Egy egyéves múltra visszatekintő kínai fenyegetőszereplő most Warlock zsarolóvírussal támad nagy szervezeteket Spanyolországban és Portugáliában, és nem úgy viselkedik, mint egy tipikus kiberbűnözői csoport. A Dark Reading beszámolója szerint a csoport úgy néz ki, mint egy bűnözői banda, úgy viselkedik, mint egy államilag támogatott fejlett tartós fenyegetés (APT), és váratlan helyeken támad szervezeteket. A biztonsági csapatok számára a Warlock zsarolóvírus elleni védekezés Spanyolországban és Portugáliában most gyakorlati kérdés, nem elméleti.

Ez a bejegyzés lebontja, mit jelentettek, miért aggasztja a csoport profilja az elemzőket, és mely alapvető kontrollok korlátozzák a kárt, amikor egy elszánt támadó bejut.

Kit támad a Warlock Spanyolországban és Portugáliában

A kampány spanyol és portugál nyelvű országok nagy szervezetei ellen irányul. A csoportot követő más biztonsági szállítók szélesebb mintázatot írnak le. A Symantec fenyegetésvadászainak jelentései, ahogy a The Record és az SC Media összefoglalta, azt mondják, hogy a csoport kritikus infrastruktúrát célzott, beleértve víz- és távközlési szolgáltatókat. Azt is mondják, hogy Microsoft SharePoint sebezhetőségeket használ ki, beleértve a ToolShell exploit láncot, hogy kezdeti hozzáférést szerezzen.

A földrajz az, ami kitűnik. A zsarolóvírus-operátorok gyakran angol nyelvű piacokra összpontosítanak, ahol a fizetési nyomás és a kiberbiztosítási kifizetések jól megalapozottak. Egy csoport, amely nagy spanyol és portugál szervezetek után megy, vagy szándékos célzásváltást sugall, vagy opportunizmust a kitett, javítatlan rendszerek körül. Az elérhető beszámolók nem döntik el, melyik az, és a védőknek kerülniük kell azt a feltételezést, hogy országuk vagy nyelvük kívül helyezi őket a hatótávolságon.

Miért néz ki a Warlock bandaként, de viselkedik APT-ként

A fő megállapítás a hibrid profil. A felszínen a Warlock a zsarolóvírus-játékkönyvet használja: titkosítja a rendszereket, nyomást gyakorol az áldozatra, és pénzzé teszi a hozzáférést. De viselkedése állítólag egy államilag támogatott APT-ra hasonlít. A kutatók egy Kína-nexus csoportot írnak le, amely folyamatosan SharePoint hibákat használ ki, és olyan helyeken választ célpontokat, amelyek nem illenek egy tisztán profitvezérelt mintázatba.

Ez azért fontos, mert a két modell különböző védelmi feltételezéseket igényel:

  • Bűnözői bandák jellemzően a sebességet és a mennyiséget részesítik előnyben, megtámadva bármit, ami a legkönnyebben feltörhető.
  • APT-stílusú szereplők türelmesebbek, szelektívebbek, és valószínűbb, hogy fenntartják a hozzáférést, mielőtt cselekszenek.

Amikor egy csoport mindkettőt ötvözi, a behatolás magában foglalhat csendes kitartást először, és titkosítást később. A váltságdíj-követelés lehet egy hosszabb művelet utolsó lépése, nem a baj első jele. Ha egy zsarolóvírus-riasztást csak „takarítási" eseményként kezelünk, kockáztatjuk, hogy elmulasztjuk, hogy a támadó már egy ideje bent van.

Mit árulnak el a támadások a kínai fenyegetőszereplőktől származó zsarolóvírus-trendekről

A Warlock egy olyan trendet illusztrál, amelyet az elemzők figyeltek: a kémkedés-stílusú műveletek és a pénzügyi motivációjú zsarolás közötti határvonal elmosódik. Egy csoport a zsarolóvírust használhatja bevételi forrásként, elterelésként vagy zavarkeltés módjaként, és kívülről ezeket a célokat nehéz megkülönböztetni.

