Ransomware napad na američku financijsku instituciju

Izvješće o prijetnjama Check Point Researcha od 6. srpnja otvara se trijeznim unosom: River Bank & Trust, američka financijska institucija, pretrpjela je ransomware incident nakon što je neovlašteni akter stekao pristup mreži njezine matične tvrtke. Prema izvještajima povezanim s objavom, početni pristup dogodio se oko 16. lipnja, što je napadaču dalo tjedne unutar mreže prije nego što je ransomware teret aktiviran. Taj jaz između početnog proboja i konačnog učinka ponavljajuća je tema u modernim ransomware kampanjama i upravo je vrsta detalja koja bi trebala zabrinuti svakoga tko bankari, radi s pružateljima financijskih usluga ili o njima ovisi.

Ono što ovaj incident čini posebno relevantnim izvan bankarskog sektora jest navodni vektor napada: zastarjeli VPN protokol. Izvještaji povezani s biltenom Check Pointa upućuju na aktere povezane s ransomwareom koji iskorištavaju naslijeđene VPN implementacije koje organizacije nisu uspjele povući ili zakrpati. Ovo nije nova tehnika. Zastarjeli VPN protokoli dugo su bili meka ulazna točka za napadače, ali njihova kontinuirana upotreba u okruženjima visoke vrijednosti poput financijskih usluga naglašava koliko je velikim organizacijama teško modernizirati sigurnosnu infrastrukturu tempom koji prijetnje zahtijevaju.

Zašto se zastarjeli VPN protokoli neprestano pojavljuju u izvješćima o probojima

VPN-ovi bi trebali biti sigurnosna kontrola, a ne obveza. No stariji VPN protokoli, od kojih neki prethode modernim standardima enkripcije i praksama autentifikacije, često ostaju u proizvodnim okruženjima dugo nakon što su trebali biti povučeni. Naslijeđeni sustavi ostaju na mjestu iz razloga koji nemaju nikakve veze sa sigurnošću: ugovori s dobavljačima, kompatibilnost sa starijim hardverom ili jednostavno operativni rizik migracije sustava koji "još uvijek radi."

Problem je u tome što napadači aktivno skeniraju te slabe točke. Zastarjeli VPN protokol može ponuditi relativno tih put u korporativnu mrežu, osobito kada mu nedostaju moderne zaštite poput višefaktorske autentifikacije ili robusnog nadzora sesija. Jednom unutra, kao što se čini da se dogodilo u slučaju River Bank & Trust, napadač može provesti tjedne krećući se lateralno, eskalirajući privilegije i identificirajući najštetnije mjesto za aktiviranje ransomwarea prije nego što uopće pokrene uzbunu.

Zašto financijske institucije ostaju mete visoke vrijednosti

Banke i financijska holding društva sjede na hrpama osjetljivih podataka: brojevima računa, povijesti transakcija, osobnim identifikacijskim podacima i često međusobno povezanom pristupu širim korporativnim mrežama kroz odnose matičnih tvrtki i podružnica. Tu međusobnu povezanost vrijedi istaknuti u ovom slučaju, budući da je kompromitacija navodno nastala kroz mrežu matične tvrtke, a ne izravno kroz sustave River Bank & Trusta. Ransomware operateri razumiju da su financijske institucije pod intenzivnim regulatornim i reputacijskim pritiskom da brzo riješe incidente, što ih može učiniti sklonijima plaćanju otkupnina ili brzom nagodbi umjesto da riskiraju produljeni zastoj.

Ovaj obrazac također odražava širi trend obrađen u kontinuiranom obavještajnom izvještavanju Check Pointa: akteri prijetnji sve više preferiraju ciljanje infrastrukture i pristupnih točaka za koje organizacije pretpostavljaju da su "dovoljno dobre", umjesto da love ranjivosti nultog dana. Stari VPN protokoli, nezakrpani alati za udaljeni pristup i zanemareni mrežni rubovi dosljedno su produktivnije površine za napad od blještavih novih eksploata.

Što ovo znači za vas

Ako ste klijent banke ili financijske institucije, ovaj incident je podsjetnik da vaša sigurnost podataka uvelike ovisi o infrastrukturnim odlukama donesenim iza kulisa, odlukama u koje nemate uvida i nad kojima nemate kontrolu. To ne znači da ste bespomoćni. Praćenje svojih računa radi neuobičajene aktivnosti, korištenje jakih i jedinstvenih zaporki te omogućavanje višefaktorske autentifikacije gdje god je vaša banka nudi i dalje su vaša najbolja individualna obrana.

Ako upravljate IT-om ili sigurnošću za bilo koju organizaciju, osobito onu povezanu s financijskim uslugama kroz odnose s dobavljačima ili korporativnu strukturu, ovaj incident je konkretan argument za reviziju vaše VPN infrastrukture sada, a ne nakon incidenta. Rizik nije hipotetski, a vremenski slijed izvještavanja ovdje, s početnim pristupom koji je tjednima prethodio aktiviranju ransomwarea, pokazuje koliko štete može akumulirati u jazu između kompromitacije i otkrivanja.

Šire implikacije ovakvih incidenata na privatnost također se povezuju s time kako organizacije općenito rukuju osjetljivim podacima. Kao što je detaljno opisano u nedavnom GAO izvješću o rizicima privatnosti povezanim s umjetnom inteligencijom, sustavi i alati na koje se organizacije oslanjaju za obradu osobnih i financijskih podataka šire se na načine koji često nadmašuju sigurnosne kontrole namijenjene njihovoj zaštiti. Naslijeđeni VPN protokoli samo su jedan dio mnogo većeg obrasca infrastrukture koja zaostaje za rizikom.

Provedivi zaključci

Za pojedince: omogućite višefaktorsku autentifikaciju na svim financijskim računima, redovito pratite izvode i tretirajte neočekivane obavijesti o računu kao signal da aktivnost provjerite izravno sa svojom institucijom umjesto da klikate ugrađene poveznice.

Za organizacije: popišite i povucite zastarjele VPN protokole, provedite moderne standarde autentifikacije na svim točkama udaljenog pristupa i pretpostavite da je svaka mrežna veza između matične tvrtke i podružnice sigurna onoliko koliko je sigurna njezina najslabija karika. Ransomware kampanje poput one koja je pogodila River Bank & Trust pokazuju da je ulazna točka rijetko egzotična. Obično je to infrastruktura koju su svi zaboravili ažurirati.