Mi a PAYLOAD zsarolóvírus, és hogyan téríti el a csoportházirendet?

Egy PAYLOAD néven nyilvántartott zsarolóvírus-művelet valami nyugtalanítót mutatott meg a biztonsági kutatóknak: egyetlen fájlt sem kell titkosítani ahhoz, hogy egy szervezetet térdre kényszerítsenek. A műveletről szóló beszámolók szerint a PAYLOAD üzemeltetői bemutatták, hogyan fegyverezhetik fel a támadók a Microsoft Active Directory csoportházirend-objektumait (GPO-kat), hogy megzavarjanak egy teljes Windows-tartományt anélkül, hogy végponti zsarolóvírust telepítenének, vagy egyáltalán bármilyen adatot titkosítanának.

A csoportházirend a Windows Server-környezetekbe épített alapvető adminisztratív funkció. Az IT-részlegek ezt használják beállítások, biztonsági szabályok és szoftverkonfigurációk kiosztására a tartományhoz csatlakozó minden számítógépre és felhasználói fiókra. Mivel a GPO-k ilyen alapvető szinten helyezkednek el, aki ezeket irányítja, az gyakorlatilag a hálózat minden gépének viselkedését irányítja. A PAYLOAD megközelítése a jelentések szerint ezeknek a házirend-objektumoknak a közvetlen manipulálását foglalja magában, legitim Windows-adminisztratív funkciók használatával széles körű kieséseket, felhasználók kizárását vagy a rendszerfunkcionalitás szervezeten belüli lerontását okozva. Az eredmény úgy néz ki és úgy érződik, mint egy zsarolóvírus-támadás: a rendszerek leállnak, a működés megbénul, de nincs titkosított fájl, nincs lemezen ülő váltságdíjüzenet, és nincs hagyományos malware bináris sem, amire bűnösként mutathatnánk.

Ezt nevezik a biztonsági kutatók titkosítás nélküli zsarolóvírusos Active Directory-támadásnak: a zsarolási tőke a működési zavarokból és az adatkiszivárogtatás fenyegetéséből származik, nem abból, hogy a fájlokat egy visszafejtési kulcs mögé zárják.

Miért nem fogják el a hagyományos zsarolóvírus-védelmi megoldások ezt a támadást?

A legtöbb vállalati biztonsági eszköztár, beleértve a végpontészlelési és -válaszadási (EDR) platformokat és az antivírus szoftvereket, meghatározott viselkedések elkapására van hangolva: fájltitkosítási rutinokra, gyanús binárisfuttatásra, szokatlan folyamatfákra vagy ismert zsarolóvírus-aláírásokra. Amikor egy támadó mindezt kihagyja, és helyette egy beépített adminisztratív funkciót, például a csoportházirendet használja visszaélésszerűen, gyakran nincs mit jelezniük ezeknek az eszközöknek. A tevékenység inkább rutin IT-adminisztrációra hasonlíthat, mint folyamatban lévő támadásra.

Pontosan ezért jelentős a PAYLOAD-művelet. Rávilágít a zsarolási taktikák szélesebb trendjére: a fenyegető szereplők egyre inkább módot találnak arra, hogy ugyanazt az üzleti zavart és ugyanazt a nyomásgyakorlást érjék el, mint a klasszikus zsarolóvírusok, miközben elkerülik a kifejezetten a titkosításalapú támadások elkapására épített észlelési triggereket. Azoknak a szervezeteknek, amelyek a zsarolóvírusokra való felkészültségüket kizárólag abból mérik, hogy az antivírusuk képes-e felismerni az ismert titkosítóeszközöket, veszélyes vakfoltjuk lehet az identitásinfrastruktúra és az adminisztratív eszközökkel való visszaélés terén.

Az alkalmazotti és ügyféladatok kockázata a tartományok megzavarásakor

Egy megzavart Active Directory-környezet nem csupán kellemetlenség. Amikor a csoportházirendet a tartomány gyökerénél térítik el, az hatással lehet a hitelesítésre, a hozzáférés-vezérlésre és azoknak a rendszereknek a rendelkezésre állására, amelyek személyes adatokat tárolnak vagy dolgoznak fel, az HR-nyilvántartásoktól az ügyféladatbázisokig. Ha a támadók ezt a hozzáférést arra is használják, hogy adatokat szivárogtassanak ki a zavar előtt vagy alatt, a következmények ugyanolyan érzékeny információfelfedést foglalhatnak magukban, mint a hagyományos adatvédelmi incidenseknél, anélkül hogy egyetlen fájlt is titkosítottak volna.

Ez a fogyasztók szempontjából is fontos. A zsaroláshoz már nincs szükség arra, hogy a támadók olyan malware-t telepítsenek, amelyet az IT-csapatok megnevezhetnek és karanténba helyezhetnek. Ahogy más közelmúltbeli incidensekben is látható, például az AnMed Facebook-eltérítése esetében, ahol egy egészségügyi rendszer közösségimédia-jelenlétét vették át, és használták váltságdíjkövetelésekre mindenféle malware nélkül, a támadók kreatív, alacsony nyomhagyású módokat találnak a szervezetek nyomás alá helyezésére. Mindkét esetben közös szál: a megbízható infrastruktúra, legyen szó tartományvezérlőről vagy közösségimédia-fiókról, kompromittálása, nem pedig nyilvánvaló rosszindulatú kód telepítése.

