Új ransomware stratégia formálódik

A ransomware helyzet friss elemzése egy figyelemre méltó változást ír le a támadói stratégiában: ahelyett, hogy egyenként, gondosan céloznának meg egy-egy vállalatot, egyes csoportok most már arra törekednek, amit a jelentés „területi elnyomásnak” nevez – egyetlen kampány során egymással összekapcsolódó kis- és középvállalkozások (kkv-k) egész klaszterét kompromittálják. Ez jelentős fejlemény a ransomware ellátási lánc elleni támadások végrehajtásában, és különös jelentőséggel bír a rétegzett alvállalkozói kapcsolatokra épülő gazdaságok számára – az elemzés Japán hierarchikus üzleti struktúráját különösen vonzó vadászterületként említi.

A területi elnyomás logikája a támadó szemszögéből egyszerű. Miért költsenek időt és erőforrásokat egyetlen, jól védett célpont feltörésére, ha felderíthetnek egy kisebb, kevésbé védett vállalkozásokból álló hálót, amelyek mind ugyanabba az ellátási láncba táplálkoznak, és egyszerre annyit kompromittálhatnak belőlük, amennyit csak lehet? Minden további áldozat növeli a fizetség esélyét, és az alvállalkozói hálózatok összekapcsolt jellege azt jelenti, hogy egyetlen belépési pont akár több tucat downstream vagy upstream partner felé is utat nyithat.

Mit jelent a „területi elnyomás” az összekapcsolt kkv-k számára

A hagyományos, célzott ransomware kampányokban a támadók felkutatnak egy adott szervezetet, feltérképezik a védelmét, és kifejezetten arra a célpontra szabják a behatolást. A területi elnyomás megfordítja ezt a modellt. A támadók feltérképezik az üzleti ökoszisztémát, azonosítják a nagy fővállalkozókat kiszolgáló kisebb cégeket, és a teljes hálózatot egyetlen támadási felületként kezelik.

Ez azért fontos, mert az alvállalkozói láncokban lévő kkv-k gyakran nélkülözik a nagyvállalatok által fenntartott dedikált biztonsági személyzetet, költségvetést vagy megfigyelő eszközöket. Sok közülük régen beállított, és azóta ritkán ellenőrzött távoli hozzáférési eszközökre, megosztott hitelesítő adatokra vagy VPN-konfigurációkra támaszkodik. Egy hierarchikus üzleti struktúrában, ahol tucatnyi vagy több száz kis beszállító kapcsolódik néhány nagyobb vállalkozóhoz, ez pontosan olyan alacsony súrlódású környezetet teremt, amire a támadók most optimalizálnak.

Hogyan mozognak oldalirányban a támadók az alvállalkozói hálózatokon keresztül

Amint bejutottak egy alvállalkozói klaszter egyik részébe, a támadóknak nem kell minden egyes új célpontnál újratervezniük a megközelítést. A közös beszállítói kapcsolatok, az elterjedt távelérési szoftverek és az átfedő IT-támogatási megállapodások miatt az egyik cégnél megszerzett hitelesítő adatok vagy megvetett lábak gyakran újrahasznosíthatók vagy adaptálhatók a következő eléréséhez. Egy kompromittált VPN-fiók, egy kitett távoli asztal szolgáltatás, vagy egy alvállalkozó és anyavállalata közötti megbízható hálózati kapcsolat egyaránt továbblépési pontként szolgálhat.

Ez az oldalirányú mozgás az a kötőszövet, amely egyetlen betörést zuhataggá változtat. Könnyebb megérteni, hogyan halad ez a kezdeti hozzáféréstől a teljes kompromittációig, ha a ransomware támadási életciklust egészként vizsgáljuk. A kettős zsarolás magyarázata lebontja, hogyan jutnak a támadók a kezdeti megvetett lábtól az adatlopáson át a titkosításig – ez a folyamat sokkal pusztítóbbá válik, ha nem csupán egy, hanem több összekapcsolt cégen játszódik le.

