Val napada izgrađen na svakodnevnom povjerenju

Tijekom kolovoza, sigurnosni istraživači pratili su skupinu kibernetičkih napada u Sjedinjenim Državama i Europi koji se nisu oslanjali na egzotične zlonamjerne programe ili exploit-e nultog dana. Umjesto toga, napadači su alate koje tvrtke koriste svaki dan, prijave u Microsoft 365, softver za daljinsko upravljanje i nadzor (RMM) te rutinske poslovne dokumente, pretvorili u puteve za kompromitaciju.

To je ono što čini ovu kampanju značajnom. Umjesto probijanja kroz vatrozidove ili iskorištavanja nezakrpanog softvera, napadači su se oslonili na činjenicu da zaposlenici vjeruju platformama u koje se prijavljuju svako jutro i dobavljačima koji daljinski upravljaju njihovim IT sustavima. To povjerenje, jednom zlouporabljeno, postaje jedna od najučinkovitijih napadačkih površina koja postoji.

Kako funkcionira otmica Microsoft 365 sesije

U središtu ove kampanje je tehnika poznata kao otmica sesije. Umjesto izravne krađe korisničkog imena i lozinke, napadači presreću ili kradu token za autentifikaciju, odnosno "kolačić sesije", koji Microsoft 365 generira nakon što se korisnik uspješno prijavi i završi višefaktorsku autentifikaciju. Budući da taj token dokazuje da je sesija već verificirana, napadač koji ga dobije može učinkovito postati prijavljeni korisnik bez ikakve potrebe za originalnom lozinkom.

To je važno jer višefaktorska autentifikacija, dugo smatrana snažnom obranom od krađe vjerodajnica, ne zaustavlja napadača koji je već zarobio valjanu sesiju. Događaj prijave već se legitimno dogodio iz perspektive žrtve. Jednom kada uđu unutra, napadači mogu pristupiti e-pošti, zajedničkim datotekama, kalendarima i internim komunikacijama povezanima s tim Microsoft 365 računom, često bez pokretanja vrsta upozorenja koja bi podigla neuspjeli pokušaj prijave ili obavijest o novom uređaju.

Alati za daljinsko upravljanje i poslovni dokumenti kao ulazne točke

Ista kolovoska kampanja također se oslanjala na softver za daljinsko upravljanje i nadzor (RMM), vrstu alata koju IT odjeli i davatelji upravljanih usluga koriste za instalaciju ažuriranja, rješavanje problema i održavanje sustava na daljinu. Kada napadači dobiju pristup tim alatima, bilo otmicom vjerodajnica ili iskorištavanjem slabih konfiguracija, nasljeđuju istu razinu povjerljivog pristupa koju bi imao legitimni IT administrator. To može značiti mogućnost slanja datoteka, pokretanja naredbi ili kretanja kroz cijelu mrežu povezanih uređaja uz minimalno trenje.

Rutinski poslovni dokumenti također su odigrali ulogu. Datoteke koje izgledaju kao računi, ugovori ili interne poruke i dalje su jedan od najpouzdanijih načina da se zaposlenika navede da klikne na poveznicu ili otvori privitak, upravo zato što ne izgledaju sumnjivo. U kombinaciji s otmicom sesije i zlouporabom RMM alata, jedan uvjerljiv dokument može biti prvi domino u mnogo većoj provali.

Ovaj obrazac odražava širi trend u provedbi zakona o kibernetičkom kriminalu, gdje su vlasti sve više usmjerene na infrastrukturu i pojedince iza napada velikih razmjera, a ne samo na pojedinačne incidente. Mjere sankcija poput one protiv administratora ransomware operacije Trickbot pokazuju kako vlade pokušavaju poremetiti ekosustav koji te kampanje čini profitabilnima, čak i dok se nove varijacije starih tehnika stalno pojavljuju.

Što to znači za vas

Za većinu pojedinaca, ova kampanja je podsjetnik da snažne lozinke pa čak i višefaktorska autentifikacija nisu potpuna sigurnosna mreža ako se token sesije može ukrasti phishingom ili zlonamjernim softverom. Posebno za zaposlenike u malim i srednjim tvrtkama, gdje IT resursi mogu biti preopterećeni, a RMM alati često koriste vanjski dobavljači, rizik od ove vrste zlouporabe je stvaran.

Ako koristite Microsoft 365 za posao, obratite pozornost na neočekivane upite za ponovnu autentifikaciju, nepoznate lokacije prijave označene u sigurnosnim obavijestima ili zahtjeve za odobrenje uređaja koji ne prepoznajete. Ako se vaša organizacija oslanja na vanjskog IT dobavljača koji koristi softver za daljinsko upravljanje, vrijedi pitati kako je taj pristup osiguran i nadziran. I kao i uvijek, neočekivane dokumente, posebno one koji traže brzu akciju, tretirajte sa zdravim skepsom prije otvaranja.

Praktični zaključci

  • Povremeno pregledavajte dnevnike aktivnosti prijave u Microsoft 365 i odmah prijavite sve nepoznate sesije ili lokacije.
  • Pitajte svog IT dobavljača ili interni tim kako je autentificiran pristup RMM softveru i postoji li nadzor sesija.
  • Izbjegavajte otvaranje neočekivanih poslovnih dokumenata, računa ili privitaka bez provjere pošiljatelja putem zasebnog kanala.
  • Razmotrite omogućavanje politika uvjetnog pristupa i kraćih vremenskih okvira isteka sesije za cloud račune gdje je to moguće.
  • Ostanite informirani o tome kako se napadači prilagođavaju zaobilaženju višefaktorske autentifikacije, budući da otmica Microsoft 365 sesije pokazuje da MFA sama po sebi nije zajamčena obrana.

Kolovoski val napada nije zahtijevao sofisticirane nove zlonamjerne programe da bi uspio. Uspio je iskorištavanjem svakodnevnog povjerenja koje tvrtke polažu u poznate prijave, poznate dobavljače i poznate vrste datoteka. Ostati svjestan te stvarnosti jedna je od najjednostavnijih i najučinkovitijih obrana koja postoji.