Beveiligingsonderzoekers van Huntress hebben een nieuwe ransomwarevariant genaamd Settra geïdentificeerd, die is ingezet bij ten minste twee recente aanvallen op organisaties in de detailhandel en de productiesector. De bevindingen, uiteengezet in een rapport dat door Infosecurity Magazine werd behandeld, beschrijven de post-compromise-technieken die aanvallers gebruikten zodra ze een voet aan de grond hadden gekregen in de netwerken van slachtoffers, en bieden een nuttig inkijkje in hoe ransomwareoperaties zich na de eerste inbraak daadwerkelijk ontvouwen.

Hoe de Settra-ransomwareaanvallen zich ontvouwden

Volgens de onderzoekers vertrouwden de aanvallers achter deze Settra-incidenten niet op een kwetsbaarheid in VPN-software of -protocollen om binnen te komen. In plaats daarvan gebruikten ze gecompromitteerde VPN-inloggegevens, dat wil zeggen gebruikersnamen en wachtwoorden die al gestolen of gelekt waren, om in te loggen op bedrijfsnetwerken alsof het legitieme externe medewerkers waren. Dit is een belangrijk onderscheid. Een VPN zelf werd niet "misbruikt" in de zin dat een technische kwetsbaarheid werd uitgebuit; veeleer profiteerden de aanvallers van zwakke inloggegevenshygiëne om door een voordeur te lopen die van het slot was omdat de sleutels waren gestolen.

Eenmaal binnen bewogen de aanvallers zich naar wat beveiligingsprofessionals de post-compromise-fase noemen, de fase waarin een indringer die al toegang heeft, werkt aan het uitbreiden van controle, het vermijden van detectie en uiteindelijk het inzetten van ransomware-payloads door het hele netwerk. Huntress-onderzoekers richtten zich specifiek op het documenteren van deze technieken, wat belangrijk is omdat het verdedigers laat zien waar de echte kansen liggen om een aanval die gaande is te stoppen, vaak ruim voordat de versleuteling überhaupt begint.

Waarom detailhandel en productie aantrekkelijke doelwitten zijn

De twee gedocumenteerde Settra-aanvallen troffen organisaties in de detailhandel en de productie, twee sectoren die al lang populaire doelwitten zijn voor ransomware-operators. Detailhandelsbedrijven verwerken doorgaans grote hoeveelheden klantbetaalgegevens en werken met krappe marges, waardoor downtime van een versleuteld kassasysteem of voorraadsysteem extreem kostbaar is. Productiebedrijven daarentegen draaien vaak een mix van moderne IT-systemen en oudere operationele technologie die moeilijker te patchen en te monitoren is, en elke verstoring van productielijnen kan zich snel voortplanten tot vertragingen in de toeleveringsketen.

Beide sectoren zijn ook sterk afhankelijk van tools voor externe toegang, waaronder VPN's, om gedistribueerde teams, leveranciers en meerdere fysieke locaties te ondersteunen. Die afhankelijkheid is op zichzelf geen zwakte. Maar het betekent wel dat als inloggegevens die aan die externe toegang zijn gekoppeld ooit worden gestolen via phishing, credential stuffing of een eerdere datalek, aanvallers een eenvoudige weg het netwerk in krijgen zonder ooit een softwarekwetsbaarheid te hoeven vinden of uitbuiten.

Voor een breder beeld van hoe ransomwaregroepen te werk gaan zodra ze een voet aan de grond hebben, inclusief de dubbel-afpersingstactieken die worden gebruikt om slachtoffers onder druk te zetten te betalen, ontleedt onze eerdere berichtgeving over de afpersingscampagne van de Settra-ransomwaregroep hoe deze operatoren bestandsversleuteling combineren met de dreiging gestolen gegevens te lekken.

