Egy állami hátterű csoport szintet lép

Észak-Korea Lazarus csoportja a védelmi és légiközlekedési vállalatok elleni újabb támadáshullámhoz köthető, és a részletek nem csak a célpontok miatt figyelemre méltóak. A jelentések szerint a csoport a Windows egy olyan hibáját használta ki, amelyre még a javítás megjelenése előtt került sor, vagyis a védelmi szakembereknek nem volt esélyük előre bezárni a rést. A nyomok elfedése érdekében a Lazarus állítólag kvantumálló titkosításra és feltört szerverek hálózatára támaszkodott, ami jelentősen megnehezítette a művelet észlelését és feltárását.

Ez nem az első alkalom, hogy a Lazarus egy Windows nulladik napi hibát kombinál social engineering taktikákkal, hogy bejusson a célzott szervezetekbe. Ahogyan arról egy korábbi jelentés is beszámolt a Lazarus csoport Windows nulladik napi hiba használatáról egy hamis állásajtós átverésben, a csoportnak már van múltja abban, hogy technikai exploitokat meggyőző, érzékeny iparágakban dolgozó alkalmazottakra irányuló csalikkal párosítson. A védelmi és légiközlekedési cégek elleni legújabb kampány ugyanezt a forgatókönyvet követi, de egy extra rétegnyi titkosítási kifinomultsággal.

Miért fontos itt a kvantumálló titkosítás

A kvantumálló titkosítást általában védekező technológiaként tárgyalják, amelyet a szervezetek azért vezetnek be, hogy adataikat jövőbiztossá tegyék az erős kvantumszámítógépek megjelenésével szemben, amelyek képesek lehetnek feltörni a mai szabványos kriptográfiát. Az, hogy támadóként, a parancsnoki és vezérlési forgalom vagy az ellopott adatok elrejtésére használják, jelentős elmozdulás.

Egy állami támogatású csoport, mint a Lazarus számára az ilyen titkosítás sokkal nehezebbé teszi az elfogott forgalom elemzését a biztonsági kutatók és hálózatvédők számára. A reléként működő feltört szerverekkel kombinálva többrétegű elfedést ad a támadó infrastruktúrája és a cél hálózatán belüli feltört rendszerek között. Az eredmény egy olyan művelet, amely hosszabb ideig fennmaradhat, mielőtt felfedeznék, így a támadóknak több idejük van az oldalirányú mozgásra, hitelesítő adatok gyűjtésére vagy érzékeny adatok kiszivárogtatására.

Nulladik napi exploitok és a javítások korlátai

A Windows egy javítatlan hibájának használata rávilágít a kiberbiztonság egy állandó problémájára: még a jól felszerelt szervezetek is csak azok ellen tudnak védekezni, amiről tudnak. A nulladik napi sebezhetőségek definíció szerint a javítás létezése előtt kerülnek kihasználásra, ami azt jelenti, hogy a hagyományos javításkezelés, bár elengedhetetlen, nem tudja teljesen bezárni a kitettség ablakát.

A védelmi és légiközlekedési vállalatok különösen vonzó célpontok a Lazarus csoport számára az érzékeny szellemi tulajdon, a kormányzati szerződések és a munkájukhoz kapcsolódó nemzetbiztonsági vonatkozások miatt. A hamis állásajtós átveréses kampányban látott minta azt mutatja, hogy a Lazarus gyakran nem brute-force hackeléssel szerzi meg a kezdeti behatolást, hanem egyes alkalmazottakra irányuló social engineeringgel, akiket aztán egy technikai exploiton keresztül törnek fel, miután a bizalom kiépült.

Mit jelent ez Önnek

A webhely legtöbb olvasója nem védelmi vállalkozók vagy légiközlekedési cégek alkalmazottja, de a tágabb tanulságok széles körben alkalmazhatók. Az olyan fejlett fenyegetettségi csoportok, mint a Lazarus, egyre inkább ötvözik a csúcstechnológiás kriptográfiát a türelmes, célzott social engineeringgel. Ez azt jelenti, hogy az emberi tényező – a gyanús állásajánlatok, váratlan mellékletek vagy szokatlan toborzói megkeresések felismerése – ugyanolyan fontos marad, mint a technikai védelem.

A támadók általi kvantumálló titkosítás használata arra is emlékeztet, hogy a titkosítás önmagában semleges technológia. Ugyanolyan hatékonyan védi a legitim magánéletet és a biztonságos kommunikációt, mint ahogyan a rosszindulatú tevékenységet is képes elfedni. Ez nem változtatja meg a titkosítás értékét a mindennapi felhasználók számára, akik saját adataikat védik, de rávilágít arra, hogy a hálózatfigyelés, a végpont-észlelés és a gyors javítás telepítése miért marad kritikus fontosságú, még akkor is, ha a titkosítási szabványok fejlődnek.

Az érzékeny ágazatokban működő szervezeteknek jelzésként kell kezelniük ezt, hogy felülvizsgálják, milyen gyorsan tudnak vészjavításokat telepíteni, és hogy hálózatfigyelő eszközeik képesek-e szokatlan titkosított forgalmi mintákat jelezni, nem csak ismert rosszindulatú programok aláírásait.

Főbb tanulságok

  • A nulladik napi exploitok komoly fenyegetést jelentenek pontosan azért, mert a támadás időpontjában nem létezik javítás, ezért a viselkedésalapú észlelés és a hálózati szegmentáció fontos kiegészítői a javításkezelésnek.
  • A kvantumálló titkosítás már megjelenik a támadói eszköztárakban, nem csak a védekező stratégiákban, ami azt jelenti, hogy a titkosított forgalom önmagában soha nem tekinthető biztonságosnak.
  • A védelmi, légiközlekedési és más magas értékű ágazatokban dolgozó alkalmazottaknak óvatosnak kell maradniuk a kéretlen állásajánlatokkal vagy toborzói megkeresésekkel szemben, amely taktikát a Lazarus többször is alkalmazott.
  • Tartsa naprakészen az operációs rendszereket és szoftvereket, amint a javítások megjelennek, mivel a nulladik napi ablakok abban a pillanatban bezárulnak, amint egy javítás elérhetővé válik.
  • A biztonsági csapatoknak olyan eszközökbe kell befektetniük, amelyek képesek észrevenni a rendellenes titkosított forgalmat és szokatlan szerverkommunikációt, nem csak az aláírásalapú észlelésre támaszkodni.

Ahogyan az állami hátterű csoportok folyamatosan finomítják technikáikat, a tájékozottság arról, hogyan zajlanak ezek a támadások, az egyik legegyszerűbb módja annak, hogy az egyének és szervezetek egy lépéssel előrébb járjanak.