Egy nemrég publikált heti fenyegetettségi tanácsadó, amely a szeptember 7. és 13. közötti időszakot dolgozza fel, olyan szintű összehangolt kibertámadási tevékenységet jelzett, amelyet a kutatók „tartós alapszint-eltolódásként" írnak le. A jelentés 33 egyidejűleg működő APT- (advanced persistent threat, azaz fejlett, tartós fenyegetés) klasztert követett nyomon a héten, ami új csúcsot jelent, és sorozatban a harmadik olyan hét, amikor a aktivitás a történelmi normák felett maradt.

Bár az ehhez hasonló tanácsadók jellemzően biztonsági üzemeltetési csapatoknak és CISO-knak íródnak, a mögöttes számok mindenki számára számítanak, aki az internetet bankolásra, vásárlásra, munkára vagy kommunikációra használja. Amikor az aktív fenyegetettségi infrastruktúra volumene ilyen meredeken emelkedik és emelkedett szinten marad, azzal együtt nő annak az esélye is, hogy a hétköznapi felhasználók adathalász oldalakkal, rosszindulatú letöltésekkel vagy kompromittált hálózatokkal találkoznak.

Mit mutatnak valójában a számok

A tanácsadó címszámai, a 33 egyidejűleg aktív APT-klaszter, különálló, egyszerre aktív, államilag kapcsolt vagy szervezett kiberbűnözői szereplőkből álló csoportokra utal, amelyek kampányokat folytatnak ugyanabban az időben. A kutatók megjegyezték, hogy a korábbi iránymutatás küszöbértéket határozott meg: ha ez a szám a jelentési héten 15 fölé kerül, azt a tartós változás bizonyítékaként kezelik, nem pedig átmeneti kiugrásként. A szóban forgó hét 33-mal zárult, ami több mint kétszerese ennek a küszöbértéknek, ezért az elemzők most megerősített alapszint-eltolódásról beszélnek, nem pedig véletlen kilengésről.

A klaszterszám mellett a jelentés 57 981 egyedi kompromittálódási indikátort (IOC) rögzített, azokat a digitális ujjlenyomatokat, rosszindulatú IP-címeket, fájlkivonatokat és domaineket, amelyeket a védők a támadások észlelésére és blokkolására használnak. Egyetlen „tartós C2-operátor", ami egy hosszú életű parancs- és vezérlési infrastruktúrát működtető fenyegetettségi szereplőre utal, egymaga több mint 53 000 IOC-t tett ki. Ez a koncentráció arra utal, hogy egy különösen aktív és jól ellátott művelet adja a teljes volumen nagy részét, nem pedig arról van szó, hogy a növekedés egyenletesen oszlik meg számos kisebb szereplő között.

A tanácsadó a zsarolóprogram-tevékenység 5,5-szeres növekedését is rögzítette az alapszinthez képest. A zsarolóprogram-kampányok azért figyelemre méltók, mert gyakran ugyanazokkal a taktikákkal indulnak, amelyek a hétköznapi felhasználókat is érintik: adathalász e-mailekkel, nyitva hagyott távoli hozzáférési pontokkal és javítatlan szoftveres sebezhetőségekkel. A zsarolóprogram-műveletek meredek emelkedése gyakran együtt jár az ezeket a műveleteket tápláló tömeges adathalász- és hitelesítőadat-lopási kampányok növekedésével.

Miért más a „tartós alapszint-eltolódás", mint egy kiugrás

A biztonsági kutatók különbséget tesznek a rövid távú kiugrások, amelyek egy-két héten belül visszatérnek a normális szintre, és az alapszint-eltolódások között, amelyek a tevékenység új, tartós szintjét jelentik. A tanácsadó nyelvezete szándékos: három egymást követő emelkedett hét, párosulva a korábban meghatározott küszöbértéket messze meghaladó klaszterszámmal, annak bizonyítékaként értelmezhető, hogy maga a fenyegetettségi környezet változott meg, nem pedig arról van szó, hogy ez egy egyszeri mozgalmas hét volt.

