihin perusasioihin:

  • Päivitä internetiin yhteydessä olevat Microsoft SharePoint -järjestelmät ensin.
  • Valvo päätepisteitä ja palvelimia tunkeutumisen varhaisten merkkien varalta.
  • Segmentoi verkot, jotta yhdestä vaarantumisesta ei tule täydellistä.
  • Ylläpidä offline-, salattuja varmuuskopioita ja testaa niiden palauttamista.

Käytä tunti tällä viikolla jäärin ohjelmiston valmiutesi tarkistamiseen: segmentoidut verkot, testatut offline-salatut varmuuskopiot ja päätepisteiden valvonta. Saadaksesi käsityksen siitä, kuinka nopeasti jäärin ohjelmistoryhmät nimeävät ja listaavat uhrinsa hyökkäyksen tapahduttua, katso kattavuutemme Kairos-jäärin ohjelmiston vaatimuksesta Warwick Fabricsia vastaan.