Novoobjavljeno tjedno savjetodavno upozorenje o prijetnjama za razdoblje od 7. do 13. rujna zabilježilo je razinu koordinirane cyberattack aktivnosti koju istraživači opisuju kao "trajni pomak osnovne razine". Izvješće je pratilo 33 istovremena APT (advanced persistent threat) klastera aktivna tijekom tog tjedna, što je novi maksimum i treći uzastopni tjedan da je aktivnost ostala povišena iznad povijesnih normi.
Iako su ovakva savjetodavna upozorenja obično namijenjena sigurnosnim operativnim timovima i CISO-ima, brojke koje stoje u pozadini važne su za svakoga tko se internetom koristi za bankarstvo, kupovinu, rad ili komunikaciju. Kada se volumen aktivne infrastrukture prijetnji ovako naglo poveća i ostane povišen, raste i vjerojatnost da će obični korisnici naići na phishing stranice, zlonamjerne datoteke za preuzimanje ili kompromitirane mreže.
Što brojke zapravo pokazuju
Naslovna brojka iz savjetodavnog upozorenja, 33 istovremena APT klastera, odnosi se na različite, istodobno aktivne skupine aktera povezanih s državom ili organiziranih cyberkriminalaca koje vode kampanje u isto vrijeme. Istraživači su primijetili da su prethodne smjernice postavile prag: ako bi ta brojka u izvještajnom tjednu bila iznad 15, to bi se smatralo dokazom trajne promjene, a ne privremenog skoka. Dotični je tjedan završio na 33, više nego dvostruko iznad tog praga, zbog čega analitičari sada ovo nazivaju potvrđenim pomakom osnovne razine, a ne slučajnošću.
Uz broj klastera, izvješće je zabilježilo 57.981 jedinstveni indikator kompromitacije (IOC), digitalne otiske, zlonamjerne IP adrese, hashove datoteka i domene koje branitelji koriste za otkrivanje i blokiranje napada. Jedan "uporni C2 operater", koji se odnosi na aktera prijetnje koji vodi dugotrajnu command-and-control infrastrukturu, sam je odgovoran za više od 53.000 tih IOC-ova. Ta koncentracija sugerira da jedna osobito aktivna i dobro resursima opremljena operacija pokreće velik udio ukupnog volumena, a ne da je porast ravnomjerno raspoređen među mnogim manjim akterima.
Savjetodavno upozorenje također je zabilježilo 5,5x porast ransomware aktivnosti u odnosu na osnovne razine. Ransomware kampanje su značajne jer često započinju istim taktikama koje pogađaju svakodnevne korisnike: phishing e-porukama, izloženim točkama daljinskog pristupa i nezakrpanim ranjivostima softvera. Nagli porast ransomware operacija često korelira s porastom masovnih phishing kampanja i kampanja krađe vjerodajnica koje hrane te operacije.
Zašto je "trajni pomak osnovne razine" drugačiji od skoka
Sigurnosni istraživači razlikuju kratkoročne skokove, koji se u tjedan ili dva vrate na normalu, od pomaka osnovne razine, koji predstavljaju novu, održivu razinu aktivnosti. Jezik ovog savjetodavnog upozorenja namjeran je: tri uzastopna povišena tjedna, u kombinaciji s brojem klastera daleko iznad prethodno postavljenog praga, tumači se kao dokaz da se samo okruženje prijetnji promijenilo, a ne da je ovo bio jednokratni užurbani tjedan.
Za čitatelje je praktična implikacija jednostavna. Sigurnosni savjeti koji pretpostavljaju da su napadi rijetki, izolirani događaji sve su više u raskoraku sa stvarnošću. Uporna infrastruktura, poput C2 operatera odgovornog za većinu ovotjednih IOC-ova, obično se zadržava i ponovno koristi u više kampanja, što znači da se iste zlonamjerne domene i poslužitelji mogu ponovno pojaviti u phishing pokušajima ili distribuciji malvera tjednima ili mjesecima nakon što su prvi put identificirani.
Ovakva održiva infrastruktura također umnožava rizik kada je uparena s novoobjavljenim ranjivostima softvera. Na primjer, nedavno objavljena MiniPlasma ranjivost za eskalaciju privilegija pokazuje kako napadači mogu dobiti puni pristup na razini SYSTEM-a na Windows računalima čak i nakon primjene standardnih zakrpa. Kada uporni C2 operateri imaju i izdržljivu infrastrukturu i pristup svježim exploitima poput ovog, kombinacija im daje više načina da dosegnu i kontroliraju žrtvina uređaja tijekom duljeg razdoblja.
Što to znači za vas
Ne morate biti sigurnosni stručnjak da bi na vas utjecao ovakav pomak. Povišena APT i ransomware aktivnost općenito se prevodi u više phishing e-poruka, više zlonamjernih oglasa i lažnih stranica za prijavu te veću vjerojatnost da nezakrpani uređaji budu oportunistički meta, čak i ako niste konkretna meta nijedne skupine povezane s državom.
Dobra vijest je da se osnove osobne kibersigurnosti ne mijenjaju samo zato što je volumen prijetnji porastao. Ono što se mijenja jest važnost dosljednosti: održavanje softvera ažurnim, skepticizam prema neočekivanim poveznicama i privicima te korištenje jakih, jedinstvenih lozinki s višefaktorskom autentifikacijom ostaju najučinkovitije obrane protiv taktika na koje se uporni akteri prijetnji najviše oslanjaju.
Ključni zaključci za djelovanje
- Neka vaš operativni sustav i aplikacije budu postavljeni na automatsko ažuriranje, jer održiva APT aktivnost često iskorištava poznate, ali nezakrpane ranjivosti.
- Tijekom razdoblja potvrđene povišene aktivnosti poput ovog, osobito pažljivo postupajte s neočekivanim e-porukama, poveznicama i upitima za prijavu.
- Omogućite višefaktorsku autentifikaciju na svojim najvažnijim računima, posebno e-pošti, bankarstvu i pohrani u oblaku.
- Redovito izrađujte sigurnosne kopije važnih datoteka i čuvajte barem jednu kopiju izvan mreže, s obzirom na nagli porast ransomware aktivnosti zabilježen u ovom savjetodavnom upozorenju.
- Pratite sigurnosna savjetodavna upozorenja iz pouzdanih izvora kako biste razumjeli kada su razine prijetnji doista povišene, a kada je riječ o uobičajenoj pozadinskoj buci.
Tjedna savjetodavna upozorenja o prijetnjama poput ovog u konačnici se odnose na prepoznavanje uzoraka tijekom vremena, a ne na bilo koji pojedinačni incident. Trajni pomak osnovne razine, potvrđen kroz tri uzastopna tjedna i potkrijepljen s gotovo 58.000 jedinstvenih indikatora kompromitacije, signal je koji vrijedi pozorno pratiti. Održavanje ažurnosti u osnovnoj sigurnosnoj higijeni ostaje najpouzdaniji način da ostanete zaštićeni dok se ta osnovna razina nastavlja razvijati.




