Az iráni hackerek hosszú távú játszmát játszanak

A The Greanville Post által kiemelt friss jelentés egy csendesebb, türelmesebb kibertámadási stílust ír le, mint amit a legtöbb ember az államilag támogatott hackeléshez társít. Ahelyett, hogy nyilvánvaló kártevőkkel törnének át tűzfalakon, az Iráni Iszlám Forradalmi Gárdához (IRGC) köthető iráni hackerek állítólag évekig építették be magukat amerikai hálózatokba, várva és figyelve, ahelyett, hogy bejelentették volna jelenlétüket.

A jelentésben megnevezett csoportokat, a Cyber Av3ngers-t és a Mint Sandstorm-et olyan szakértőkként írják le, akik egy olyan technikára specializálódtak, amelyet a biztonsági kutatók gyakran 'a környezetből élésnek' neveznek. Ahelyett, hogy egyedi rosszindulatú kódot írnának, amelyet a vírusirtó szoftverek kiszűrhetnének, ezek a csoportok állítólag a megcélzott rendszereken már meglévő, legális, beépített hálózatfelügyeleti eszközökre támaszkodnak. Ez a megközelítés sokkal nehezebbé teszi tevékenységük megkülönböztetését a normál informatikai munkától, és pontosan ez a lényeg.

Miért jelent valódi fenyegetést a csend

A legtöbb címlapra kerülő adatvédelmi incidens zsarolóvírusokkal kapcsolatos üzeneteket, kiszivárgott adatbázisokat vagy nyilvános zsarolási követeléseket foglal magában. Ezek az incidensek zavaróak, de szinte azonnal láthatóak is. A jelentésben leírt minta más. Az IRGC-hez köthető kibercsoportok állítólag előnyben részesítik a rejtőzködést, néha hosszabb időszakokra is, hogy fenntartsák a hozzáférésüket, információkat gyűjtsenek, vagy pozícióba helyezzék magukat a jövőbeli akciókhoz, ahelyett, hogy azonnali kárt okoznának.

Ez azért fontos, mert a szokatlan vagy rosszindulatú szoftverek felismerésére épülő észlelőeszközök sokkal kevésbé hatékonyak olyan betolakodókkal szemben, akik olyan eszközöket használnak, amelyeknek ott kell lenniük. Egy rendszergazda, aki rutinszerű diagnosztikát futtat, vagy egy automatizált szkript, amely ütemezett karbantartást végez, ugyanúgy nézhet ki, mint egy támadó, aki áthalad a hálózaton, ha az a támadó megtanulta ugyanazokat a beépített segédprogramokat használni. A nyilvánvaló figyelmeztető jelek hiánya maga is a stratégia része.

A tágabb kiberbiztonsági világ már látta, mekkora kár származhat a túl hosszú ideig észrevétlenül maradó infrastruktúrából. A bűnügyi tárhelyszolgáltatók elleni vizsgálatok, mint például a nemrégiben Hollandia által lefoglalt 800 szerver, amelyek egy golyóálló tárhelyszolgáltatóhoz kapcsolódtak, megmutatják, hogy mindenféle támadó profitál a normál internetes forgalomba beolvadó infrastruktúrából. Akár pénzügyi csalásról, akár állami szintű kémkedésről van szó, az alapvető tanulság ugyanaz: a csendes, türelmes beszivárgás gyakran veszélyesebb, mint a hangos, nyilvánvaló támadások.

Az adatvédelmi következmények a mindennapi felhasználók számára

Csábító úgy tekinteni az ilyen jellegű jelentésekre, mintha azok csak kormányzati ügynökségekre vagy nagyvállalatokra vonatkoznának. De az adatvédelmi következmények ennél messzebbre nyúlnak. A hosszabb ideig csendben feltört hálózatok személyes adatokat, belső kommunikációt és fiókhitelesítő adatokat tehetnek ki jóval azelőtt, hogy bárki észrevenné, hogy valami nincs rendben. Ellentétben egy betöréses támadással, amely azonnali értesítéseket vált ki, egy lassú, szándékos beszivárgás észrevétlenül maradhat, miközben a támadók eldöntik, mit érdemes elvinni.

Ez az egyik oka annak, hogy a nagyszabású adatszivárgások, mint például a 6 millió ügyfelet érintő Carnival Corporation adatvédelmi incidens, gyakran olyan hozzáférésre vezethetők vissza, amely már jóval a nyilvános nyilvánosságra hozatal előtt létezett. A kezdeti kompromittálódás és a nyilvános tudomásulvétel közötti rés az, ahol a valódi adatvédelmi kár felhalmozódik, mivel a személyes adatokat sokkal korábban lemásolhatják, eladhatják vagy visszaélhetnek velük, mint ahogy az érintett személyeket tájékoztatnák.

Mit jelent ez Önnek

Ön nem elsődleges célpontja egy IRGC kiberműveletnek, de az infrastruktúra, amelyre támaszkodik, a közművektől az egészségügyi szolgáltatókon át a pénzintézetekig, az lehet. Amikor az iráni hackerek vagy hasonló állami kötődésű csoportok sikeresen beépülnek egy szervezet hálózatába, az Ön személyes adatai, amelyeket az a szervezet tárol, a kitettség részévé válnak, még akkor is, ha soha nem lép közvetlenül kapcsolatba a támadókkal.

A gyakorlati tanulság nem a pánik, hanem annak felismerése, hogy a türelem és a lopakodás ma már a modern hackelés központi jellemzői, nem pedig kivételek. A szervezeteket egyre inkább arra ösztönzik, hogy figyeljék a legitim eszközhasználat szokatlan mintázatait, nem csak a kártevő-aláírásokat. Az egyének számára ez az elmozdulás megerősíti annak értékét, hogy feltételezzük: bármely fiók vagy szolgáltatás, amelyet használunk, végül érintett lehet egy olyan adatszivárgásban, amelyet soha nem látunk közeledni, amíg nyilvánossá nem válik.

Tanulságok az olvasóknak

  • Tételezze fel, hogy bármely szervezet, amely az adatait tárolja, az egészségügytől az utazáson át a vendéglátásig, érintett lehet hosszú távú, észrevétlen hálózati behatolásokban, nem csak nyilvánvaló támadásokban.
  • Engedélyezze a többtényezős hitelesítést mindenhol, ahol kínálják, mivel egy csendes adatszivárgásból származó ellopott hitelesítő adatokat gyakran már a nyilvánosságra hozatal előtt felhasználják.
  • Időszakosan figyelje a fióktevékenységet és a hiteljelentéseket, ahelyett, hogy adatszivárgási értesítésre várna, mivel a csendes beszivárgások hónapokkal vagy évekkel megelőzhetik a nyilvános bejelentést.
  • Legyen tájékozott az állami kötődésű hackercsoportokról szóló hírekről, mivel módszereik megértése segít megmagyarázni, miért tart egyes adatszivárgások ilyen sokáig, amíg felszínre kerülnek.

Az iráni hackerek története, akik csendben dolgoznak az amerikai hálózatokban, emlékeztet arra, hogy a legveszélyesebb behatolások gyakran azok, amelyeket senki sem vesz észre azonnal. Ha tájékozottak maradunk ezekről a mintákról, és komolyan vesszük az alapvető személyes biztonsági óvintézkedéseket, ez az egyik leghatékonyabb módja annak, hogy korlátozzuk a károkat, amikor a csend végül megtörik.