Amikor a megbízott eszközök válnak a fenyegetéssé
A héten címlapokra került biztonsági incidensek egy csoportját kényelmetlen szál fűzi össze: a kompromittált rendszerek azok voltak, amelyekben a szervezeteknek és az egyéneknek a legjobban meg kellett volna bízniuk. A Google kijavított egy aktívan kihasznált zero-kattintásos hibát a Pixel modemekben, a támadók a ScreenConnect távoli felügyeleti platformot fordították a felügyelt szolgáltatók ellen, a WSO2 identitás-infrastruktúráját aktívan kihasználják, és egy kibertámadás egy olajtankhajót ért. Együttvéve ezek az incidensek egy olyan mintázatot illusztrálnak, amelyre a biztonsági kutatók folyamatosan figyelmeztetnek: maga a bizalom vált a támadási felületté.
Ezen események egyike sem létezik elszigetelten. Egy modemchip, egy távoli támogatási eszköz, egy identitásplatform és egy kritikus tengerészeti infrastruktúra-elem mind úgy lettek tervezve, hogy alapértelmezés szerint megbízhatóak legyenek. Pontosan ez teszi őket vonzó célpontokká.
A Pixel zero-kattintásos hiba: nincs szükség kattintásra
A Google kiadott egy javítást a Pixel eszközökben használt modem firmware-ében lévő zero-kattintásos sebezhetőségre, és a hibát a javítás kiadása előtt aktívan kihasználták. A zero-kattintásos exploit különösen veszélyes, mert egyáltalán nem igényel semmilyen interakciót az áldozat részéről. Nincs adathalász link, amire kattintani kellene, nincs rosszindulatú melléklet, amit meg kellene nyitni, és nincs gyanús alkalmazás, amit telepíteni kellene. A sebezhetőség egyszerűen akkor aktiválódhat, amikor az eszköz a modem szintjén feldolgozza a bejövő adatokat, ami azt jelenti, hogy a telefon tulajdonosának gyakorlatilag nincs lehetősége elkerülni azt óvatossággal vagy tudatossággal.
Ez az oka annak, hogy a modem- és baseband-szintű sebezhetőségeket a mobilbiztonság legsúlyosabb hibái közé sorolják. Azon a rétegen működnek, ahol a legtöbb felhasználónak, sőt a legtöbb vírusirtó eszköznek sincs rálátása. Az a tény, hogy ezt a hibát a nyilvános közzététel előtt a vadonban kihasználták, rávilágít arra, mennyire értékesek ezek az alacsony szintű hibák a kifinomult támadók számára.
A ScreenConnect visszaélése a vállalatok által megbízott MSP-ket célozza
A támadók a ScreenConnectet, egy széles körben használt távoli hozzáférési és támogatási eszközt is a azt használó felügyelt szolgáltatók ellen fordítják. Az MSP-k egyedülállóan érzékeny pozíciót töltenek be: egyszerre több tucat vagy több száz ügyfélhálózat adminisztratív hozzáférésével bízzák meg őket. Amikor egy MSP által használt távoli felügyeleti eszközt kompromittálnak vagy visszaélnek vele, a robbanási sugár messze túlterjed magán a szolgáltatón, és minden olyan downstream ügyfélre kiterjed, amely erre a hozzáférésre támaszkodik.
Ez a fajta ellátási lánc jellegű támadás más közelmúltbeli incidensekre is emlékeztet, ahol a támadók bizalmi kapcsolatokat használtak ki a megerősített peremvédelem áttörése helyett. A Megalodon-támadás, amely órák leforgása alatt több ezer GitHub-tárat ért el, hasonló elvet mutatott be: automatizáld egy megbízható platformmal való visszaélést, és a kár gyorsan halmozódik. Az MSP-knek és a rájuk támaszkodó vállalatoknak azt kell feltételezniük, hogy bármely privilegizált távoli hozzáférési pont nagy értékű célpont.
A WSO2 identitás-infrastruktúrája aktív kihasználással néz szembe
Az olyan identitás-infrastruktúra, mint a WSO2, a szervezetek azon folyamatának középpontjában áll, amely során ellenőrzik, ki férhet hozzá mihez. Amikor ezt a réteget aktívan kihasználják, a következmények kiterjednek minden olyan alkalmazásra és szolgáltatásra, amely a hitelesítéshez rá támaszkodik. Ez tükrözi a támadók szélesebb körű tendenciáját, hogy közvetlenül az identitás- és hozzáférési rendszereket célozzák, ahelyett hogy egyenként próbálnák feltörni az egyes alkalmazásokat; ez a stratégia a közelmúltban a vállalati hitelesítési protokollokat érintő aktívan kihasznált Netlogon sebezhetőségeknél is megfigyelhető volt. Miután az identitás-infrastruktúra kompromittálódik, a védők gyakran nem bízhatnak meg a saját naplóikban vagy hozzáférés-vezérlésükben, ami jelentősen megnehezíti a helyreállítást.
Egy kibertámadás elér egy olajtankhajót
Az olajtankhajót ért kibertámadásról szóló jelentés emlékeztető arra, hogy a digitális kompromittálódás már nem korlátozódik szerverekre és szoftverekre. A tengeri szállítás egyre inkább hálózatba kapcsolt navigációs, kommunikációs és üzemeltetési rendszerektől függ, és az ezen infrastruktúra elleni támadás a fizikai világban is következményekkel jár, amelyek túlmutatnak az adatvesztésen.
Mit jelent ez Önnek
A legtöbb olvasó nem kezel közvetlenül olajtankhajót vagy identitásplatformot, de a mögöttes tanulság széles körben érvényes. A Pixel zero-kattintásos hibája a mindennapi okostelefon-felhasználókat érinti, és erős érv amellett, hogy az eszközöket azonnal frissítsük, ahelyett hogy elhalasztanánk a javításokat. Ha MSP-t vesz igénybe IT-támogatáshoz, vagy ha szervezete harmadik féltől származó távoli hozzáférési eszközre támaszkodik, kérdezze meg, milyen megfigyelési és hozzáférés-vezérlési megoldások vannak érvényben. Az ellátási lánc bizalma, legyen szó mobil modemről, távoli támogatási platformról vagy szoftverletöltésről, csak olyan erős, mint a lánc leggyengébb láncszeme; ez a tanulság a JDownloader ellátási lánc kompromittálódásánál is látható volt, ahol legitim telepítőket cseréltek le rosszindulatúakra.
Cselekvésre ösztönző tanulságok
Telepítse a legfrissebb Pixel biztonsági frissítést, amint elérhetővé válik, mivel a zero-kattintásos hiba kihasználásához nincs szükség felhasználói hibára. Ha vállalkozása ScreenConnectet vagy hasonló távoli felügyeleti eszközt használ, ellenőrizze az MSP-jével, hogy átnézik-e a hozzáférési naplókat, és hogy a többtényezős hitelesítés minden adminisztratív fiókon kötelező-e. A WSO2-t vagy hasonló identitás-infrastruktúrát üzemeltető szervezeteknek azonnal alkalmazniuk kell a rendelkezésre álló javításokat, és ellenőrizniük kell a hitelesítési naplókat rendellenességek után kutatva. És mindazoknak, akik kritikus infrastruktúrát érintő iparágakban tevékenykednek, ez az incidenscsoport jelzés arra, hogy most vizsgálják felül az incidenskezelési terveket, ne a támadás bekövetkezése után.




