A Mindennapi Bizalomra Épülő Támadáshullám

Augusztus folyamán biztonsági kutatók olyan kibertámadás-sorozatot követtek nyomon az Egyesült Államokban és Európában, amely nem egzotikus kártevőkre vagy zero-day exploitokra támaszkodott. Ehelyett a támadók azokat az eszközöket fordították a kompromittálódás szolgálatába, amelyeket a vállalkozások minden egyes nap használnak: Microsoft 365-bejelentkezéseket, távoli felügyeleti és irányítási (RMM) szoftvereket, valamint rutinszerű üzleti dokumentumokat.

Ez teszi figyelemreméltóvá a kampányt. Ahelyett, hogy tűzfalakon törtek volna át vagy nem javított szoftvereket használtak volna ki, a támadók arra építettek, hogy az alkalmazottak megbíznak azokban a platformokban, amelyekbe minden reggel bejelentkeznek, és azokban a szállítókban, akik távolról kezelik az IT-rendszereiket. Ez a bizalom, ha egyszer visszaélnek vele, az egyik leghatékonyabb támadási felületté válik.

Hogyan Működik a Microsoft 365 Munkamenet-eltérítés

Ennek a kampánynak a középpontjában egy munkamenet-eltérítésként ismert technika áll. Ahelyett, hogy felhasználónevet és jelszót lopnának el közvetlenül, a támadók elfogják vagy ellopják azt a hitelesítési tokent, vagyis "munkamenet-sütit", amelyet a Microsoft 365 generál, miután a felhasználó sikeresen bejelentkezett és elvégezte a többtényezős hitelesítést. Mivel ez a token bizonyítja, hogy a munkamenet már hitelesítve van, a támadó, aki megszerzi, gyakorlatilag a bejelentkezett felhasználóvá válhat anélkül, hogy valaha is szüksége lenne az eredeti jelszóra.

Ez azért fontos, mert a többtényezős hitelesítés, amelyet régóta erős védelemnek tartanak a hitelesítő adatok ellopása ellen, nem állítja meg azt a támadót, aki már egy érvényes munkamenetet szerzett meg. A bejelentkezési esemény az áldozat szempontjából már megtörtént jogszerűen. Ha egyszer bejutottak, a támadók hozzáférhetnek az adott Microsoft 365-fiókhoz kötött e-mailekhez, megosztott fájlokhoz, naptárakhoz és belső kommunikációhoz, gyakran anélkül, hogy kiváltanák azokat a riasztásokat, amelyeket egy sikertelen bejelentkezési kísérlet vagy új eszközre vonatkozó értesítés okozna.

Távoli Felügyeleti Eszközök és Üzleti Dokumentumok Mint Belépési Pontok

Ugyanez az augusztusi kampány támaszkodott a távoli felügyeleti és irányítási (RMM) szoftverekre is, amelyeket az IT-részlegek és felügyelt szolgáltatók használnak frissítések telepítésére, hibaelhárításra és rendszerek távoli karbantartására. Amikor a támadók hozzáférést szereznek ezekhez az eszközökhöz, akár hitelesítő adatok ellopásával, akár gyenge konfigurációk kihasználásával, ugyanazt a megbízható hozzáférési szintet öröklik, amellyel egy legitim IT-rendszergazda rendelkezne. Ez jelentheti azt a képességet, hogy fájlokat küldjenek, parancsokat futtassanak, vagy minimális súrlódással mozogjanak egy összekapcsolt eszközökből álló teljes hálózaton.

A rutinszerű üzleti dokumentumok is szerepet játszottak. A számláknak, szerződéseknek vagy belső feljegyzéseknek tűnő fájlok továbbra is az egyik legmegbízhatóbb módjai annak, hogy egy alkalmazott rákattintson egy linkre vagy megnyisson egy mellékletet, pontosan azért, mert nem tűnnek gyanúsnak. A munkamenet-eltérítéssel és az RMM-visszaéléssel kombinálva egyetlen meggyőző dokumentum lehet az első dominó egy sokkal nagyobb behatolásban.

Ez a minta egy tágabb trendet tükröz a kiberbűnözés elleni fellépésben, ahol a hatóságok egyre inkább a nagyszabású támadások mögött álló infrastruktúrát és személyeket célozzák meg, nem csupán az egyes incidenseket. Az olyan szankciók, mint amilyen a Trickbot zsarolóvírus-művelet adminisztrátora elleni intézkedés, megmutatják, hogy a kormányok hogyan próbálják megzavarni az ökoszisztémát, amely ezeket a kampányokat nyereségessé teszi, még akkor is, ha a régi technikák új változatai folyamatosan megjelennek.

Mit Jelent Ez Az Ön Számára

A legtöbb magánszemély számára ez a kampány arra emlékeztet, hogy az erős jelszavak és még a többtényezős hitelesítés sem jelentenek teljes biztonsági hálót, ha egy munkamenet-token ellopható adathalászat vagy kártevő segítségével. Különösen a kis- és középvállalkozások alkalmazottai számára, ahol az IT-erőforrások szűkösek lehetnek, és az RMM-eszközöket gyakran külső szállítók használják, az ilyen visszaélés kockázata valós.

Ha Microsoft 365-öt használ munkához, figyeljen a váratlan újrahitelesítési felszólításokra, a biztonsági értesítésekben jelzett ismeretlen bejelentkezési helyekre, vagy azokra a kérésekre, amelyek egy Ön által nem ismert eszköz jóváhagyására vonatkoznak. Ha szervezete egy távoli felügyeleti szoftvert használó harmadik féltől származó IT-szolgáltatóra támaszkodik, érdemes megkérdezni, hogyan biztosított és felügyelt ez a hozzáférés. És mint mindig, az váratlan dokumentumokat, különösen azokat, amelyek gyors cselekvésre sürgetnek, egészséges szkepticizmussal kezelje, mielőtt megnyitná őket.

Gyakorlati Tanulságok

  • Rendszeresen ellenőrizze a Microsoft 365 bejelentkezési tevékenységi naplóit, és azonnal jelentse az ismeretlen munkameneteket vagy helyeket.
  • Kérdezze meg IT-szolgáltatóját vagy belső csapatát, hogyan történik az RMM-szoftverekhez való hozzáférés hitelesítése, és hogy van-e munkamenet-felügyelet.
  • Kerülje a váratlan üzleti dokumentumok, számlák vagy mellékletek megnyitását anélkül, hogy a feladót egy külön csatornán ellenőrizné.
  • Fontolja meg a feltételes hozzáférési szabályzatok és rövidebb munkamenet-időtúllépési időablakok engedélyezését a felhőalapú fiókoknál, ahol lehetséges.
  • Tájékozódjon arról, hogyan alkalmazkodnak a támadók a többtényezős hitelesítés megkerüléséhez, mivel a Microsoft 365 munkamenet-eltérítés megmutatja, hogy az MFA önmagában nem garantált védelem.

Az augusztusi támadáshullámnak nem volt szüksége kifinomult új kártevőre a sikerhez. Azáltal ért el sikert, hogy kihasználta a mindennapi bizalmat, amelyet a vállalkozások az ismerős bejelentkezésekbe, ismerős szállítókba és ismerős fájltípusokba vetnek. Ennek a valóságnak a tudatosítása az egyik legegyszerűbb és leghatékonyabb védekezés, amely rendelkezésre áll.