Egy olcsóbb, gyorsabb betörési mód

A DarkMe RAT néven ismert távoli hozzáférési trójai azért kerül a címlapokra, mert ez kevésbé a kifinomult kódnak, mint inkább a basic közgazdaságtannak köszönhetően. A Help Net Security jelentése szerint a DarkMe mögötti támadók felhagytak a drága zero-day sebezhetőségekre való támaszkodással, és helyette valami sokkal ismerősebbet használnak: egy egyszerű adathalász e-mailt. Ez a váltás lehetővé teszi számukra, hogy nagy volumenű kampányokat folytassanak vállalati célpontok ellen anélkül, hogy egy értékes, még nem javított sebezhetőség feláldozásának költségét, idejét vagy kockázatát vállalnák.

Ez azért fontos, mert a zero-day sebezhetőségek, bár erőteljesek, drágák a kifejlesztésük vagy megvásárlásuk, és hajlamosak gyorsan javításra kerülni, miután felfedezik őket, ami korlátozza hasznos élettartamukat. Az adathalászat ezzel szemben olcsó, skálázható és végtelenül újrafelhasználható. Ha a DarkMe RAT hasonló eredményeket tud elérni egy jól megírt e-maillel egy ritka szoftverhiba helyett, az egy szélesebb trendet jelez: a támadók a volumenre és a megbízhatóságra optimalizálnak a technikai kifinomultság helyett.

Mit tesz a DarkMe RAT, miután bejutott

A DarkMe RAT egy távoli hozzáférési trójai, olyan malware, amelyet arra terveztek, hogy a támadónak folyamatos, kézi irányítást adjon a fertőzött eszköz felett. Telepítés után a RAT jellemzően lehetővé teszi a behatoló számára, hogy fájlokat böngésszen, billentyűleütéseket naplózzon, képernyőképeket készítsen, adatokat exfiltráljon, vagy mélyebbre hatoljon egy vállalati hálózatban. A RAT konkrét veszélye az egyszerűbb malware-hez képest a perzisztencia: nem csak egy adatcsomagot lop el és tűnik el, hanem hosszú ideig csendesen megbújhat egy rendszeren, ismételt hozzáférést adva a támadóknak minden érzékeny információhoz, amely áthalad azon a gépen.

Ha ezt a fajta eszközt tömeges adathalász kampánnyal párosítják célzott exploit helyett, a támadók egyszerűen a volumen révén növelik a siker esélyét. Nem minden alkalmazott fog rákattintani egy rosszindulatú linkre vagy megnyitni egy csapdával ellátott mellékletet, de egy nagy szervezetben csak egy embernek kell elkövetnie ezt a hibát ahhoz, hogy a RAT megvesse a lábát.

Miért adatvédelmi történet ez, nem csak malware-történet

Csábító a DarkMe RAT-ot a „technikai fenyegetés" kategóriába sorolni és továbblépni, de az igazi történet itt az adatok kitettségéről szól. A vállalati hálózatok alkalmazotti nyilvántartásokat, pénzügyi rendszereket, ügyféladatbázisokat és belső kommunikációt tárolnak. Egy állandó hozzáféréssel rendelkező RAT csendesen begyűjtheti mindezt az idő múlásával, jóval azelőtt, hogy bárki észrevenné, hogy valami nincs rendben.

Ez a minta más közelmúltbeli incidensekre is emlékeztet, ahol a kezdeti hiba nem egy kifinomult hack volt, hanem egy egyszerű social engineering trükk. A Revolut adatvédelmi incidens jó példa erre: nem volt szükség malware-re vagy kihasznált szoftverhibára, csak egy meggyőző hamis e-mailre, amely rávezetett valakit, hogy érzékeny információkat adjon át. A DarkMe RAT adathalászatra való átállása ugyanezt a logikát követi. Miért költenének erőforrásokat egy zero-day kifejlesztésére vagy megvásárlására, amikor egy jól megírt e-mail ugyanezt a célt érheti el?

Ez tükrözi a zsarolóprogramok és malware-operátorok célpontválasztásában bekövetkezett szélesebb eltolódást is. Az a jelentés, amely szerint a zsarolóprogramok mostantól több alkalmazottat céloznak meg, nem csak az IT-t, azt mutatja, hogy a támadók egyre inkább széles hálót vetnek ki egy szervezetre, ahelyett hogy szűken a kiemelt fiókokra összpontosítanának. A DarkMe RAT adathalászat-központú megközelítése ugyanezt a forgatókönyvet követi: több célpont, több kísérlet, több esély az egyik sikerére.

Mit jelent ez az Ön számára

Ha olyan vállalatnál dolgozik, amelyet valószínűleg célba vehetnek, ami ma szinte minden értékes adatokkal rendelkező szervezetet jelent, ez a fejlemény emlékeztető arra, hogy a munkáltatója biztonságát fenyegető legnagyobb veszély nem feltétlenül egy homályos szoftverhiba. Ez az e-mail, amely éppen most ül a postaládájában. A támadók arra számítanak, hogy az alapvető adathalászat még mindig elég jól működik ahhoz, hogy ne legyen szükségük semmi divatosabbra.

Az alkalmazottak számára ez azt jelenti, hogy minden váratlan e-mail mellékletet vagy linket egészséges adag szkepticizmussal kell kezelni, még akkor is, ha úgy tűnik, hogy egy munkatárstól vagy egy megbízható beszállítótól érkezett. Az IT- és biztonsági csapatok számára ez megerősíti az e-mail szűrés, az alkalmazotti képzés és a végpontfigyelés értékét, amelyek képesek elkapni egy RAT tevékenységét még azután is, hogy a kezdeti adathalász e-mail átcsúszott. A vállalati hálózatokban láb megszerzéséért versengő támadók, amint azt az olyan csoportok mutatják, mint a Qilin és a The Gentlemen zsarolóprogram-műveletek, bebizonyították, hogy egyetlen szervezet sem túl kicsi ahhoz, hogy megérje az erőfeszítést.

Gyakorlati tanulságok

  • Kezelje gyanakvással a váratlan mellékleteket és linkeket, függetlenül attól, mennyire tűnik hitelesnek a feladó.
  • Szokatlan kéréseket egy külön kommunikációs csatornán keresztül ellenőrizzen, mielőtt cselekedne.
  • Tartsa naprakészen a végpontbiztonsági és e-mail szűrő eszközöket, mivel a DarkMe-hez hasonló RAT-ok ezek megkerülésére támaszkodnak.
  • Azonnal jelentse a gyanús e-maileket az IT- vagy biztonsági csapatának, ahelyett hogy csendesen törölné őket.
  • Tételezze fel, hogy bármely szervezet, nagy vagy kicsi, célpont lehet, amint az adathalászat válik az előnyben részesített kézbesítési módszerré.

A DarkMe RAT elmozdulása a zero-day-ektől nem teszi kevésbé veszélyessé, hanem valószínűbbé teszi, hogy elérje a hétköznapi alkalmazottakat. Az alapvető adathalász taktikákra való éberség továbbra is az egyik leghatékonyabb védekezés az ehhez hasonló fenyegetések ellen.