Gyakorlati enyhítési lépések IT-csapatoknak, és mire figyeljenek a felhasználók

A szervezeteknek az Active Directory- és csoportházirend-kezelést nagy értékű célpontként kell kezelniük, amely ugyanolyan vizsgálatot érdemel, mint a végpontbiztonság. Ez azt jelenti, hogy felül kell vizsgálni, kinek van jogosultsága GPO-k létrehozására vagy módosítására, részletes naplózást kell engedélyezni a csoportházirend-változásokról, és figyelni kell a váratlan házirend-módosításokat, különösen a tartomány gyökérszintjén, ahol a PAYLOAD a jelentések szerint működött. Az adminisztratív fiókok többtényezős hitelesítése és a kiemelt hozzáférések rendszeres felülvizsgálata szintén csökkentheti annak esélyét, hogy egy támadó megszerezze a csoportházirend eléréséhez szükséges belépési pontot.

A hétköznapi felhasználók és alkalmazottak számára a tanulság egyszerűbb: a hirtelen, megmagyarázhatatlan rendszerkieséseket, bejelentkezési hibákat vagy egy szervezeten belüli zárolt fiókokat nem szabad rutin IT-problémaként elutasítani, különösen akkor, ha szokatlan kommunikációval vagy váltságdíj-stílusú üzenetekkel együtt jelentkeznek.

Mit jelent ez Önnek?

Akár IT-adminisztrátor, akár egyszerűen olyan valaki, akinek a személyes adatai egy vállalat rendszereiben vannak, a PAYLOAD-eset emlékeztető arra, hogy a zsarolóvírus már nem mindig úgy néz ki, mint egy zsarolóvírus. Egy titkosítás nélküli zsarolóvírusos Active Directory-támadás ugyanannyi működési káoszt és adatkockázatot okozhat, mint egy hagyományos, titkosításalapú incidens, miközben átcsúszik a tegnapi fenyegetésekre épített védelem mellett.

Kulcsfontosságú tanulságok

  • Vizsgálja felül és korlátozza, hogy ki módosíthatja a csoportházirend-objektumokat, különösen a tartomány gyökerénél.
  • Ne támaszkodjon kizárólag antivírusra vagy EDR-eszközökre az identitásinfrastruktúrával való visszaélés elkapásához; adjon hozzá dedikált Active Directory-figyelést.
  • Kezelje a megmagyarázhatatlan, széles körű rendszerkieséseket lehetséges biztonsági incidensként, nem csupán IT-hibaként.
  • Ismerje fel, hogy a zsarolási taktikák túlmutatnak a titkosításon, ahogy ez ebben az esetben és a malware nélküli incidensekben, például az AnMed Facebook-átvételében is látható.

Ezekről a fejlődő taktikákról tájékozottnak maradni az egyik legjobb rendelkezésre álló védekezés. Ahogy a támadók továbbra is új módokat találnak a zavarkeltésre klasszikus malware telepítése nélkül, annak tudatában lenni, hogyan zajlanak le valójában ezek a támadások, segít a szervezeteknek és az egyéneknek gyorsabban és okosabban reagálni.

GYIK (minden kérdés és válasz fordítása): Q1: Mi a PAYLOAD zsarolóvírus, és hogyan téríti el a csoportházirendet? A1: A PAYLOAD egy zsarolóvírus-művelet, amely a Microsoft Active Directory csoportházirend-objektumait manipulálja, hogy megzavarjon egy teljes Windows-tartományt anélkül, hogy végponti zsarolóvírust telepítene, vagy bármilyen adatot titkosítana. Üzemeltetői a jelentések szerint legitim Windows-adminisztratív funkciókat használnak széles körű kiesések, felhasználók kizárása vagy a rendszerfunkcionalitás lerontása érdekében. Q2: Titkosít a PAYLOAD bármilyen fájlt? A2: Nem, a PAYLOAD egyetlen fájl titkosítása nélkül működik, nem telepít titkosított fájlt, lemezen lévő váltságdíjüzenetet vagy hagyományos malware binárist. Ehelyett a zsarolási tőkéje a működési zavarokból és az adatkiszivárogtatás fenyegetéséből származik. Q3: Miért nem fogják el a hagyományos zsarolóvírus-védelmi megoldások ezt a támadást? A3: A legtöbb vállalati biztonsági eszköztár, például az EDR-platformok és az antivírus szoftverek, fájltitkosítási rutinok, gyanús binárisfuttatás, szokatlan folyamatfák vagy ismert zsarolóvírus-aláírások elkapására van hangolva. Amikor egy támadó egy beépített adminisztratív funkciót, például a csoportházirendet használja visszaélésszerűen, gyakran nincs mit jelezniük ezeknek az eszközöknek, mert a tevékenység rutin IT-adminisztrációra hasonlíthat. Q4: Milyen szerepet játszik a csoportházirend a PAYLOAD-támadásban? A4: A csoportházirend a Windows Server-környezetekbe épített alapvető adminisztratív funkció, amelyet beállítások, biztonsági szabályok és szoftverkonfigurációk kiosztására használnak egy tartomány minden számítógépére és felhasználói fiókjára. Mivel a GPO-k alapvető szinten helyezkednek el, aki ezeket irányítja, az gyakorlatilag a hálózat minden gépének viselkedését irányítja. Q5: Milyen adatok vannak veszélyben, amikor a PAYLOAD megzavarja az Active Directoryt? A5: Amikor a csoportházirendet a tartomány gyökerénél térítik el, az hatással lehet a hitelesítésre, a hozzáférés-vezérlésre és azoknak a rendszereknek a rendelkezésre állására, amelyek személyes adatokat tárolnak vagy dolgoznak fel. Egy megzavart Active Directory-környezet nem csupán kellemetlenség, mivel hatással lehet az alkalmazotti és ügyféladatokra.