Az infostealer naplók átformálják a biztonsági rések táját
Évekig az adathalász e-mailek és a szoftveres sebezhetőségek voltak a támadók elsődleges belépési pontjai a vállalati hálózatok feltöréséhez. Ez most változik. A biztonsági kutatók ma már az infostealer kártevőket és az általuk termelt bejelentkezési naplókat tartják a vállalati adatsértések és zsarolóvírus-támadások legfőbb előfutárának. Ahelyett, hogy meggyőző adathalász csalikat készítenének vagy javítatlan sebezhetőségekre vadásznának, a bűnözői csoportok egyre gyakrabban egyszerűen megvásárolják vagy elcserélik azokat az ellopott belépési adatokat, amelyeket az infostealerek már begyűjtöttek a fertőzött eszközökről.
Ez a változás azért fontos, mert áthelyezi a valódi sebezhetőség helyét. Már nem csak arról van szó, hogy a vállalat tűzfala vagy e-mail szűrője elkapta-e a rosszindulatú linket. Hanem arról, hogy egy alkalmazott személyes laptopja, egy szerződő fél otthoni számítógépe, vagy valamilyen közös eszköz a beszállítói láncban valaha is megfertőződött-e hitelesítő adatokat lopó kártevővel, akár hónapokkal vagy évekkel az esetleges adatsértés előtt.
Hogyan táplálják az infostealer naplók a felhőalapú adatsértéseket
Az infostealerek egy olyan kártevő kategória, amelyet egyetlen céllal hoztak létre: csendben kinyerni a felhasználóneveket, jelszavakat, böngésző sütiket, munkamenet tokeneket és automatikus kitöltési adatokat egy fertőzött gépről, majd mindezt visszaküldeni a támadónak. A kimenetet általában abba csomagolják, amit a kiberbűnözés alvilága "naplónak" nevez, lényegében egy köteg minden hitelesítő adatból és munkamenet-maradványból, amit egy fertőzött eszközről szedtek ki.
Ezeket a naplókat bűnözői piactereken adják-veszik, gyakran alacsony áron, tekintve, hogy mennyi készül belőlük. Ami igazán veszélyessé teszi őket a szervezetek számára, az az, hogy gyakran érvényes munkamenet sütiket és hitelesítési tokeneket tartalmaznak felhőszolgáltatásokhoz, VPN-ekhez és vállalati portálokhoz. Ez azt jelenti, hogy a támadónak nem kell kitalálnia egy jelszót, vagy rávennie valakit, hogy beírja azt. Potenciálisan felhasználhatja az aktív munkamenetet, és egyenesen átléphet a bejelentkezési képernyőkön, sőt még a többtényezős hitelesítésen is, mivel a munkamenet már hitelesítve volt, mielőtt a kártevő ellopta volna.
Ha már bent van, ez az egyetlen kompromittált napló a kezdeti támaszponttá válhat egy sokkal nagyobb betöréshez: oldalirányú mozgás a felhőkörnyezeteken keresztül, hozzáférés a megosztott meghajtókhoz és belső eszközökhöz, végül pedig olyan adatnyilvánosságra kerülés vagy zsarolóvírus kiszórás, amely a hírekbe kerül. Maga a fertőzés akár egy olyan személyes eszközön is történhetett, amely soha nem érintkezett közvetlenül a vállalati hálózattal, és részben ezért olyan nehéz a biztonsági csapatoknak előre látni ezt a támadási utat.
Miért küzdenek a vállalatok, hogy lépést tartsanak
A hagyományos biztonsági védelmek arra a feltételezésre épülnek, hogy a legnagyobb kockázatok a kívülről érkező betörési kísérletekből, rosszindulatú csatolmányokból, brute-force bejelentkezési próbálkozásokból vagy javítatlan szoftverhibákból származnak. Az infostealer-vezérelt adatsértések mindezt megkerülik. A kompromittálódás gyakran messze a vállalati peremvonalon kívül kezdődik, egy olyan eszközön, amelybe a biztonsági csapatnak nincs betekintése, és az így keletkezett hitelesítő adatokat egyszerűen megvásárolja vagy megszerzi egy második bűnözői csoport, amely végrehajtja a tényleges adatsértést.
Ez a munkamegosztás, ahol az egyik szereplőcsoport a fertőzésre és a naplók begyűjtésére specializálódott, a másik pedig a hozzáférés jövedelmezővé tételére, hatékonyabbá és nehezebben megzavarhatóvá tette a kiberbűnözés gazdaságát. Ez azt is jelenti, hogy az ismert szoftveres sebezhetőségek javítása, bár továbbra is alapvető fontosságú, a probléma csak egy részét orvosolja. A FortiClient EMS infostealer kampányról szóló tudósításunk illusztrálja, hogyan kombinálják a támadók az egyedi technikai sebezhetőséget a hitelesítő adatokat lopó kártevővel, hogy megvessék a lábukat a vállalatirányítási rendszereken belül, megmutatva, hogy az infostealer taktikákat és a hagyományos exploitokat egyre gyakrabban együtt alkalmazzák, nem pedig külön stratégiaként.
Mit jelent ez Önnek?
Ha olyan vállalatnál dolgozik, amely felhőszolgáltatásokra támaszkodik – és ma már szinte minden szervezet ilyen –, akkor a személyes eszközeinek biztonsága szorosabban összefügg a munkáltatója kockázatával, mint gondolná. Egyetlen infostealer fertőzés egy otthoni számítógépen, amelyet a munkahelyi e-mailek ellenőrzésére vagy a vállalati portálba való bejelentkezésre használnak, olyan hitelesítő naplót eredményezhet, amely végül egy sokkal nagyobb adatsértést táplál.
Az egyének számára ez megerősít néhány ismerős, ám egyre sürgetőbb szokást: az eszközök frissítését, a tört szoftverek és nem hivatalos letöltések kerülését (ezek gyakori infostealer terjesztő eszközök), a jelszókezelő használatát a böngészőben mentett jelszavak helyett, valamint a többtényezős hitelesítés engedélyezését mindenhol, ahol elérhető. Ezek egyike sem csodaszer a munkamenet-token lopás ellen, de érdemben növelik a támadók költségeit és a nehézségeket.
Gyakorlati teendők
Néhány gyakorlati lépés csökkentheti az infostealer-vezérelt kockázatoknak való kitettséget:
- Kerülje a kalózszoftverek, tört játékok vagy nem hivatalos böngésző-kiegészítők letöltését, amelyek mind gyakori infostealer terjesztési módszerek.
- Használjon dedikált jelszókezelőt a hitelesítő adatok böngészőben való mentése helyett, mivel a böngészőben tárolt adatok az infostealerek elsődleges célpontjai.
- Engedélyezze a többtényezős hitelesítést minden fiókon, amely támogatja, és ahol elérhető, fontolja meg az adathalászatnak ellenálló lehetőségeket.
- Rendszeresen törölje a tárolt böngésző munkameneteket, és jelentkezzen ki az érzékeny fiókokból a munkához használt megosztott vagy személyes eszközökön.
- Ha azt gyanítja, hogy egy eszköz fertőzött lehet, egy másik, megbízható eszközről változtasson jelszót, és figyelje a fiókokat szokatlan tevékenységek után.
Az infostealer naplók térnyerése, mint a kiberbűnözési ipar kedvelt kezdeti hozzáférési eszköze, emlékeztet arra, hogy az adatsértések megelőzése egyre inkább a vállalati hálózaton kívül, a mindennapos eszközökön kezdődik, amelyeket az emberek bárhonnan való bejelentkezésre használnak.