Két gyakorlati tanulság következik a beszámolóból:

  1. A kezdeti hozzáférés továbbra is ismert gyengeségekből származik. A SharePoint sebezhetőségek kihasználása azt jelenti, hogy az internetre néző együttműködési szerverek elsődleges belépési pontot jelentenek. Ezen rendszerek javítási állapota frontvonalbeli kontroll.
  2. Az attribúció lassú, de a védelem nem várhat. Akár banda a Warlock, akár államilag kapcsolt egység, akár valami a kettő között, a védelmi lépések nagyrészt ugyanazok.

Az is érdemes megjegyezni, hogy a nyilvános részletek még mindig alakulnak. Több szállító tette közzé saját megállapításait, és a csapatoknak konzultálniuk kell biztonsági szolgáltatóik legfrissebb tanácsadásaival az indikátorokért és javítási útmutatásért.

Hogyan korlátozhatják a szervezetek a kitettséget: észlelés, szegmentálás és titkosított biztonsági mentések

Egyetlen kontroll sem állít meg egy képzett behatolót, de a rétegezett alapok élesen csökkentik a robbanási sugarat.

Javítás és kitettség csökkentése. Priorizálja az internetre néző Microsoft SharePoint szervereket. Ha egy szervernek nem kell elérhetőnek lennie a nyilvános internetről, vegye le.

Korai észlelés. A végpontészlelés és megfigyelés adja a legjobb esélyt a szokatlan viselkedés észlelésére a titkosítás megkezdése előtt. Keressen váratlan folyamatokat a szervereken, új adminisztratív fiókokat és szokatlan oldalirányú mozgást.

Szegmentálja a hálózatot. Ha egy támadó egy szerverre száll le, a szegmentálás megakadályozza, hogy elérjen minden mást. Válassza el a kritikus rendszereket, például az operatív technológiát és a biztonsági mentési infrastruktúrát, az általános vállalati hálózatoktól.

Tartson offline, titkosított, tesztelt biztonsági mentéseket. A fő hálózatról elérhető biztonsági mentések titkosíthatók vagy törölhetők minden mással együtt. Az offline vagy megváltoztathatatlan másolatok, titkosítással védve, helyreállítási utat adnak. Ugyanilyen fontos, hogy rendszeresen tesztelje a visszaállításokat, hogy tudja, működnek nyomás alatt.

Mit jelent ez Önnek

Ha közepes vagy nagy szervezet biztonságát vezeti, különösen olyanét, amelynek SharePointja ki van téve az internetnek, vagy spanyol és portugál nyelvű régiókban működik, kezelje ezt a kampányt felhívásként saját helyzetének ellenőrzésére. Ha magánszemély, a közvetlen kockázat alacsonyabb, de ugyanaz a logika vonatkozik mindenre, amit kezel: tartsa naprakészen a szoftvert, használjon egyedi jelszavakat többtényezős hitelesítéssel, és tartson offline másolatot a fontos fájlokról.

Az érintett típusú szervezetek alkalmazottainak legyenek éberek a szokatlan IT-értesítésekkel vagy kérésekkel szemben, és jelentsék gyorsan a furcsaságokat. A korai jelentések gyakran jelentik a különbséget egy kontrollált incidens és egy jelentős kiesés között.

Kulcsfontosságú tanulságok és következő lépések

A Warlock zsarolóvírus elleni védekezés Spanyolországban és Portugáliában a következetesen alkalmazott alapelvekre vezethető vissza:

  • Először az internetre néző Microsoft SharePoint rendszereket javítsa.
  • Figyelje a végpontokat és szervereket a behatolás korai jelei után.
  • Szegmentálja a hálózatokat, hogy egy kompromittálódás ne váljon teljessé.
  • Tartson fenn offline, titkosított biztonsági mentéseket, és tesztelje azok visszaállítását.

Szakítson egy órát ezen a héten a zsarolóvírus-készenlétének áttekintésére: szegmentált hálózatok, tesztelt offline titkosított biztonsági mentések és végpontmegfigyelés. Ha szeretné látni, milyen gyorsan nevezik meg és listázzák a zsarolóvírus-csoportok áldozataikat, miután egy támadás megtörténik, tekintse meg a Kairos zsarolóvírus követelését a Warwick Fabrics ellen című tudósításunkat.