Nova Cl0p kampanja cilja više organizacija

Sigurnosni istraživači prate novi val proboja povezanih s ransomware skupinom Cl0p, a više organizacija sada potvrđuje da istražuju potencijalne kompromitacije. Prema članovima Ransom-ISAC zajednice za borbu protiv ransomwarea, kampanja je očito započela oko 20. srpnja, kada je skupina počela slati e-poštu više korisnika u ciljanim organizacijama s nasumično kompromitiranih računa e-pošte.

Istraživač Ransom-ISAC-a Brandon Parsons, koji je pomno pratio ovu aktivnost, opisao je operaciju kao koordinirani pokušaj iznude, a ne oportunistički jednokratni napad. Korištenje kompromitiranih računa za slanje e-pošte više primatelja unutar svake žrtve organizacije sugerira da je Cl0p bacao široku mrežu interno nakon što je stekao uporište, vjerojatno kako bi maksimizirao šanse za uspostavljanje postojanosti prije nego što branitelji primijete bilo što neobično.

Ovo nije prvi put da Cl0p provodi kampanju masovnog iskorištavanja protiv poslovnog softvera umjesto pojedinačnih krajnjih točaka. Skupina ima dokumentiranu povijest ciljanja široko korištenih aplikacija za prijenos datoteka i poslovnih aplikacija, koristeći jednu ranjivost za kompromitaciju desetaka ili čak stotina organizacija istovremeno. Ovaj najnoviji val slijedi isti obrazac: pronaći slabost u softveru na koji se mnoge tvrtke oslanjaju, iskoristiti je u velikoj mjeri, zatim polako raditi kroz stečeni pristup.

Unutar napadačkog lanca: Web ljuske, RCE i krađa podataka

Prema analizi Ransom-ISAC-a, uvjeti prisutni u pogođenim organizacijama omogućili su prijetnji akterima da postave web ljuske, postignu neautenticirano daljinsko izvršavanje koda i eksfiltriraju podatke žrtava. U praktičnom smislu, to znači da napadačima nisu bili potrebni valjani identifikacijski podaci ili klik na phishing od strane zaposlenika da bi ušli. Ranjivost u izloženom softveru dala im je izravan put za pokretanje naredbi na samom poslužitelju.

Nakon ulaska, web ljuske (male skripte postavljene na kompromitirani poslužitelj) dale su napadačima postojan, slabo vidljiv način povratka u okruženje čak i ako je izvorna ranjivost kasnije zakrpana. Odatle je eksfiltracija podataka mogla teći tiho, često prije nego što je sigurnosni tim organizacije imao bilo kakvu naznaku da nešto nije u redu. Ovaj slijed — početno iskorištavanje, postavljanje web ljuske, tiha krađa podataka — postao je svojevrsni zaštitni znak Cl0povih većih kampanja, i upravo je razlog zašto detekcija često zaostaje tjednima za stvarnim probojem.

Zašto sama perimetarska sigurnost nije bila dovoljna

Zajednička nit kroz ove incidente je da su pogođene organizacije ovisile o poslovnom softveru izloženom internetu koji je, u trenutku iskorištavanja, bio nezakrpan protiv greške koju je Cl0p koristio. Tradicionalni modeli perimetarske sigurnosti pretpostavljaju da ako vanjski zid (vatrozidovi, zakrpani softver, kontrole pristupa) održi, unutarnja mreža je relativno sigurna. Cl0pov pristup opetovano pokazuje grešku u toj pretpostavci: kada je jedna izložena aplikacija kompromitirana, napadači često pronalaze minimalnu internu segmentaciju između tog uporišta i osjetljivih podataka diljem šire mreže.

Ovaj obrazac nije jedinstven za Cl0p. Nedavni proboj koji je pogodio britansko Ministarstvo obrazovanja, koji je izložio 607.000 zapisa školskog osoblja i sveučilišnih evidencija, ilustrira kako jedna točka kompromitacije može brzo prerasti u incident velike razine izloženosti podataka kada su kontrole pristupa unutar mreže nedostatne. U oba slučaja pouka je ista: perimetarske obrane mogu zakazati, a kada zakazu, ono što se dogodi sljedeće u potpunosti ovisi o tome koliko je dobro unutarnja mreža segmentirana i nadzirana.

