Poznati alat u oblaku pretvoren u kanal za izvlačenje podataka

Kada su istražitelji incidenta u Sygniji ušli u trag napadu ransomwarea s dvostrukom ucjenom, otkrili su nešto što bi trebalo zabrinuti svakoga tko se oslanja na pohranu u oblaku za poslovne operacije: napadači iza upada, identificirani kao ransomware skupina Vice Society, koristili su Microsoft OneDrive kao svoj primarni kanal za krađu korporativnih podataka. Umjesto da razmjeste prilagođeni malware za izvlačenje podataka koji bi mogao aktivirati alarme, akteri prijetnje oslonili su se na alat kojemu gotovo svaka organizacija već vjeruje i koji je na popisu dopuštenih.

Dvostruka ucjenjivanja postala su zadani scenarij za velike ransomware operacije. Napadači ne samo da šifriraju datoteke i traže otkupninu za ključ za dešifriranje. Oni također prvo kradu osjetljive podatke, a zatim prijete da će ih javno objaviti ako žrtva ne plati drugi put. Ova se taktika više puta pojavila u nedavnim incidentima, uključujući i aktualnu kampanju dvostruke ucjenjivanja LockBit 5.0 koja i dalje pogađa organizacije diljem svijeta. Ono što slučaj Vice Society čini značajnim nije sam model ucjenjivanja, već metoda korištena za tiho izvlačenje ukradenih podataka.

Zašto skrivanje unutar OneDrive prometa tako dobro funkcionira

Većina sigurnosnih alata za poduzeća dizajnirana je za označavanje neuobičajenih odlaznih veza, nepoznatih IP adresa ili neprepoznatih aplikacija koje pristupaju internetu. OneDrive ne aktivira te alarme jer je to legitimna, široko rasprostranjena Microsoftova usluga koju sigurnosni timovi općenito dopuštaju prema zadanim postavkama. Prosljeđujući ukradene datoteke kroz OneDrive aktivnost sinkronizacije, operateri Vice Societyja uspjeli su stopiti svoj promet izvlačenja podataka s normalnim, svakodnevnim korištenjem oblaka.

Ovo je ključna lekcija iz forenzičke istrage tvrtke Sygnia: napadači sve više uspijevaju ne tehničkim inovacijama, već zlouporabom povjerenja koje organizacije već polažu u glavne platforme. To je obrazac koji se pojavljuje i drugdje u krajoliku prijetnji. Slična se dinamika odigrala kada je zlonamjerni kod skriven unutar kompromitiranog VS Code proširenja doveo do krađe tisuća repozitorija, opet zato što je vektor bio pouzdani programski alat, a ne nešto očito sumnjivo. Kada mehanizam isporuke izgleda rutinski, otkrivanje postaje znatno teže, a vremenski okvir za napadače da djeluju neprimijećeno produljuje se.

Luna Moth: drugačija prijetnja, isti fokus na korporativne podatke

Tim tvrtke Sygnia također je istaknuo zasebnog aktera prijetnje vrijednog razumijevanja na vlastitim uvjetima: Luna Moth. Za razliku od pristupa ransomwarea i curenja podataka skupine Vice Society, taktike skupine Luna Moth više nalikuju prijevarama s lažnim pretplatama, vrsti socijalnog inženjeringa koja žrtve navodi da povjeruju kako su prijavljene na ponavljajuću naplatu koju trebaju otkazati. No krajnji cilj vraća se na istu metu koja ransomware skupine čini tako opasnima: korporativni podaci. Luna Moth koristi taj varljivi ulaz kako bi dobila pristup osjetljivim poslovnim informacijama, čak i bez nužnog razmještanja malwarea za šifriranje.

Ta je razlika važna za one koji se brane. Ne izgleda svaki ozbiljan incident krađe podataka kao klasični ransomware napad s porukom otkupnine i zaključanim datotekama. Neke skupine potpuno preskaču šifriranje i odmah prelaze na ucjenjivanje temeljeno isključivo na ukradenim podacima, što znači da se sigurnosni timovi ne mogu osloniti samo na otkrivanje ponašanja šifriranja kako bi uhvatili aktivno kršenje sigurnosti.

Što to znači za vas

Za IT i sigurnosne timove ovaj slučaj podsjetnik je da stavljanje usluge poput OneDrivea na popis dopuštenih nije isto što i njezino osiguravanje. Nadzor bi se trebao proširiti na neuobičajene količine podataka koje prolaze kroz odobrene aplikacije u oblaku, a ne samo na nepoznata odredišta. Alati za sprječavanje gubitka podataka, detekcija anomalija prilagođena ponašanju sinkronizacije u oblaku i stroge kontrole pristupa za to tko može premještati velike količine podataka sada su relevantniji nego ikad, osobito dok napadači usavršavaju svoje taktike na način na koji AI već preoblikuje ransomware operacije, prisiljavajući pružatelje upravljanih usluga da u potpunosti promisle strategije oporavka od cyber napada.

Za pojedince i manje organizacije zaključak je širi: šifriranje osjetljivih datoteka prije nego što uopće dospiju u pohranu u oblaku, korištenje snažne autentifikacije na računima u oblaku i zadržavanje skepticizma prema e-pošti ili uputama povezanima s pretplatama mogu smanjiti izloženost i ransomware skupinama i igrama socijalnog inženjeringa poput one skupine Luna Moth. Šifriranje prometa i podataka u prijenosu, bilo putem pouzdanog VPN-a ili ugrađenih alata za šifriranje, dodaje sloj zaštite, iako neće zaustaviti napadača koji je već stekao legitiman pristup računu. Slojevita obrana, a ne jedan alat, ono je što zapravo ograničava štetu.

Ključni zaključci

  • Vice Society izvlačio je ukradene podatke putem OneDrivea, iskorištavajući povjerenje koje organizacije polažu u glavne usluge u oblaku umjesto da se oslanja na prilagođeni malware.
  • Luna Moth djeluje drugačije, koristeći taktike koje nalikuju prijevarama s lažnim pretplatama kako bi postigla isti cilj: krađu korporativnih podataka.
  • Praćenje ponašanja aplikacija u oblaku radi utvrđivanja neuobičajenog volumena podataka, a ne samo nepoznatih odredišta, ključno je za otkrivanje ove vrste izvlačenja podataka.
  • Dvostruka ucjenjivanja i dalje su dominantan model ransomwarea, što znači da ukradeni podaci predstavljaju rizik čak i ako vam sigurnosne kopije omogućuju da izbjegnete plaćanje za dešifriranje.
  • Šifriranje osjetljivih podataka prije nego što dospiju u oblak i provođenje strogih kontrola pristupa smanjuju izloženost bez obzira na to koju tehniku napadači koriste.

Dok ransomware skupine nastavljaju pronalaziti načine da se sakriju naočigled, informiranje o tome kako se te tehnike razvijaju jedan je od najjednostavnijih koraka koje organizacije i pojedinci mogu poduzeti prema boljoj zaštiti.