Egy új Cl0p-kampány több szervezetet céloz meg
A biztonsági kutatók a Cl0p zsarolóvírus-banda újabb támadási hullámát követik nyomon, amelyhez több szervezet is megerősítette, hogy vizsgálják a lehetséges kompromittálódásokat. A Ransom-ISAC zsarolóvírus-ellenes közösség tagjai szerint a kampány július 20-án vagy körülbelül akkor kezdődhetett, amikor a csoport véletlenszerűen kompromittált e-mail fiókokból kezdett el üzeneteket küldeni több felhasználónak a célzott szervezeteknél.
A Ransom-ISAC kutatója, Brandon Parsons, aki szorosan nyomon követi az eseményeket, a műveletet összehangolt zsarolási kísérletként írta le, nem pedig opportunista egyszeri támadásként. A kompromittált fiókok használata az e-mailek több címzettnek történő kiküldésére minden egyes áldozat szervezeténél arra utal, hogy a Cl0p belsőleg széles hálót vetett ki, miután előnyhöz jutott, valószínűleg azért, hogy maximalizálja a tartós jelenlét kialakításának esélyeit, mielőtt a védelmi rendszerek bármi szokatlant észlelnének.
Ez nem az első alkalom, hogy a Cl0p tömeges kihasználási kampányt indított vállalati szoftverek ellen, nem pedig egyedi végpontok ellen. A csoport dokumentált múltra tekint vissza a széles körben használt fájlátviteli és vállalati alkalmazások célba vételében, egyetlen sebezhetőséget kihasználva több tucat vagy akár több száz szervezet egyidejű kompromittálására. Ez a legújabb hullám ugyanezt a forgatókönyvet követi: sebezhetőséget találni olyan szoftverekben, amelyekre sok vállalat támaszkodik, nagy léptékben kihasználni, majd kényelmesen végigdolgozni a megszerzett hozzáféréseket.
A támadási lánc belülről: webshell-ek, távoli kódfuttatás és adatlopás
A Ransom-ISAC elemzése szerint az érintett szervezeteknél fennálló körülmények lehetővé tették a fenyegető szereplők számára webshell-ek telepítését, hitelesítés nélküli távoli kódfuttatást és az áldozatok adatainak kiszivárogtatását. A gyakorlatban ez azt jelenti, hogy a támadóknak nem volt szükségük érvényes hitelesítő adatokra vagy egy alkalmazott által rákattintott adathalász linkre a bejutáshoz. Egy sebezhetőség a szabadon elérhető szoftverekben közvetlen utat biztosított számukra a parancsok futtatására a szerveren.
Miután bejutottak, a webshell-ek (a kompromittált szerverre ültetett kis szkriptek) tartós, alacsony láthatóságú visszautat biztosítottak a támadóknak a környezetbe, még akkor is, ha az eredeti sebezhetőséget később javították. Innen az adatkiszivárogtatás csendesen folytatódhatott, gyakran még azelőtt, hogy a szervezet biztonsági csapata bármilyen jelét észlelte volna annak, hogy valami nincs rendben. Ez a sorrend – kezdeti kihasználás, webshell-telepítés, csendes adatlopás – szinte védjegyévé vált a Cl0p nagyobb kampányainak, és pontosan ez az oka annak, hogy a felderítés gyakran hetekkel elmarad a tényleges támadás mögött.
Miért nem volt elég önmagában a peremhálózati védelem
Az események közös szálát az jelenti, hogy az érintett szervezetek olyan internetről elérhető vállalati szoftverekre támaszkodtak, amelyek a kihasználás időpontjában nem voltak javítva a Cl0p által használt hiba ellen. A hagyományos peremvédelmi modellek feltételezik, hogy ha a külső fal (tűzfalak, javított szoftverek, hozzáférés-vezérlés) tartja magát, a belső hálózat viszonylag biztonságos. A Cl0p megközelítése újra és újra megmutatja ennek a feltételezésnek a hibáját: amint egyetlen szabadon elérhető alkalmazást kompromittálnak, a támadók gyakran minimális belső szegmentációt találnak a megszerzett előny és a tágabb hálózaton lévő érzékeny adatok között.
