Jeftiniji, brži način za upad

Trojanac za daljinski pristup poznat kao DarkMe RAT dospijeva u naslove iz razloga koji ima manje veze sa sofisticiranim kodom, a više s osnovnom ekonomijom. Prema izvješću Help Net Securityja, napadači iza DarkMe RAT-a prestali su se oslanjati na skupe zero-day ranjivosti i umjesto toga koriste nešto mnogo poznatije: običnu phishing e-poruku. Ta promjena omogućuje im pokretanje kampanja velikog opsega protiv korporativnih meta bez troška, vremena ili rizika da spale vrijednu nezakrpanu ranjivost.

To je važno jer su zero-day ranjivosti, iako moćne, skupe za razvoj ili kupnju, i obično bivaju zakrpane brzo nakon otkrića, što ograničava njihov korisni životni vijek. Phishing je, nasuprot tome, jeftin, skalabilan i beskrajno višekratno upotrebljiv. Ako DarkMe RAT može postići slične rezultate putem dobro sastavljene e-poruke umjesto rijetke softverske greške, to signalizira širi trend: napadači optimiziraju za volumen i pouzdanost umjesto tehničke sofisticiranosti.

Što DarkMe RAT radi nakon što uđe

DarkMe RAT je trojanac za daljinski pristup, zlonamjerni softver osmišljen da napadaču pruži trajnu, izravnu kontrolu nad zaraženim uređajem. Nakon instalacije, RAT obično omogućuje uljezu pregledavanje datoteka, bilježenje pritisaka tipki, snimanje zaslona, izvlačenje podataka ili kretanje dublje u korporativnu mrežu. Specifična opasnost RAT-a u usporedbi s jednostavnijim zlonamjernim softverom jest postojanost: on ne ukrade samo jednu seriju podataka i ne nestane, već može tiho stajati na sustavu dulje vrijeme, dajući napadačima ponovljeni pristup svim osjetljivim informacijama koje prolaze kroz taj stroj.

Uparivanjem ove vrste alata s masovnom phishing kampanjom umjesto ciljane ranjivosti, napadači povećavaju svoje izglede za uspjeh jednostavno kroz volumen. Neće svaki zaposlenik kliknuti zlonamjernu poveznicu ili otvoriti zamku s privitkom, ali u velikoj organizaciji dovoljna je samo jedna osoba koja će napraviti tu pogrešku da RAT stekne uporište.

Zašto je ovo priča o privatnosti, a ne samo priča o zlonamjernom softveru

Primamljivo je svrstati DarkMe RAT pod "tehničku prijetnju" i nastaviti dalje, ali prava priča ovdje je o izloženosti podataka. Korporativne mreže drže evidenciju zaposlenika, financijske sustave, baze podataka kupaca i internu komunikaciju. RAT s trajnim pristupom može tiho prikupiti sve to tijekom vremena, mnogo prije nego što itko primijeti da nešto nije u redu.

Ovaj obrazac odjekuje drugim nedavnim incidentima u kojima početna točka kvara nije bila sofisticirani hak, već jednostavan trik socijalnog inženjeringa. Revolutov incident s podacima dobar je primjer: nije bio potreban nikakav zlonamjerni softver ni iskorištena softverska greška, samo uvjerljiva lažna e-poruka koja je nekoga navela da preda osjetljive informacije. Zaokret DarkMe RAT-a prema phishingu slijedi istu logiku. Zašto trošiti resurse na razvoj ili kupnju zero-day ranjivosti kada dobro napisana e-poruka može postići isti cilj?

To također odražava širi pomak u načinu na koji operateri ransomwarea i zlonamjernog softvera biraju svoje mete. Izvješće o tome kako ransomware sada cilja više zaposlenika, ne samo IT osoblje pokazuje da napadači sve više bacaju široku mrežu po organizaciji umjesto da se usko fokusiraju na privilegirane račune. Pristup DarkMe RAT-a koji daje prednost phishingu slijedi istu taktiku: više meta, više pokušaja, više izgleda da jedan uspije.

Što to znači za vas

Ako radite u tvrtki koja bi realno mogla biti meta, što danas znači gotovo svaka organizacija s vrijednim podacima, ovaj razvoj podsjetnik je da najveća prijetnja sigurnosti vašeg poslodavca možda nije nejasan softverski bug. To je e-poruka koja upravo sada stoji u vašem inboxu. Napadači se klade da osnovni phishing još uvijek radi dovoljno dobro da im ne treba ništa otmjenije.

Za zaposlenike to znači da svaki neočekivani privitak ili poveznicu u e-poruci treba tretirati sa zdravom dozom skepse, čak i ako izgleda kao da dolazi od kolege ili pouzdanog dobavljača. Za IT i sigurnosne timove to potvrđuje vrijednost filtriranja e-pošte, obuke zaposlenika i nadzora krajnjih točaka koji mogu uhvatiti aktivnost RAT-a čak i nakon što početna phishing e-poruka prođe. Napadači koji se natječu za uporišta u korporativnim mrežama, kao što pokazuju grupe poput Qilin i The Gentlemen ransomware operacija, pokazali su da nijedna organizacija nije premala da ne bi bila vrijedna truda.

Praktični zaključci

  • Prema neočekivanim privitcima i poveznicama postupajte sa sumnjom, bez obzira na to koliko legitiman pošiljatelj izgleda.
  • Provjerite neobične zahtjeve putem odvojenog komunikacijskog kanala prije nego što postupite po njima.
  • Održavajte sigurnost krajnjih točaka i alate za filtriranje e-pošte ažurnima, jer se RAT-ovi poput DarkMe oslanjaju na prolazak kroz te obrane.
  • Odmah prijavite sumnjive e-poruke svom IT ili sigurnosnom timu umjesto da ih tiho izbrišete.
  • Pretpostavite da svaka organizacija, velika ili mala, može biti meta kada phishing postane preferirana metoda dostave.

Zaokret DarkMe RAT-a od zero-day ranjivosti ne čini ga manje opasnim, čini ga vjerojatnijim da dosegne obične zaposlenike. Ostanak na oprezu prema osnovnim phishing taktikama ostaje jedna od najučinkovitijih obrana protiv prijetnji poput ove.