Logovi infostealera mijenjaju pejzaž proboja
Godinama su phishing e-poruke i iskorištavanje softverskih ranjivosti bili omiljeni ulazni vektori napadača koji su pokušavali provaliti u korporativne mreže. To se mijenja. Sigurnosni istraživači sada ukazuju na infostealer malware i logove vjerodajnica koje on generira kao glavni preteča korporativnih proboja i ransomware napada. Umjesto da izrađuju uvjerljive phishing mamce ili love nezakrpane ranjivosti, kriminalne skupine sve više jednostavno kupuju ili razmjenjuju ukradene vjerodajnice za prijavu koje su infostealeri već prikupili s inficiranih uređaja.
Ovaj pomak je važan jer mijenja mjesto stvarne ranjivosti. Više nije riječ samo o tome hoće li vatrozid tvrtke ili filter e-pošte uhvatiti zlonamjernu poveznicu. Riječ je o tome je li nečije osobno prijenosno računalo, kućno računalo vanjskog suradnika ili zajednički uređaj negdje u opskrbnom lancu ikada bio zaražen zlonamjernim softverom za krađu vjerodajnica, čak i mjesecima ili godinama prije konačnog proboja.
Kako logovi infostealera potiču proboje podataka u oblaku
Infostealeri su kategorija zlonamjernog softvera izrađenog za jednu svrhu: tiho izvlačenje korisničkih imena, lozinki, kolačića preglednika, tokena sesije i podataka za automatsko popunjavanje s inficiranog uređaja, a zatim slanje svega natrag napadaču. Rezultat se obično pakira u ono što podzemlje kibernetičkog kriminala naziva "logom", u osnovi paket svih vjerodajnica i artefakata sesije izvučenih s jednog inficiranog uređaja.
Ovi logovi se razmjenjuju i prodaju na kriminalnim tržištima, često po niskim cijenama s obzirom na velik broj proizvedenih. Ono što ih čini toliko opasnima za organizacije jest to da često sadrže valjane kolačiće sesije i tokene za autentifikaciju za usluge u oblaku, VPN-ove i korporativne portale. To znači da napadač ne mora pogađati lozinku ili trikom navesti nekoga da je unese. Potencijalno može ponovno upotrijebiti aktivnu sesiju i proći ravno pored zaslona za prijavu, pa čak i višefaktorske autentifikacije, jer je sesija već bila autentificirana prije nego što ju je zlonamjerni softver preuzeo.
Jednom unutra, taj jedan kompromitirani log može postati početno uporište za mnogo veći upad: lateralno kretanje kroz okruženja u oblaku, pristup zajedničkim diskovima i internim alatima, te konačno do vrste izloženosti podataka ili implementacije ransomwarea koja dospijeva na naslovnice. Sama infekcija možda se dogodila na osobnom uređaju koji nikada nije bio izravno povezan s korporativnom mrežom, što je dio razloga zašto je sigurnosnim timovima tako teško predvidjeti ovaj put napada.
Zašto se poduzeća teško nose s tim
Tradicionalne sigurnosne obrane izgrađene su na pretpostavci da najveći rizici dolaze iz vanjskih pokušaja provale, zlonamjernih privitaka, brute-force pokušaja prijave ili nezakrpanih softverskih nedostataka. Proboji potaknuti infostealerima zaobilaze sve to. Kompromitacija često nastaje daleko izvan korporativnog perimetra, na uređaju nad kojim sigurnosni tim nema vidljivosti, a rezultirajuće vjerodajnice jednostavno kupuje ili pribavlja druga skupina kriminalaca koja provodi stvarni proboj.
Ova podjela rada, skupina aktera specijalizirana za infekciju i prikupljanje logova, a druga specijalizirana za unovčavanje pristupa, učinila je ekonomiju kibernetičkog kriminala učinkovitijom i težom za narušavanje. To također znači da krpanje poznatih softverskih ranjivosti, iako još uvijek ključno, rješava samo dio problema. Naše izvještavanje o kampanji infostealera FortiClient EMS ilustrira kako napadači kombiniraju specifičnu tehničku ranjivost sa zlonamjernim softverom za krađu vjerodajnica kako bi stekli uporište unutar sustava za upravljanje poduzećem, pokazujući kako se taktike infostealera i tradicionalni exploitovi sve više koriste zajedno, a ne kao zasebne strategije.
Što to znači za vas
Ako radite u tvrtki koja se oslanja na usluge u oblaku, a to danas čine gotovo sve organizacije, sigurnost vaših osobnih uređaja povezanija je s rizikom vašeg poslodavca nego što mislite. Jedna infekcija infostealerom na kućnom računalu koje se koristi za provjeru radne e-pošte ili prijavu na korporativni portal može proizvesti log vjerodajnica koji na kraju potakne mnogo veći proboj u budućnosti.
Za pojedince to pojačava neke poznate, ali sve hitnije navike: održavanje uređaja ažuriranima, izbjegavanje crackiranog softvera i neslužbenih preuzimanja (uobičajeni načini dostave infostealera), korištenje upravitelja lozinki umjesto lozinki spremljenih u pregledniku i omogućavanje višefaktorske autentifikacije gdje god je ponuđena. Niti jedna od ovih mjera nije čarobni metak protiv krađe tokena sesije, ali značajno podižu cijenu i poteškoće napadačima.
Praktični koraci koje možete poduzeti
Nekoliko praktičnih koraka može smanjiti vašu izloženost riziku kojeg donose infostealeri:
- Izbjegavajte preuzimanje piratskog softvera, crackanih igara ili neslužbenih proširenja preglednika, sve su to uobičajeni načini dostave infostealera.
- Koristite namjenski upravitelj lozinki umjesto spremanja vjerodajnica u pregledniku jer su podaci pohranjeni u pregledniku primarna meta infostealera.
- Omogućite višefaktorsku autentifikaciju na svim računima koji je podržavaju i razmotrite opcije otporne na phishing gdje su dostupne.
- Redovito brišite pohranjene sesije preglednika i odjavite se s osjetljivih računa na zajedničkim ili osobnim uređajima koji se koriste za posao.
- Ako sumnjate da je uređaj zaražen, promijenite lozinke s drugog, pouzdanog uređaja i nadzirite račune zbog neobične aktivnosti.
Uspon logova infostealera kao omiljenog alata kibernetičkog kriminala za početni pristup podsjetnik je da prevencija proboja sve više počinje daleko izvan korporativne mreže, na svakodnevnim uređajima koje ljudi koriste za prijavu s bilo kojeg mjesta.