Ez a minta nem egyedi a Cl0p esetében. A közelmúltban történt, az Egyesült Királyság Oktatási Minisztériumát érintő támadás, amely 607 000 iskolai dolgozó és egyetemi hallgató adatát tette elérhetővé, jól szemlélteti, hogyan fajulhat egyetlen kompromittálódási pont gyorsan nagyszabású adatszivárgási eseménnyé, ha a hálózaton belüli hozzáférés-vezérlés nem elegendő. Mindkét esetben ugyanaz a tanulság: a peremvédelmi rendszerek meghibásodhatnak, és amikor ez bekövetkezik, a következmények teljes mértékben attól függenek, hogy a belső hálózat mennyire jól szegmentált és megfigyelt.
Védelmi lépések: szegmentáció, nulla bizalmon alapuló hozzáférés és megfigyelés
Azoknak a szervezeteknek, amelyek csökkenteni szeretnék az ilyen kampányoknak való kitettségüket, a hálózati szegmentációt és a hozzáférés-vezérlést ugyanolyan komolyan kell venniük, mint a javításkezelést. Néhány gyakorlati lépés kiemelkedik:
- Az internetről elérhető szoftverek javítását agresszívan végezze. A Cl0p kampányai következetesen ugyanazt a szabadon elérhető vállalati alkalmazásokat célozzák. Előnyben kell részesíteni a nyilvános internetről elérhető bármely rendszer javítását.
- Alkalmazzon nulla bizalmon alapuló hálózati hozzáférést (ZTNA) a lapos hálózati bizalom helyett. Ahelyett, hogy feltételeznénk, hogy a tűzfalon belül minden biztonságos, a ZTNA és a modern üzleti VPN-architektúrák minden kapcsolódási kérést ellenőriznek, korlátozva, hogy egy kompromittált szerver vagy fiók mit érhet el.
- Szegmentálja az érzékeny adattárolókat. Még ha a támadó előnyhöz is jut, a megfelelő szegmentáció korlátozza az oldalirányú mozgást a legfontosabb adatok felé.
- Figyelje a webshell-jelzőket és a szokatlan kimenő forgalmat. Mivel az adatkiszivárogtatás gyakran csendben történik, a kimenő adatforgalom megfigyelése elkaphatja azt, amit a peremeszközök nem.
Mit jelent ez Önnek
Ha az Ön szervezete bármilyen internetről elérhető vállalati szoftvert futtat, különösen fájlátviteli, együttműködési vagy távoli hozzáférési platformokat, ez jó alkalom a javítási állapot és a belső hozzáférés-vezérlés felülvizsgálatára. A Cl0p zsarolóvírus-támadás elleni védelem nem csak a kezdeti betörés megállításáról szól; hanem arról is, hogy korlátozza, mit tehet egy támadó, ha bejut az ajtón. Azoknak a magánszemélyeknek is, akiket munkáltatói támadások érintenek, figyelniük kell az ellopott adatokkal történő adathalász kísérletekre, mivel a kiszivárgott információk gyakran felbukkannak további csalásokban.
Főbb tanulságok
- A Cl0p legújabb hulláma július 20. körül kezdődött, és kompromittált fiókok tömeges e-mailjeit foglalta magában az áldozat szervezeteken belül.
- A támadók hitelesítés nélküli távoli kódfuttatást hajtottak végre, és webshell-eket telepítettek a hozzáférés fenntartása és az adatok csendes kiszivárogtatása érdekében.
- A peremvédelmi biztonság önmagában nem állította meg ezt a kampányt; a belső szegmentáció és a nulla bizalmon alapuló hozzáférés-vezérlés elengedhetetlen kiegészítők.
- A szervezeteknek előnyben kell részesíteniük az internetről elérhető szoftverek javítását, nulla bizalmon alapuló VPN-hozzáférést kell bevezetniük, és figyelniük kell az oldalirányú mozgás jeleit.
Ahogy a Cl0p ezen hullámának vizsgálata folytatódik, valószínűleg további részletek kerülnek napvilágra az egyes áldozatokról és a kihasznált pontos sebezhetőségről. Addig is a szervezetek ne várjanak a teljes azonosításra az alapok megerősítésével: javítsák a szabadon elérhető szoftvereket, korlátozzák az implicit bizalmat a hálózaton, és feltételezzék, hogy bármely egyes rendszer végül kompromittálódhat.




