Državno podržana grupa podiže ljestvicu

Sjevernokorejska grupa Lazarus povezuje se s novim valom napada na obrambene i zrakoplovne tvrtke, a detalji su značajni više od samih meta. Prema izvješćima, grupa je iskoristila propust u Windowsu prije nego što je zakrpa bila dostupna, što znači da branitelji nisu imali priliku unaprijed zatvoriti taj prostor. Kako bi prikrila tragove, Lazarus se navodno oslanjao na kvantno-otpornu enkripciju i mrežu kompromitiranih poslužitelja, što je operaciju učinilo znatno težom za otkrivanje i rasplitanje.

Ovo nije prvi put da Lazarus kombinira Windows zero-day propust s tehnikama socijalnog inženjeringa kako bi stekao uporište unutar ciljanih organizacija. Kao što je opisano u prethodnom izvješću o korištenju Windows zero-day propusta od strane grupe Lazarus u lažnoj shemi zapošljavanja, grupa ima dokazanu praksu povezivanja tehničkih eksploita s uvjerljivim mamcima usmjerenim na zaposlenike u osjetljivim industrijama. Najnovija kampanja protiv obrambenih i zrakoplovnih tvrtki čini se da slijedi isti obrazac, ali s dodatnim slojem sofisticirane enkripcije.

Zašto je kvantno-otporna enkripcija ovdje važna

Kvantno-otporna enkripcija obično se spominje kao obrambena tehnologija, nešto što organizacije usvajaju kako bi zaštitile svoje podatke od budućnosti, odnosno od dolaska moćnih kvantnih računala sposobnih probiti današnju standardnu kriptografiju. Vidjeti je korištenu ofenzivno, od strane napadača za prikrivanje zapovjedno-upravljačkog prometa ili ukradenih podataka, značajan je pomak.

Za državno sponzoriranu grupu poput Lazara, ova vrsta enkripcije čini presretnuti promet znatno težim za analizu sigurnosnim istraživačima i mrežnim braniteljima. U kombinaciji s kompromitiranim poslužiteljima koji služe kao relejne točke, dodaje više slojeva prikrivanja između napadačeve infrastrukture i kompromitiranih sustava unutar mreže mete. Rezultat je operacija koja može potrajati dulje prije nego što bude otkrivena, dajući napadačima više vremena za bočno kretanje, krađu vjerodajnica ili izvlačenje osjetljivih podataka.

Zero-day eksploiti i ograničenja zakrpanja

Korištenje Windows propusta prije nego što je zakrpan naglašava trajni problem u kibersigurnosti: čak i dobro opremljene organizacije mogu se braniti samo od onoga što znaju. Zero-day ranjivosti, po definiciji, iskorištavaju se prije nego što popravak postoji, što znači da tradicionalno upravljanje zakrpama, iako ključno, ne može u potpunosti zatvoriti prozor izloženosti.

Obrambene i zrakoplovne tvrtke posebno su privlačne mete za grupe poput Lazara zbog osjetljivog intelektualnog vlasništva, vladinih ugovora i implikacija na nacionalnu sigurnost povezanih s njihovim radom. Isti obrazac viđen u kampanji s lažnom shemom zapošljavanja pokazuje da Lazarus često dobiva početno uporište ne grubom silom hakiranja, već socijalnim inženjeringom usmjerenim na pojedinačne zaposlenike, koji se potom kompromitiraju tehničkim eksploitom nakon što se uspostavi povjerenje.

Što to znači za vas

Većina čitatelja ove stranice nisu zaposlenici obrambenih ugovaratelja ili zrakoplovnih tvrtki, ali šire lekcije primjenjive su svugdje. Napredne prijeteće grupe poput Lazara sve više kombiniraju vrhunsku kriptografiju sa strpljivim, ciljanim socijalnim inženjeringom. To znači da ljudski element, prepoznavanje sumnjivih ponuda za posao, neočekivanih privitaka ili neobičnog kontakta regrutera, ostaje jednako važan kao i tehničke obrane.

Korištenje kvantno-otporne enkripcije od strane napadača također je podsjetnik da je enkripcija sama po sebi neutralna tehnologija. Ona štiti legitimnu privatnost i sigurne komunikacije jednako učinkovito kao što može zaštititi zlonamjernu aktivnost. To ne mijenja vrijednost enkripcije za obične korisnike koji štite vlastite podatke, ali naglašava zašto mrežni nadzor, detekcija krajnjih točaka i brza implementacija zakrpa ostaju ključni čak i dok se standardi enkripcije razvijaju.

Organizacije u osjetljivim sektorima trebale bi ovo shvatiti kao signal da preispitaju koliko brzo mogu implementirati hitne zakrpe i jesu li njihovi alati za mrežni nadzor sposobni označiti neobične obrasce enkriptiranog prometa, a ne samo poznate potpise zlonamjernog softvera.

Ključni zaključci

  • Zero-day eksploiti ostaju ozbiljna prijetnja upravo zato što u trenutku napada ne postoji zakrpa, zbog čega su detekcija ponašanja i mrežna segmentacija važne dopune upravljanju zakrpama.
  • Kvantno-otporna enkripcija sada se pojavljuje u alatima napadača, ne samo u obrambenim strategijama, što znači da se enkriptirani promet nikada ne smije automatski smatrati sigurnim.
  • Zaposlenici u obrambenom, zrakoplovnom i drugim visokovrijednim sektorima trebali bi ostati oprezni prema neželjenim ponudama za posao ili kontaktima regrutera, taktici koju Lazarus koristi opetovano.
  • Redovito ažurirajte operativne sustave i softver čim zakrpe budu objavljene, jer se zero-day prozori zatvaraju čim popravak postane dostupan.
  • Sigurnosni timovi trebali bi ulagati u alate sposobne uočiti anomalan enkriptirani promet i neuobičajenu komunikaciju poslužitelja, ne oslanjajući se samo na detekciju temeljenu na potpisima.

Dok državno sponzorirane grupe nastavljaju usavršavati svoje tehnike, informiranost o tome kako se ti napadi odvijaju jedan je od najjednostavnijih načina na koji pojedinci i organizacije mogu ostati korak ispred.