Sigurnosna tvrtka Sygnia objavila je novo istraživanje kojim je identificirala prijetnju povezanu s Kinom koju naziva Fire Ant, a koja je, prema tvrdnjama tvrtke, ciljala pouzdanu infrastrukturu. Nalazi proizlaze iz Sygnijinog rada na odgovoru na incidente, istih forenzičkih istraga koje su prethodno otkrile i druge značajne prijetnje. Iako su pojedinosti o specifičnim tehnikama Fire Anta ograničene u Sygnijinom javnom izvješću, imenovanje i praćenje novog aktera povezanog s državom značajno je za organizacije koje se oslanjaju na sustave trećih strana i zajedničku infrastrukturu za svoje poslovanje.

Tko je Fire Ant i zašto je to važno?

Sygnia opisuje Fire Anta kao prijetnju s vezama uz Kinu za koju je primijećeno da cilja pouzdanu infrastrukturu. U terminima kibernetičke sigurnosti, "pouzdana infrastruktura" općenito se odnosi na sustave, mreže i usluge trećih strana na koje se organizacije oslanjaju i često pretpostavljaju da su sigurne prema zadanim postavkama, poput sustava za autentifikaciju, alata za upravljanje mrežom ili pružatelja zajedničkih usluga. Kada napadači kompromitiraju ovakvu infrastrukturu, umjesto da napadnu pojedinačnu tvrtku s prednjih vrata, mogu potencijalno dobiti uporište koje se proteže na više nizvodnih žrtava odjednom.

Ovaj se obrazac podudara sa širim trendom koji sigurnosni istraživači prate godinama: skupine povezane s državama sve više preferiraju kompromitacije opskrbnog lanca i infrastrukture jer nude učinkovitiji pristup od izravnog napada na svaki cilj. Sygnijino identificiranje Fire Anta dodaje još jedno ime na popis skupina koje sigurnosni timovi moraju pratiti kada revidiraju svoju izloženost zajedničkim sustavima i sustavima trećih strana.

Sygnijino šire istraživanje prijetnji: Vice Society i Luna Moth

Fire Ant nije jedina prijetnja koju Sygnijin tim za odgovor na incidente istražuje. Isti korpus forenzičkog rada prethodno je ispitao Vice Society, ransomware skupinu poznatu po izvođenju napada dvostruke ucjenjivačke prijevare, gdje napadači i šifriraju podatke žrtve i prijete curenjem ukradenih datoteka ako se ne plati otkupnina. Sygnijini istražitelji istražili su kako su se operateri Vice Societyja kretali kroz okruženja žrtava i izvlačili podatke, a ti su nalazi pružili rijedak pogled s terena na kako je ransomware Vice Societyja zlorabio OneDrive za krađu podataka. To je istraživanje pokazalo kako napadači svakodnevne alate za pohranu u oblaku kojima tvrtke već vjeruju mogu pretvoriti u cjevovod za krađu osjetljivih korporativnih podataka.

Sygnijin tim također je identificirao skupinu poznatu kao Luna Moth, koju tvrtka opisuje kao skupinu koja nalikuje lažnim prevarantima s pretplatama, ali se u konačnici fokusira na krađu korporativnih podataka. Uzeto zajedno, ove istrage oslikavaju sliku krajolika prijetnji u kojem se napadači kreću od ransomware ekipa koje izvode sheme dvostruke ucjenjivačke prijevare do skupina vođenih socijalnim inženjeringom koje se predstavljaju kao legitimne usluge, a sve se konvergiraju prema istom cilju: doći do vrijednih korporativnih informacija.

Problem opskrbnog lanca i pouzdane infrastrukture

Ono što povezuje Fire Anta, Vice Society i Luna Moth u Sygnijinom istraživanju nije zajednički skup alata, već zajednička strateška logika. Svaki od ovih aktera, na različite načine, iskorištava povjerenje koje organizacije polažu u sustave i usluge na koje se oslanjaju svakodnevno, bilo da je riječ o platformi za pohranu u oblaku, usluzi pretplate ili temeljnoj mrežnoj infrastrukturi. Za branitelje to znači da osiguranje perimetra jedne organizacije više nije dovoljno. Sigurnosni timovi trebaju vidljivost u to kako alati trećih strana i pružatelji infrastrukture mogu postati ulazna točka, te trebaju planove za odgovor na incidente koji uzimaju u obzir napade koji potječu izvan njihove izravne kontrole.

Ovo je posebno relevantno za organizacije u sektorima koji snažno ovise o zajedničkoj infrastrukturi, uključujući pružatelje upravljanih usluga, platforme u oblaku i sve tvrtke koje outsourcingiraju značajne dijelove svog tehnološkog stoga. Kompromitacija na razini infrastrukture može se širiti prema van i utjecati na mnoge organizacije koje nikada nisu imale izravnu interakciju s napadačem.

Što to znači za vas

Ako vaša organizacija koristi pohranu u oblaku, alate za upravljanje IT-om trećih strana ili se oslanja na pružatelje upravljanih usluga, Sygnijino istraživanje podsjetnik je da gledate izvan granica vlastite mreže. Pitajte svoje dobavljače i pružatelje usluga koje mjere nadzora i kontrole pristupa imaju, te osigurajte da vaš vlastiti tim ima vidljivost u to kako se podaci kreću unutar i izvan pouzdanih platformi. Ransomware s dvostrukom ucjenjivačkom prijevarom i skupine usmjerene na krađu podataka poput onih koje je Sygnia pratila ne moraju izravno probiti vaše sustave ako mogu kompromitirati infrastrukturu kojoj već vjerujete.

Za pojedinačne zaposlenike praktični savjet ostaje dosljedan: budite oprezni s neočekivanim upitima za pretplatu ili naplatu, provjeravajte neobičnu aktivnost na računu putem službenih kanala i odmah prijavite sve sumnjivo IT ili sigurnosnom timu.

Ključni zaključci

Sygnijino identificiranje Fire Anta dodaje novo ime povezano s Kinom na popis prijetnji koje ciljaju pouzdanu infrastrukturu, a dolazi zajedno s tekućim radom tvrtke na razotkrivanju kako skupine poput Vice Societyja i Luna Moth iskorištavaju pouzdane platforme i usluge za krađu korporativnih podataka. Organizacije bi trebale revidirati svoju izloženost infrastrukturi trećih strana, pooštriti nadzor nad pohranom u oblaku i zajedničkim uslugama te ostati informirane dok istraživači nastavljaju objavljivati pojedinosti o tome kako te skupine djeluju. Pouzdana infrastruktura i dalje će privlačiti napadače upravo zato što je pouzdana, a to čini stalnu budnost nužnom, a ne opcijom.