Hogyan illeszkedik a kettős zsarolás és az EDR kijátszása a láncreakciós támadásokba

A területi elnyomás kampányai nem vetik el azokat a taktikákat, amelyek a ransomware-t az utóbbi években olyan jövedelmezővé tették. A kettős zsarolás, ahol a támadók a titkosítás előtt ellopják az adatokat, és fizetés hiányában a kiszivárogtatással fenyegetőznek, továbbra is érvényesül, és vitathatóan még hatásosabbá válik, amikor ugyanabban az ellátási láncban egyszerre több vállalatot is eltalálnak. Egy több kapcsolódó üzletet érintő adatkiszivárgás nemcsak az egyes áldozatokra gyakorolhat nyomást, hanem a nagyobb fővállalkozókra is, akiknek hírneve és szerződései a partnereik biztonságától függnek.

A modern ransomware műveletek egyre gyakrabban támaszkodnak olyan technikákra, amelyeket arra terveztek, hogy a végső rakomány telepítése előtt hatástalanítsák vagy elvakítsák a végpontészlelő és -reagáló (EDR) eszközöket. Ahogy az EDR-ölő ransomware keretrendszerek cikk kifejti, a támadók a biztonsági eszközök hatástalanítását számított első lépésként alkalmazzák, ahelyett, hogy versenyt futnának velük. Egy területi elnyomási forgatókönyvben ez a kijátszási lépés még értékesebbé válik, mivel lehetővé teszi a támadók számára, hogy több, gyengén monitorozott kkv-hálózaton keresztül is úgy mozogjanak, hogy közben kisebb az esély a korai felderítésre.

Mit jelent ez Önnek

Ha vállalkozása egy ellátási lánc részeként működik – akár alvállalkozóként, beszállítóként vagy fővállalkozóként –, Ön most egy olyan hálózat csomópontja, amelyet a támadók aktívan feltérképeznek. Saját védelmének erőssége már nem csak Önt védi. Kihat minden Önhöz kapcsolódó partnerre. Egyetlen javítatlan VPN-átjáró vagy újrahasznált távelérési hitelesítő adat belépési ponttá válhat egy olyan láncreakciós támadáshoz, amely messze túlterjed a saját rendszerein.

Ez különösen fontos azon kkv-tulajdonosok számára, akik azt feltételezik, hogy cégük „túl kicsi ahhoz, hogy célpont legyen”. A területi elnyomási modellben a kicsiség nem védelem. Gyakran épp ezért választották ki Önt.

Gyakorlati védekezési lehetőségek, amelyeket a kkv-tulajdonosoknak most azonnal be kell vezetniük

Néhány konkrét lépés érdemben csökkentheti a ransomware ellátási lánc támadásoknak való kitettséget:

  • Vizsgálja felül az összes távelérési pontot, beleértve a VPN-eket, az RDP-t és a harmadik féltől származó támogató eszközöket, és távolítsa el vagy frissítsen minden elavult elemet.
  • Követeljen meg többtényezős hitelesítést minden távelérési és rendszergazdai fióknál, különösen azokon, amelyeket beszállítókkal vagy alvállalkozókkal oszt meg.
  • Szegmentálja a hálózatokat úgy, hogy egy alvállalkozónál történt betörés ne biztosítson automatikusan utat a partner szervezetek felé.
  • Tartson fenn offline, tesztelt biztonsági mentéseket, hogy a titkosítás önmagában ne kényszerítse ki a váltságdíj megfizetését.
  • Kérdezze rá üzleti partnerei és fővállalkozói saját biztonsági gyakorlatára, hiszen az Ön kockázata immár az övékéhez kapcsolódik.

A ransomware csoportok bebizonyították, hogy hajlandók ipari léptékűvé tenni a megközelítésüket, és teljes üzleti ökoszisztémákat kezelnek egyetlen célpontként ahelyett, hogy egyesével szednék áldozataikat. Ennek a változásnak a megértése és a fent vázolt alapvető védekezési lépések megtétele a legvilágosabb út a kkv-k számára, hogy elkerüljék, hogy ők legyenek a gyenge láncszem, amely egy egész ellátási láncot magával ránt.