Sigurnosni istraživači u tvrtki Huntress identificirali su novu varijantu ransomwarea pod nazivom Settra, koja je korištena u najmanje dva nedavna napada na organizacije u sektorima maloprodaje i proizvodnje. Nalazi, detaljno opisani u izvješću koje je prenio Infosecurity Magazine, ocrtavaju tehnike koje su napadači koristili nakon kompromitacije, nakon što su stekli uporište unutar mreža žrtava, pružajući koristan uvid u to kako ransomware operacije zapravo funkcioniraju nakon početnog proboja.
Kako su se odvijali napadi ransomwarea Settra
Prema istraživačima, napadači koji stoje iza ovih incidenata sa Settrom nisu se oslonili na ranjivost u VPN softveru ili protokolima kako bi ušli. Umjesto toga, koristili su kompromitirane VPN vjerodajnice, odnosno korisnička imena i lozinke koje su već bile ukradene ili procurjele, kako bi se prijavili u korporativne mreže kao da su legitimni zaposlenici na daljinu. To je važna razlika. Sam VPN nije bio "iskorišten" u smislu zloupotrebe tehničke ranjivosti; napadači su iskoristili slabu higijenu vjerodajnica kako bi prošli kroz prednja vrata koja su ostala otključana jer su ključevi bili ukradeni.
Jednom unutra, napadači su prešli u ono što sigurnosni stručnjaci nazivaju faza nakon kompromitacije, stadij u kojem uljez koji već ima pristup radi na širenju kontrole, izbjegavanju otkrivanja i na kraju postavljanju ransomware korisnog tereta po cijeloj mreži. Istraživači tvrtke Huntress posebno su se usredotočili na dokumentiranje ovih tehnika, što je značajno jer pokazuje braniteljima gdje se zapravo nalaze prave prilike za zaustavljanje napada u tijeku, često mnogo prije nego što enkripcija uopće započne.
Zašto su maloprodaja i proizvodnja privlačne mete
Dva dokumentirana napada Settra pogodila su organizacije u maloprodaji i proizvodnji, dvama sektorima koji su dugo popularne mete za ransomware operatere. Maloprodajna poduzeća obično obrađuju velike količine podataka o plaćanju kupaca i posluju s tijesnim maržama, što zastoj zbog šifriranog sustava na prodajnom mjestu ili sustava zaliha čini iznimno skupim. Proizvodne tvrtke, s druge strane, često koriste kombinaciju modernih IT sustava i starije operativne tehnologije koju je teže zakrpati i nadzirati, a svaki prekid proizvodnih linija može se brzo preliti u kašnjenja u lancu opskrbe.
Oba sektora također se često uvelike oslanjaju na alate za daljinski pristup, uključujući VPN-ove, kako bi podržali distribuirane timove, dobavljače i više fizičkih lokacija. To oslanjanje samo po sebi nije slabost. No znači da ako vjerodajnice povezane s tim daljinskim pristupom ikada budu ukradene putem phishinga, credential stuffinga ili prethodnog proboja, napadači dobivaju izravan put u mrežu bez potrebe da uopće pronađu ili iskoriste softversku ranjivost.
Za širi pregled kako ransomware grupe djeluju nakon što steknu uporište, uključujući taktike dvostruke iznude koje koriste kako bi prisilili žrtve na plaćanje, naše prethodno izvješće o kampanji iznude Settra ransomware grupe razlaže kako ovi operateri kombiniraju šifriranje datoteka s prijetnjom curenja ukradenih podataka.
Kako zaštititi svoju organizaciju od ransomware napada temeljenih na vjerodajnicama
Budući da su ovi napadi započeli ukradenim vjerodajnicama, a ne tehničkim iskorištavanjem, najučinkovitije obrane su one koje organizacije mogu izravno kontrolirati. Višefaktorska autentifikacija na svim VPN i računima za daljinski pristup ostaje jedna od najučinkovitijih pojedinačnih barijera, jer znači da ukradena lozinka sama po sebi više nije dovoljna za prijavu. Redovito rotiranje vjerodajnica, praćenje prijava s neuobičajenih lokacija ili u neuobičajeno vrijeme te trenutno ukidanje pristupa bivšim zaposlenicima ili nekorištenim računima smanjuju skup vjerodajnica koje napadači mogu zloupotrijebiti.
Segmentacija mreže jednako je važna. Ako napadač ipak prođe početnu prijavu, ograničavanje onoga što taj račun može dosegnuti interno usporava ili blokira lateralno kretanje o kojem ransomware operateri ovise tijekom faze nakon kompromitacije. Održavanje izvanmrežnih, redovito testiranih sigurnosnih kopija osigurava da čak i ako dođe do enkripcije, organizacija ima put do oporavka koji ne uključuje plaćanje otkupnine. Alati za otkrivanje na krajnjim točkama koji označavaju neuobičajeno ponašanje, umjesto oslanjanja isključivo na poznate potpise zlonamjernog softvera, također mogu pomoći uhvatiti nove ili prethodno nedokumentirane varijante poput Settre prije nego što prouzroče široku štetu.
Što to znači za vas
Za zaposlenike koji koriste korporativni VPN za rad na daljinu, ovo izvješće podsjetnik je da su vaše vjerodajnice za prijavu prava meta, a ne samo administrativni detalj. Ponovno korištenje lozinki na osobnim i poslovnim računima, ignoriranje upita za višefaktorsku autentifikaciju ili klikanje na phishing e-poruke koje od vas traže da "potvrdite" svoju VPN prijavu može napadačima predati točno onaj pristup koji im je potreban. Prema svojim VPN vjerodajnicama odnosijte se s istom pažnjom kao prema fizičkom ključu ureda: nikada ih ne dijelite, promijenite ih ako posumnjate na bilo kakvu izloženost i odmah prijavite sve sumnjivo svom IT ili sigurnosnom timu.
Za vlasnike tvrtki i IT čelnike, slučajevi ransomwarea Settra korisna su studija slučaja o tome kako moderni ransomware napadi zapravo napreduju. Početna točka pristupa često nije sofisticirani hak vaše tehnologije, to je osoba koja klikne na pogrešnu poveznicu ili ponovno koristi lozinku. Ulaganje u sigurnost vjerodajnica i praćenje faze napada nakon kompromitacije može biti jednako vrijedno kao ulaganje u najnoviji softver za otkrivanje.
Ključne poruke
- Omogućite višefaktorsku autentifikaciju na svakom VPN i računu za daljinski pristup, bez iznimke.
- Redovito revidirajte i rotirajte vjerodajnice te odmah onemogućite pristup za otišle zaposlenike ili nekorištene račune.
- Segmentirajte svoju mrežu kako jedna kompromitirana prijava ne bi mogla lako dosegnuti osjetljive sustave.
- Održavajte testirane, izvanmrežne sigurnosne kopije kako oporavak ne bi ovisio o plaćanju otkupnine.
- Osposobite osoblje da prepozna phishing pokušaje usmjerene na prikupljanje VPN ili vjerodajnica za daljinski pristup.
Pojava ransomwarea Settra naglašava obrazac koji se vidi u velikom dijelu ransomware krajolika: napadači sve više preferiraju ukradene vjerodajnice umjesto tehničkih iskorištavanja jer ih je jednostavnije pribaviti i jednako su učinkovite. Jačanje sigurnosti vjerodajnica danas ostaje jedan od najpraktičnijih koraka koje svaka organizacija, u maloprodaji, proizvodnji ili bilo gdje drugdje, može poduzeti protiv sljedeće varijante ransomwarea koja se pojavi.




