A Huntress biztonsági kutatói azonosítottak egy új Settra nevű zsarolóvírus-variánst, amelyet legalább két friss támadásban vetettek be a kiskereskedelmi és feldolgozóipari szektorban működő szervezetek ellen. Az Infosecurity Magazine által ismertetett jelentésben részletezett megállapítások bemutatják azokat a kompromittálódás utáni technikákat, amelyeket a támadók akkor alkalmaztak, miután lábukat megvetették az áldozatok hálózatában, és hasznos betekintést nyújtanak abba, hogyan is zajlanak le valójában a zsarolóvírus-műveletek a kezdeti betörés után.
Hogyan zajlottak le a Settra zsarolóvírus-támadások
A kutatók szerint a Settra-incidensek mögött álló támadók nem VPN-szoftver vagy -protokoll sebezhetőségére támaszkodtak a bejutáshoz. Ehelyett kompromittált VPN-hitelesítő adatokat használtak, azaz már ellopott vagy kiszivárgott felhasználóneveket és jelszavakat, hogy úgy jelentkezzenek be a vállalati hálózatokba, mintha legitim távoli munkavállalók lennének. Ez fontos különbségtétel. Magát a VPN-t nem „használták ki” abban az értelemben, hogy technikai sebezhetőséget aknáztak volna ki; a támadók inkább a gyenge hitelesítőadat-higiéniát használták ki, hogy egy nyitva hagyott elülső ajtón sétáljanak be, mert a kulcsokat ellopták.
Miután bejutottak, a támadók beléptek abba a szakaszba, amelyet a biztonsági szakemberek kompromittálódás utáni fázisnak neveznek – ez az a szakasz, amikor a már hozzáféréssel rendelkező behatoló azon dolgozik, hogy kiterjessze az irányítást, elkerülje az észlelést, és végül zsarolóvírus-payloadokat telepítsen a hálózat egészére. A Huntress kutatói kifejezetten e technikák dokumentálására összpontosítottak, ami azért jelentős, mert megmutatja a védelmi szakembereknek, hol rejlenek valójában a folyamatban lévő támadás megállításának valódi lehetőségei, gyakran jóval azelőtt, hogy a titkosítás egyáltalán megkezdődne.
Miért vonzó célpont a kiskereskedelem és a feldolgozóipar
A két dokumentált Settra-támadás a kiskereskedelem és a feldolgozóipar szervezeteit érte, két olyan szektort, amelyek régóta népszerű célpontjai a zsarolóvírus-üzemeltetőknek. A kiskereskedelmi vállalkozások jellemzően nagy mennyiségű ügyfélfizetési adatot kezelnek, és szűk árréssel működnek, így egy titkosított értékesítési pont vagy készletnyilvántartó rendszer okozta leállás rendkívül költséges. A feldolgozóipari cégek eközben gyakran modern IT-rendszerek és régebbi operatív technológia keverékét működtetik, amelyeket nehezebb javítani és felügyelni, és a gyártósorok bármilyen zavara gyorsan tovagyűrűzhet az ellátási lánc késedelmeibe.
Mindkét szektor erősen támaszkodik továbbá távoli hozzáférési eszközökre, köztük VPN-ekre, hogy támogassa az elosztott csapatokat, a beszállítókat és a több fizikai helyszínt. Ez a függőség önmagában nem gyengeség. De azt jelenti, hogy ha a távoli hozzáféréshez kapcsolódó hitelesítő adatokat valaha is ellopják adathalászat, hitelesítőadat-töltés vagy egy korábbi adatszivárgás révén, a támadók egyenes utat nyernek a hálózatba anélkül, hogy egyáltalán szoftverselezhetőséget kellene keresniük vagy kihasználniuk.
A zsarolóvírus-csoportok működésének szélesebb körű áttekintéséhez, miután lábukat megvetették – beleértve a kettős zsarolási taktikákat, amelyekkel a fizetésre kényszerítik az áldozatokat –, a Settra zsarolóvírus-csoport zsarolási kampányáról szóló korábbi tudósításunk részletezi, hogyan kombinálják ezek az üzemeltetők a fájltitkosítást az ellopott adatok kiszivárogtatásának fenyegetésével.
