Oblikuje se nova strategija ransomwarea
Nedavna analiza krajolika ransomwarea opisuje značajan pomak u strategiji napadača: umjesto da pažljivo ciljaju jednu po jednu tvrtku, neke skupine sada pokušavaju ono što izvješće naziva 'prostorno potiskivanje', kompromitirajući čitav klaster međusobno povezanih malih i srednjih poduzeća (MSP-ova) u jednoj kampanji. Ovo je važan razvoj u načinu na koji se provode napadi na opskrbne lance putem ransomwarea, a posebno je relevantno za gospodarstva izgrađena na slojevitim podugovarateljskim odnosima, pri čemu analiza ističe japansku hijerarhijsku poslovnu strukturu kao posebno privlačno lovište.
Logika prostornog potiskivanja iz perspektive napadača je jednostavna. Umjesto da trošite vrijeme i resurse na proboj u jednu dobro branjenu metu, zašto ne identificirati mrežu manjih, slabije zaštićenih tvrtki koje sve ulaze u isti opskrbni lanac i kompromitirati ih što više odjednom? Svaka dodatna žrtva povećava izglede za isplatu, a međusobno povezana priroda podugovarateljskih mreža znači da jedna ulazna točka može otvoriti vrata desecima nizvodnih ili uzvodnih partnera.
Što 'prostorno potiskivanje' znači za međusobno povezane MSP-ove
U tradicionalnim ciljanim kampanjama ransomwarea, napadači istražuju određenu organizaciju, razumiju njezinu obranu i osmišljavaju upad prilagođen toj jednoj meti. Prostorno potiskivanje okreće ovaj model. Napadači mapiraju poslovni ekosustav, identificiraju manje tvrtke koje podržavaju velike glavne izvođače i cijelu mrežu tretiraju kao jedinstvenu napadnu površinu.
Ovo je važno jer MSP-ovi u podugovarateljskim lancima često nemaju namjensko sigurnosno osoblje, proračun ili alate za nadzor koje održavaju veća poduzeća. Mnogi se oslanjaju na alate za udaljeni pristup, dijeljene vjerodajnice ili VPN konfiguracije koje su postavljene prije više godina i rijetko se revidiraju. U hijerarhijskoj poslovnoj strukturi, gdje se deseci ili stotine malih dobavljača povezuju s nekolicinom velikih ugovaratelja, to stvara upravo onakvo okruženje niskog trenja koje napadači sada optimiziraju.
Kako se napadači lateralno kreću kroz podugovarateljske mreže
Nakon što uđu u jedan dio podugovarateljskog klastera, napadači ne moraju izmišljati novi pristup za svaku novu metu. Zajednički odnosi s dobavljačima, uobičajeni softver za udaljeni pristup i preklapajući aranžmani IT podrške znače da se vjerodajnice ili uporišta stečena u jednoj tvrtki često mogu ponovno upotrijebiti ili prilagoditi za dolazak do sljedeće. Kompromitirani VPN račun, izložena usluga udaljene radne površine ili pouzdana mrežna veza između podugovaratelja i njegove matične tvrtke mogu poslužiti kao točke preusmjeravanja.
Ovo lateralno kretanje je vezivno tkivo koje pojedinačni proboj pretvara u kaskadu. Razumijevanje kako to napreduje od početnog pristupa do potpune kompromitacije lakše je kada sagledate životni ciklus napada ransomwarea u cjelini. Objašnjenje dvostruke iznude raščlanjuje kako napadači obično prelaze od početnog uporišta do krađe podataka i enkripcije, slijed koji postaje daleko štetniji kada se odvija u više povezanih tvrtki, a ne samo u jednoj.
Gdje se dvostruka iznuda i izbjegavanje EDR-a uklapaju u kaskadne napade
Kampanje prostornog potiskivanja ne napuštaju taktike koje su ransomware učinile toliko profitabilnim posljednjih godina. Dvostruka iznuda, gdje napadači kradu podatke prije enkripcije i prijete njihovim curenjem ako se otkupnina ne plati, i dalje vrijedi i, moglo bi se reći, postaje snažnija kada je istovremeno pogođeno više tvrtki u istom opskrbnom lancu. Curenje podataka koje uključuje nekoliko povezanih tvrtki može stvoriti pritisak ne samo na pojedinačne žrtve već i na veće glavne ugovaratelje čiji ugled i ugovori ovise o tome da njihovi partneri ostanu sigurni.
Suvremene ransomware operacije također se sve više oslanjaju na tehnike osmišljene za onesposobljavanje ili zasljepljivanje alata za otkrivanje i odgovor na krajnjim točkama (EDR) prije postavljanja konačnog korisnog tereta. Kao što je objašnjeno u tekstu o ransomware okvirima koji onesposobljavaju EDR, napadači su prešli na onesposobljavanje sigurnosnih alata kao proračunat prvi korak, umjesto da se utrkuju protiv njih. U scenariju prostornog potiskivanja, ovaj korak izbjegavanja postaje još vrijedniji jer omogućuje napadačima da se kreću kroz više slabo nadziranih mreža MSP-ova s manjom šansom za rano otkrivanje.
Što ovo znači za vas
Ako vaše poslovanje djeluje kao dio opskrbnog lanca, bilo kao podugovaratelj, dobavljač ili glavni ugovaratelj, sada ste čvor u mreži koju napadači aktivno mapiraju. Snaga vaše vlastite obrane više ne štiti samo vas. Ona utječe na svakog partnera povezanog s vama. Jedan nezakrpani VPN pristupnik ili ponovno korištena vjerodajnica za udaljeni pristup mogli bi postati ulazna točka za kaskadni napad koji se širi daleko izvan vaših vlastitih sustava.
Ovo je posebno relevantno za vlasnike MSP-ova koji možda pretpostavljaju da je njihova tvrtka 'premalena da bi bila meta'. Prema modelu prostornog potiskivanja, biti malen nije zaštita. To je često razlog zašto ste odabrani.
Praktične obrane koje bi vlasnici MSP-ova trebali odmah primijeniti
Nekoliko konkretnih koraka može značajno smanjiti izloženost napadima na opskrbni lanac putem ransomwarea:
- Revidirajte svaku točku udaljenog pristupa, uključujući VPN-ove, RDP i alate za podršku trećih strana, te uklonite ili ažurirajte sve što je zastarjelo.
- Zahtijevajte višefaktorsku autentifikaciju na svim računima za udaljeni pristup i administratorskim računima, osobito onima koji se dijele s dobavljačima ili ugovarateljima.
- Segmentirajte mreže tako da proboj kod jednog podugovaratelja ne može automatski pružiti put u partnerske organizacije.
- Održavajte izvanmrežne, testirane sigurnosne kopije kako sama enkripcija ne bi mogla prisiliti na odluku o plaćanju otkupnine.
- Pitajte svoje poslovne partnere i glavne ugovaratelje o njihovim vlastitim sigurnosnim praksama jer je vaš rizik sada povezan s njihovim.
Ransomware skupine pokazale su da su spremne industrijalizirati svoj pristup, tretirajući čitave poslovne ekosustave kao jedinstvenu metu, umjesto da odabiru tvrtke jednu po jednu. Razumijevanje tog pomaka i poduzimanje osnovnih obrambenih koraka navedenih gore, najjasniji je način da MSP-ovi izbjegnu postati slaba karika koja ruši cijeli opskrbni lanac.




