Egy jól ismert felhőeszköz, amely szivárgási csatornává vált

Amikor a Sygnia incidenselhárító szakértői egy kettős zsarolásos ransomware-támadásba ásták bele magukat, olyasmit találtak, ami mindenkit érinthet, aki felhőalapú tárhelyre támaszkodik üzleti működése során: a behatolás mögött álló támadókról, akiket Vice Society zsarolóvírus-csoportként azonosítottak, kiderült, hogy a Microsoft OneDrive-ot használták elsődleges csatornaként a vállalati adatok ellopására. Ahelyett, hogy egyedi adatszivárgást végző kártevőt telepítettek volna, ami riasztást válthatott volna ki, a fenyegető szereplők egy olyan eszközre támaszkodtak, amelyet szinte minden szervezet már eleve megbízhatónak tart és engedélyez.

A kettős zsarolás a nagy ransomware-műveletek alapértelmezett forgatókönyvévé vált. A támadók nem csak titkosítják a fájlokat, és váltságdíjat követelnek a visszafejtési kulcsért. Először érzékeny adatokat is lopnak, majd azzal fenyegetőznek, hogy nyilvánosságra hozzák őket, ha az áldozat nem fizet másodszor is. Ez a taktika újra és újra felbukkant a közelmúlt incidenseiben, beleértve a jelenleg is zajló LockBit 5.0 kettős zsarolásos kampányt, amely továbbra is világszerte sújt szervezeteket. Ami a Vice Society esetét figyelemre méltóvá teszi, az nem maga a zsarolási modell, hanem az a módszer, amellyel csendben kijuttatták az ellopott adatokat az ajtón.

Miért működik ilyen jól a OneDrive-forgalomban való elrejtőzés

A legtöbb vállalati biztonsági eszköz arra lett tervezve, hogy jelezze a szokatlan kimenő kapcsolatokat, ismeretlen IP-címeket vagy fel nem ismert alkalmazásokat, amelyek az internethez kapcsolódnak. A OneDrive nem váltja ki ezeket a riasztásokat, mert legitim, széles körben telepített Microsoft-szolgáltatás, amelyet a biztonsági csapatok általában alapból engedélyeznek. Azzal, hogy az ellopott fájlokat a OneDrive szinkronizációs tevékenységén keresztül irányították, a Vice Society kezelői össze tudták keverni a szivárgási forgalmukat a normál, mindennapi felhőhasználattal.

Ez a fő tanulság a Sygnia igazságügyi vizsgálatából: a támadók egyre inkább nem azzal érnek el sikert, hogy technikailag új utakat törnek, hanem azzal, hogy visszaélnek azzal a bizalommal, amelyet a szervezetek a mainstream platformokba helyeznek. Ez a minta máshol is megjelenik a fenyegetettségi környezetben. Hasonló dinamika játszódott le akkor is, amikor egy feltört VS Code-bővítménybe rejtett rosszindulatú kód több ezer ellopott repository-hoz vezetett, ismét csak azért, mert egy megbízható fejlesztői eszköz volt a vektor egy nyilvánvalóan gyanús helyett. Amikor a szállítási mechanizmus rutinszerűnek tűnik, a felderítés sokkal nehezebbé válik, és a támadók számára az észrevétlen működés ablaka megnő.

Luna Moth: Más fenyegetés, ugyanaz a vállalati adatokra irányuló fókusz

A Sygnia csapata egy különálló fenyegető szereplőt is azonosított, akit érdemes a maga nemében megérteni: a Luna Moth-ot. A Vice Society ransomware-és-szivárgás megközelítésétől eltérően a Luna Moth taktikája jobban hasonlít a hamis előfizetéses átverésekre, arra a fajta social engineeringre, amely során az áldozatokkal elhitetik, hogy olyan ismétlődő díjra fizettek elő, amelyet le kell mondaniuk. De a végső cél visszatér ugyanahhoz a célponthoz, amely a ransomware-csoportokat olyan veszélyessé teszi: a vállalati adatokhoz. A Luna Moth ezt a megtévesztő belépési pontot használja arra, hogy hozzáférjen érzékeny üzleti információkhoz, akár anélkül is, hogy feltétlenül titkosító kártevőt telepítene.