Szervezete védelme a hitelesítő adatokon alapuló zsarolóvírus-támadások ellen
Mivel ezek a támadások ellopott hitelesítő adatokkal kezdődtek, nem pedig technikai kihasználással, a leghatékonyabb védelem az, amelyet a szervezetek közvetlenül ellenőrizhetnek. A többtényezős hitelesítés minden VPN- és távoli hozzáférési fiókon továbbra is az egyik leghatékonyabb akadály, mivel azt jelenti, hogy egy ellopott jelszó önmagában már nem elegendő a bejelentkezéshez. A hitelesítő adatok rendszeres rotálása, a szokatlan helyekről vagy szokatlan időpontokban történő bejelentkezések figyelése, valamint a volt alkalmazottak vagy nem használt fiókok hozzáférésének azonnali visszavonása mind csökkenti a támadók által kihasználható hitelesítő adatok körét.
A hálózati szegmentálás ugyanilyen fontos. Ha egy támadó mégis átjut a kezdeti bejelentkezésen, annak korlátozása, hogy az a fiók mihez férhet hozzá belsőleg, lelassítja vagy blokkolja az oldalirányú mozgást, amelyre a zsarolóvírus-üzemeltetők a kompromittálódás utáni fázisban támaszkodnak. A rendszeresen tesztelt, offline biztonsági mentések fenntartása biztosítja, hogy még ha sor kerül is a titkosításra, a szervezetnek legyen olyan helyreállítási útja, amely nem jár váltságdíj fizetésével. A szokatlan viselkedést jelző végpontészlelési eszközök – a kizárólag ismert kártevő-aláírásokra támaszkodás helyett – szintén segíthetnek elkapni az olyan új vagy korábban nem dokumentált variánsokat, mint a Settra, mielőtt azok széles körű kárt okoznának.
Mit jelent ez Önnek
Azoknak a munkavállalóknak, akik vállalati VPN-t használnak a távmunkához, ez a jelentés emlékeztető arra, hogy a bejelentkezési adataik valódi célpontot jelentenek, nem csupán adminisztratív részletet. A jelszavak ismételt használata a személyes és munkahelyi fiókok között, a többtényezős hitelesítési felszólítások figyelmen kívül hagyása, vagy az olyan adathalász e-mailekre való kattintás, amelyek a VPN-bejelentkezés „ellenőrzését” kérik, pontosan azt a hozzáférést adhatja át a támadóknak, amire szükségük van. Kezelje VPN-hitelesítő adatait olyan gondossággal, mint egy fizikai irodakulcsot: soha ne ossza meg őket, változtassa meg, ha bármilyen illetéktelen hozzáférést gyanít, és minden gyanús dolgot azonnal jelentsen IT- vagy biztonsági csapatának.
A vállalkozások tulajdonosai és IT-vezetői számára a Settra zsarolóvírus-esetek hasznos esettanulmányt jelentenek arról, hogyan haladnak valójában a modern zsarolóvírus-támadások. A kezdeti hozzáférési pont gyakran nem a technológiájuk kifinomult feltörése, hanem egy ember, aki a rossz linkre kattint, vagy újra felhasznál egy jelszót. A hitelesítőadat-biztonságba való befektetés és a támadás kompromittálódás utáni szakaszának figyelése ugyanolyan értékes lehet, mint a legújabb észlelési szoftverbe való befektetés.
Fő tanulságok
- Engedélyezze a többtényezős hitelesítést minden VPN- és távoli hozzáférési fiókon, kivétel nélkül.
- Rendszeresen auditálja és rotálja a hitelesítő adatokat, és azonnal tiltsa le a hozzáférést a távozott alkalmazottak vagy a nem használt fiókok esetében.
- Szegmentálja a hálózatát, hogy egyetlen kompromittált bejelentkezés ne érhesse el könnyen az érzékeny rendszereket.
- Tartson fenn tesztelt, offline biztonsági mentéseket, hogy a helyreállítás ne függjön a váltságdíj kifizetésétől.
- Képezze a munkatársakat a VPN- vagy távoli hozzáférési hitelesítő adatok megszerzésére irányuló adathalász kísérletek felismerésére.
A Settra zsarolóvírus megjelenése egy olyan mintázatot hangsúlyoz, amely a zsarolóvírusok világának nagy részében megfigyelhető: a támadók egyre inkább az ellopott hitelesítő adatokat részesítik előnyben a technikai kihasználásokkal szemben, mert azokat egyszerűbb megszerezni, és ugyanolyan hatékonyak. A hitelesítőadat-biztonság megerősítése ma továbbra is az egyik legpraktikusabb lépés, amelyet bármely szervezet – a kiskereskedelemben, a feldolgozóiparban vagy máshol – megtehet a következő zsarolóvírus-variáns ellen.




