Godinu dana star kineski akter prijetnji sada napada velike organizacije u Španjolskoj i Portugalu pomoću Warlock ransomwarea, i ne ponaša se kao tipična cyberkriminalna skupina. Prema izvješću Dark Readinga, skupina izgleda kao kriminalna banda, djeluje kao državno povezana napredna trajna prijetnja (APT), a napada organizacije na neočekivanim mjestima. Za sigurnosne timove, obrana od Warlock ransomwarea u Španjolskoj i Portugalu sada je praktično pitanje, a ne teorijsko.
Ovaj članak raščlanjuje što je izviješteno, zašto profil skupine zabrinjava analitičare i koje osnovne kontrole ograničavaju štetu kada odlučan napadač uđe u sustav.
Koga Warlock napada u Španjolskoj i Portugalu
Kampanja je usmjerena na velike organizacije u španjolskogovornim i portugalskogovornim zemljama. Drugi sigurnosni dobavljači koji prate skupinu opisuju širi obrazac. Izvješća Symantecovih lovaca na prijetnje, kako su saželi The Record i SC Media, navode da je skupina ciljala kritičnu infrastrukturu, uključujući operatere vodoopskrbe i telekomunikacija. Također navode da iskorištava ranjivosti Microsoft Sharepointa, uključujući lanac eksploatacije ToolShell, za stjecanje početnog pristupa.
Geografija je ono što se ističe. Operateri ransomwarea često se koncentriraju na engleskogovorna tržišta, gdje su pritisak na plaćanje i isplate cyber osiguranja dobro uspostavljeni. Skupina koja ide za velikim španjolskim i portugalskim organizacijama sugerira ili namjeran pomak u ciljanju ili oportunizam oko izloženih, nezakrpanih sustava. Dostupna izvješća ne rješavaju koje je od toga, a branitelji bi trebali izbjegavati pretpostavku da ih njihova zemlja ili jezik stavljaju izvan dosega.
Zašto Warlock izgleda kao banda, ali djeluje kao APT
Ključni nalaz je hibridni profil. Na površini, Warlock koristi ransomware priručnik: šifrira sustave, vrši pritisak na žrtvu i monetizira pristup. No njegovo ponašanje navodno podsjeća na državno povezanu APT. Istraživači opisuju skupinu povezanu s Kinom koja nastavlja iskorištavati nedostatke Sharepointa i odabire mete na mjestima koja ne odgovaraju isključivo profitno vođenom obrascu.
To je važno jer dva modela zahtijevaju različite obrambene pretpostavke:
- Kriminalne bande obično favoriziraju brzinu i obim, napadajući sve što je najlakše provaliti.
- Akteri u stilu APT-a strpljiviji su, selektivniji i vjerojatnije će održavati pristup prije nego što djeluju.
Kada jedna skupina kombinira oboje, upad može uključivati prvo tiho ustrajanje, a kasnije šifriranje. Poruka s otkupninom može biti posljednji korak duže operacije, a ne prvi znak problema. Tretiranje upozorenja o ransomwareu samo kao događaja "čišćenja" riskira propuštanje činjenice da je napadač bio unutra neko vrijeme.
Što napadi otkrivaju o trendovima ransomwarea kineskih aktera prijetnji
Warlock ilustrira trend koji analitičari prate: granica između operacija u stilu špijunaže i financijski motiviranog iznuđivanja se zamagljuje. Skupina može koristiti ransomware kao izvor prihoda, kao smetnju ili kao način da izazove poremećaj, a izvana je te ciljeve teško razlikovati.
Iz izvješća slijede dvije praktične lekcije:
- Početni pristup još uvijek dolazi od poznatih slabosti. Iskorištavanje ranjivosti Sharepointa znači da su kolaboracijski poslužitelji izloženi internetu glavna ulazna točka. Status zakrpa na tim sustavima je kontrola prve linije.
- Atribucija je spora, ali obrana ne može čekati. Bez obzira je li Warlock banda, državno povezana jedinica ili nešto između, obrambeni koraci uglavnom su isti.
Također je vrijedno napomenuti da se javni detalji još razvijaju. Nekoliko dobavljača objavilo je vlastite nalaze, a timovi bi trebali konzultirati najnovije savjete svojih sigurnosnih dobavljača za indikatore i smjernice o zakrpama.
Kako organizacije mogu ograničiti izloženost: otkrivanje, segmentacija i šifrirane sigurnosne kopije
Nijedna pojedinačna kontrola ne zaustavlja sposobnog uljeza, ali slojevite osnove oštro smanjuju radijus štete.
Zakrpajte i smanjite izloženost. Dajte prioritet Microsoft SharePoint poslužiteljima izloženima internetu. Ako poslužitelj ne treba biti dostupan s javnog interneta, uklonite ga.
Otkrivajte rano. Otkrivanje i nadzor krajnjih točaka daju vam najbolju šansu da uočite neobično ponašanje prije nego što počne šifriranje. Tražite neočekivane procese na poslužiteljima, nove administrativne račune i neobično bočno kretanje.
Segmentirajte mrežu. Ako napadač sleti na jedan poslužitelj, segmentacija ga sprječava da dosegne sve ostalo. Odvojite kritične sustave, poput operativne tehnologije i infrastrukture za sigurnosne kopije, od općih korporativnih mreža.
Održavajte izvanmrežne, šifrirane, testirane sigurnosne kopije. Sigurnosne kopije dostupne s glavne mreže mogu biti šifrirane ili izbrisane zajedno sa svim ostalim. Izvanmrežne ili nepromjenjive kopije, zaštićene šifriranjem, daju vam put do oporavka. Jednako je važno redovito testirati vraćanje kako biste znali da funkcionira pod pritiskom.
Što to znači za vas
Ako vodite sigurnost za srednju ili veliku organizaciju, posebno onu s Sharepointom izloženim internetu ili s poslovanjem u španjolskogovornim i portugalskogovornim regijama, tretirajte ovu kampanju kao poticaj da provjerite vlastitu poziciju. Ako ste pojedinac, izravni rizik je niži, ali ista logika vrijedi za sve što upravljate: održavajte softver ažurnim, koristite jedinstvene lozinke s višefaktorskom autentifikacijom i čuvajte izvanmrežnu kopiju važnih datoteka.
Za zaposlenike u pogođenim vrstama organizacija, budite pozorni na neobične IT obavijesti ili zahtjeve i brzo prijavite sve čudno. Rana prijava često čini razliku između ograničenog incidenta i velikog prekida.
Ključni zaključci i sljedeći koraci
Slika obrane od Warlock ransomwarea u Španjolskoj i Portugalu svodi se na dosljedno primijenjene osnove:
- Prvo zakrpajte Microsoft SharePoint sustave izložene internetu.
- Nadzirite krajnje točke i poslužitelje za rane znakove upada.
- Segmentirajte mreže tako da jedan kompromitirani sustav ne postane totalni.
- Održavajte izvanmrežne, šifrirane sigurnosne kopije i testirajte njihovo vraćanje.
Odvojite sat vremena ovaj tjedan za pregled spremnosti na ransomware: segmentirane mreže, testirane izvanmrežne šifrirane sigurnosne kopije i nadzor krajnjih točaka. Za pregled toga koliko brzo ransomware skupine imenuju i objavljuju svoje žrtve nakon napada, pogledajte našu reportažu o Kairos ransomware tvrdnji protiv Warwick Fabrics.