A megkülönböztetés a védekezők számára számít. Nem minden komoly adatlopási incidens néz ki úgy, mint egy klasszikus ransomware-támadás váltságdíjjal és zárolt fájlokkal. Egyes csoportok teljesen kihagyják a titkosítást, és egyenesen az ellopott adatokon alapuló zsarolásra mennek rá, ami azt jelenti, hogy a biztonsági csapatok nem támaszkodhatnak kizárólag a titkosítási viselkedés észlelésére az aktív behatolás elkapásához.

Mit jelent ez Önnek

Az IT- és biztonsági csapatok számára ez az eset emlékeztető arra, hogy egy olyan szolgáltatás engedélyezése, mint a OneDrive, nem ugyanaz, mint annak biztosítása. A felügyeletnek ki kell terjednie az engedélyezett felhőalkalmazásokon áthaladó szokatlan adatmennyiségre is, nem csak az ismeretlen célpontokra. Az adatvesztés-megelőző eszközök, a felhőszinkronizálási viselkedésre hangolt anomália-észlelés, valamint a szigorú hozzáférés-ellenőrzés arra vonatkozóan, hogy ki mozgathat nagy mennyiségű adatot, most relevánsabb, mint valaha, különösen ahogy a támadók finomítják taktikájukat, és ahogy az AI már most átformálja a ransomware-műveleteket, arra kényszerítve a felügyelt szolgáltatókat, hogy újragondolják a kiber-helyreállítási stratégiáikat.

Magánszemélyek és kisebb szervezetek számára a tanulság tágabb: az érzékeny fájlok titkosítása, mielőtt azok egyáltalán elérnék a felhőtárolót, erős hitelesítés használata a felhőfiókokon, valamint az előfizetésekkel kapcsolatos e-mailekkel vagy felugró ablakokkal szembeni szkepticizmus csökkentheti a kitettséget mind a ransomware-csoportokkal, mind az olyan social engineering-megközelítésekkel szemben, mint a Luna Moth-é. A forgalom és az adatok titkosítása útközben, akár egy megbízható VPN-en, akár beépített titkosítási eszközökön keresztül, egy újabb védelmi réteget ad, bár nem állítja meg azt a támadót, aki már legitim fiókhozzáférést szerzett. A réteges védelem, nem pedig egyetlen eszköz, az, ami valójában korlátozza a kárt.

Fő tanulságok

  • A Vice Society ellopott adatokat szivárogtatott ki a OneDrive-on keresztül, kihasználva a szervezeteknek a mainstream felhőszolgáltatásokba vetett bizalmát, ahelyett hogy egyedi kártevőre támaszkodott volna.
  • A Luna Moth másként működik, hamis előfizetéses átverésekre emlékeztető taktikát használva éri el ugyanazt a célt: a vállalati adatok ellopását.
  • A felhőalkalmazások viselkedésének figyelése a szokatlan adatmennyiségre, nem csak az ismeretlen célpontokra, elengedhetetlen az ilyen jellegű adatszivárgás észleléséhez.
  • A kettős zsarolás továbbra is a domináns ransomware-modell, ami azt jelenti, hogy az ellopott adatok akkor is kockázatot jelentenek, ha a biztonsági mentések lehetővé teszik a visszafejtésért való fizetés elkerülését.
  • Az érzékeny adatok titkosítása, mielőtt azok a felhőbe kerülnének, és az erős hozzáférés-ellenőrzés érvényesítése csökkenti a kitettséget attól függetlenül, hogy a támadók melyik technikát használják.

Ahogy a ransomware-csoportok továbbra is megtalálják a nyílt színen való elrejtőzés módjait, a tájékozottság e technikák fejlődéséről az egyik legegyszerűbb lépés, amelyet a szervezetek és magánszemélyek a jobb védelem érdekében megtehetnek.