Az olvasók számára a gyakorlati következmény egyértelmű. Az a biztonsági tanács, amely azt feltételezi, hogy a támadások ritka, elszigetelt események, egyre inkább szembemegy a valósággal. A tartós infrastruktúra, mint az a C2-operátor, amely a heti IOC-k nagy részéért felelős, hajlamos megmaradni és több kampányban újra felhasználásra kerülni, ami azt jelenti, hogy ugyanazok a rosszindulatú domainek és szerverek hetekkel vagy hónapokkal az első azonosításuk után is felbukkanhatnak adathalász kísérletekben vagy kártevő-terjesztésben.

Ez a fajta tartós infrastruktúra ráadásul fokozza a kockázatot, amikor újonnan nyilvánosságra hozott szoftveres sebezhetőségekkel párosul. Például a nemrég nyilvánosságra hozott MiniPlasma jogosultságemelési hiba megmutatja, hogyan szerezhetnek a támadók teljes SYSTEM-szintű hozzáférést Windows-gépeken még a szabványos javítások alkalmazása után is. Amikor a tartós C2-operátoroknak egyszerre van tartós infrastruktúrájuk és hozzáférésük az ehhez hasonló friss exploitokhoz, ez a kombináció több módot ad nekik arra, hogy hosszabb időn keresztül elérjék és irányítsák az áldozatok eszközeit.

Mit jelent ez Önnek

Nem kell biztonsági szakembernek lennie ahhoz, hogy egy ilyen eltolódás érintse. Az emelkedett APT- és zsarolóprogram-tevékenység általában több adathalász e-mailt, több rosszindulatú hirdetést és hamis bejelentkezési oldalt, valamint nagyobb esélyt jelent arra, hogy a javítatlan eszközök opportunista módon célponttá váljanak, még akkor is, ha Ön nem egy adott nemzetállami csoport konkrét célpontja.

A jó hír az, hogy a személyes kiberbiztonság alapjai nem változnak csak azért, mert a fenyegetettségi volumen megnőtt. Ami változik, az a következetesség fontossága: a szoftverek frissítése, a váratlan hivatkozásokkal és mellékletekkel szembeni bizalmatlanság, valamint az erős, egyedi jelszavak és a többtényezős hitelesítés használata továbbra is a leghatékonyabb védelem azon taktikák ellen, amelyekre a tartós fenyegetettségi szereplők a leginkább támaszkodnak.

Gyakorlati tanácsok

  • Állítsa operációs rendszerét és alkalmazásait automatikus frissítésre, mivel a tartós APT-tevékenység gyakran ismert, de javítatlan sebezhetőségeket használ ki.
  • Kezelje különös óvatossággal a váratlan e-maileket, hivatkozásokat és bejelentkezési felszólításokat az ehhez hasonló, megerősítettem emelkedett aktivitású időszakokban.
  • Engedélyezze a többtényezős hitelesítést a legfontosabb fiókjainál, különösen az e-mail, a banki és a felhőalapú tárolás esetében.
  • Rendszeresen készítsen biztonsági mentést fontos fájljairól, és legalább egy példányt tároljon offline, tekintettel a tanácsadóban jelzett zsarolóprogram-tevékenység meredek növekedésére.
  • Kövesse a jó hírű forrásokból származó biztonsági tanácsadókat, hogy megértse, mikor valóban emelkedettek a fenyegetettségi szintek, és mikor csak rutin háttérzajról van szó.

Az ehhez hasonló heti fenyegetettségi tanácsadók végső soron az időbeli mintafelismerésről szólnak, nem pedig egyetlen incidensről. Egy tartós alapszint-eltolódás, amelyet három egymást követő héten keresztül igazoltak, és csaknem 58 000 egyedi kompromittálódási indikátor támaszt alá, olyan jelzés, amelyre érdemes odafigyelni. Az alapvető biztonsági higiénia naprakészen tartása továbbra is a legmegbízhatóbb módja annak, hogy védett maradjon, miközben ez az alapszint tovább fejlődik.