Obrambeni koraci: Segmentacija, zero-trust pristup i nadzor

Organizacije koje žele smanjiti svoju izloženost kampanjama poput ove trebale bi tretirati mrežnu segmentaciju i kontrolu pristupa jednako ozbiljno kao i upravljanje zakrpama. Nekoliko praktičnih koraka se ističe:

  • Agresivno zakrpajte softver izložen internetu. Cl0pove kampanje dosljedno ciljaju istu klasu izloženih poslovnih aplikacija. Dajte prioritet zakrpavanju svega što je dostupno s javnog interneta.
  • Usvojite zero-trust mrežni pristup (ZTNA) umjesto povjerenja u ravnu mrežu. Umjesto pretpostavke da je sve unutar vatrozida sigurno, ZTNA i moderne poslovne VPN arhitekture provjeravaju svaki zahtjev za povezivanje, ograničavajući do čega kompromitirani poslužitelj ili račun može doći.
  • Segmentirajte pohrane osjetljivih podataka. Čak i ako napadač stekne uporište, pravilna segmentacija ograničava bočno kretanje prema podacima koji su najvažniji.
  • Nadzirite indikatore web ljuski i neobičan odlazni promet. Budući da eksfiltracija često prolazi tiho, nadzor odlaznog toka podataka može uhvatiti ono što perimetarski alati propuštaju.

Što to znači za vas

Ako vaša organizacija koristi bilo koji poslovni softver izložen internetu, posebno platforme za prijenos datoteka, suradnju ili daljinski pristup, ovo je koristan trenutak za pregled statusa zakrpa i internih kontrola pristupa. Zaštita od Cl0p ransomware napada nije samo zaustavljanje početnog proboja; radi se o ograničavanju onoga što napadač može učiniti ako prođe kroz ulazna vrata. Pojedinci pogođeni probojima poslodavaca također bi trebali paziti na phishing pokušaje koji koriste ukradene podatke, jer se eksfiltrirane informacije često ponovno pojavljuju u naknadnim prijevarama.

Ključni zaključci

  • Cl0pov najnoviji val započeo je oko 20. srpnja i uključivao je kompromitirane račune koji su slali masovne e-poruke unutar organizacija žrtava.
  • Napadači su postigli neautenticirano daljinsko izvršavanje koda i postavili web ljuske kako bi održali pristup i tiho eksfiltirali podatke.
  • Samo perimetarska sigurnost nije zaustavila ovu kampanju; interna segmentacija i zero-trust kontrole pristupa ključne su nadopune.
  • Organizacije bi trebale dati prioritet zakrpavanju softvera izloženog internetu, usvojiti zero-trust VPN pristup i nadzirati znakove bočnog kretanja.

Kako se istrage ovog Cl0p vala nastavljaju, vjerojatno će se pojaviti više detalja o konkretnim žrtvama i točnoj iskorištenoj ranjivosti. U međuvremenu, organizacije ne bi trebale čekati potpunu atribuciju prije nego što učvrste osnove: zakrpajte izloženi softver, ograničite implicitno povjerenje kroz mrežu i pretpostavite da bi bilo koji pojedinačni sustav na kraju mogao biti kompromitiran.

FAQ (translate each question and answer): Q1: Kada je započeo Cl0pov novi val proboja? A1: Prema istraživačima, kampanja je započela oko 20. srpnja, kada je Cl0p počeo slati e-poštu više korisnika u ciljanim organizacijama s nasumično kompromitiranih računa e-pošte. Q2: Kako su napadači ušli u pogođene organizacije? A2: Iskoristili su ranjivost u nezakrpanom poslovnom softveru izloženom internetu, postigavši neautenticirano daljinsko izvršavanje koda bez potrebe za valjanim identifikacijskim podacima ili klikom na phishing. Q3: Kakvu su ulogu imale web ljuske u napadačkom lancu? A3: Web ljuske postavljene na kompromitirane poslužitelje dale su napadačima postojan, slabo vidljiv pristup okruženju, čak i ako je izvorna ranjivost kasnije zakrpana. Q4: Zašto je detekcija zaostajala za stvarnim probojima? A4: Eksfiltracija podataka mogla je teći tiho kroz web ljuske, često prije nego što su sigurnosni timovi imali bilo kakvu naznaku da nešto nije u redu, što je razlog zašto je detekcija često zaostajala tjednima za probojem. Q5: Koji je poznati obrazac Cl0pa u velikim kampanjama? A5: Cl0p ima dokumentiranu povijest kampanja masovnog iskorištavanja protiv široko korištenih aplikacija za prijenos datoteka i poslovnih aplikacija, koristeći jednu ranjivost za kompromitaciju desetaka ili stotina organizacija odjednom. ---END---