Uw organisatie beschermen tegen ransomwareaanvallen op basis van inloggegevens

Omdat deze aanvallen begonnen met gestolen inloggegevens in plaats van een technisch exploit, zijn de meest effectieve verdedigingen degenen die organisaties direct zelf kunnen controleren. Multi-factor-authenticatie op alle VPN- en externe-toegangsaccounts blijft een van de meest effectieve barrières, omdat het betekent dat een gestolen wachtwoord alleen niet langer voldoende is om in te loggen. Het regelmatig roteren van inloggegevens, het monitoren op logins vanaf ongebruikelijke locaties of op ongebruikelijke tijden, en het onmiddellijk intrekken van toegang voor voormalige medewerkers of ongebruikte accounts verkleinen allemaal de pool van inloggegevens die aanvallers kunnen misbruiken.

Netwerksegmentatie is even belangrijk. Als een aanvaller toch voorbij de eerste login komt, beperkt het begrenzen van wat dat account intern kan bereiken de laterale beweging die ransomware-operators tijdens de post-compromise-fase nodig hebben, of blokkeert deze. Het onderhouden van offline, regelmatig geteste back-ups zorgt ervoor dat zelfs als versleuteling optreedt, een organisatie een herstelpad heeft dat niet inhoudt dat er losgeld wordt betaald. Endpoint-detectietools die ongebruikelijk gedrag signaleren, in plaats van alleen te vertrouwen op bekende malware-signaturen, kunnen ook helpen nieuwe of eerder ongedocumenteerde varianten zoals Settra te betrappen voordat ze wijdverspreide schade aanrichten.

Wat dit voor u betekent

Voor medewerkers die een bedrijfs-VPN gebruiken om op afstand te werken, is dit rapport een herinnering dat uw inloggegevens een echt doelwit zijn, niet slechts een administratief detail. Het hergebruiken van wachtwoorden voor persoonlijke en werkaccounts, het negeren van multi-factor-authenticatieprompts of het doorklikken van phishing-e-mails waarin u wordt gevraagd uw VPN-login te "verifiëren", kan aanvallers precies de toegang geven die ze nodig hebben. Behandel uw VPN-inloggegevens met dezelfde zorg als een fysieke officesleutel: deel ze nooit, wijzig ze als u enige blootstelling vermoedt, en meld alles wat verdacht is onmiddellijk bij uw IT- of beveiligingsteam.

Voor bedrijfseigenaren en IT-leiders zijn de Settra-ransomwaregevallen een nuttige casus over hoe moderne ransomwareaanvallen zich daadwerkelijk voortbewegen. Het initiële toegangspunt is vaak geen geavanceerde hack van uw technologie, het is een persoon die op de verkeerde link klikt of een wachtwoord hergebruikt. Investeren in de beveiliging van inloggegevens en het monitoren van de post-compromise-fase van een aanval kan net zo waardevol zijn als investeren in de nieuwste detectiesoftware.

Belangrijkste punten

  • Schakel multi-factor-authenticatie in op elk VPN- en externe-toegangsaccount, zonder uitzondering.
  • Controleer en roteer inloggegevens regelmatig, en schakel de toegang onmiddellijk uit voor vertrokken medewerkers of ongebruikte accounts.
  • Segmenteer uw netwerk zodat één gecompromitteerde login niet gemakkelijk bij gevoelige systemen kan komen.
  • Onderhoud geteste, offline back-ups zodat herstel niet afhangt van het betalen van losgeld.
  • Train medewerkers om phishingpogingen te herkennen die gericht zijn op het oogsten van VPN- of externe-toegangsinloggegevens.

De opkomst van Settra-ransomware onderstreept een patroon dat in een groot deel van het ransomwarelandschap te zien is: aanvallers geven steeds vaker de voorkeur aan gestolen inloggegevens boven technische exploits omdat ze eenvoudiger te verkrijgen zijn en net zo effectief. Het vandaag versterken van de beveiliging van inloggegevens blijft een van de meest praktische stappen die elke organisatie, in de detailhandel, de productie of elders, kan nemen tegen de volgende ransomwarevariant die opduikt.