Sikkerhetsforskere hos Huntress har identifisert en ny ransomwarevariant kalt Settra, som er blitt brukt i minst to nylige angrep mot organisasjoner i detaljhandels- og industrisektoren. Funnene, som er beskrevet i en rapport omtalt av Infosecurity Magazine, skisserer teknikkene angriperne brukte etter kompromitteringen da de først hadde fått fotfeste i offers nettverk, og gir et nyttig innblikk i hvordan ransomwareoperasjoner faktisk utspiller seg etter det første innbruddet.
Hvordan Settra-ransomwareangrepene utspilte seg
Ifølge forskerne var ikke angriperne bak disse Settra-hendelsene avhengige av en sårbarhet i VPN-programvare eller -protokoller for å komme seg inn. I stedet brukte de kompromitterte VPN-legitimasjoner, altså brukernavn og passord som allerede var stjålet eller lekket, for å logge seg inn på bedriftsnettverk som om de var legitime fjernansatte. Dette er en viktig forskjell. En VPN ble ikke «utnyttet» i betydningen av at en teknisk sårbarhet ble misbrukt; snarere utnyttet angriperne svak håndtering av legitimasjoner for å gå inn gjennom en hoveddør som sto ulåst fordi nøklene var stjålet.
Vel inne beveget angriperne seg inn i det sikkerhetsfolk kaller etter-kompromitteringsfasen, fasen der en inntrenger som allerede har tilgang, arbeider med å utvide kontrollen, unngå oppdagelse og til slutt distribuere ransomware-nyttelaster i nettverket. Huntress-forskerne fokuserte spesifikt på å dokumentere disse teknikkene, noe som er viktig fordi det viser forsvarere hvor de reelle mulighetene for å stoppe et pågående angrep faktisk ligger, ofte lenge før krypteringen i det hele tatt begynner.
Hvorfor detaljhandel og industri er attraktive mål
De to dokumenterte Settra-angrepene rammet organisasjoner innen detaljhandel og industri, to sektorer som lenge har vært populære mål for ransomwareoperatører. Detaljhandelsbedrifter håndterer vanligvis store mengder kundebetalingsdata og opererer med lave marginer, noe som gjør nedetid fra et kryptert kassesystem eller lagerstyringssystem svært kostbart. Industribedrifter driver derimot ofte en blanding av moderne IT-systemer og eldre operasjonell teknologi som kan være vanskeligere å oppdatere og overvåke, og enhver forstyrrelse av produksjonslinjer kan raskt forplante seg til forsinkelser i forsyningskjeden.
Begge sektorene har også en tendens til å være sterkt avhengige av fjernaksessverktøy, inkludert VPN-er, for å støtte distribuerte team, leverandører og flere fysiske lokasjoner. Denne avhengigheten er ikke i seg selv en svakhet. Men det betyr at hvis legitimasjoner knyttet til denne fjernaksessen noen gang blir stjålet gjennom phishing, credential stuffing eller et tidligere brudd, får angripere en enkel vei inn i nettverket uten å måtte finne eller utnytte en programvaresårbarhet i det hele tatt.
For et bredere blikk på hvordan ransomwaregrupper opererer når de først har fått fotfeste, inkludert dobbeltutpressings taktikker som brukes for å presse ofre til å betale, gir vår tidligere dekning av Settra-ransomwaregruppens utpressingskampanje en gjennomgang av hvordan disse operatørene kombinerer filkryptering med trusselen om å lekke stjålne data.
Beskytt organisasjonen din mot legitimasjonsbaserte ransomwareangrep
Fordi disse angrepene startet med stjålne legitimasjoner snarere enn en teknisk utnyttelse, er de mest effektive forsvarsverkene de organisasjoner selv kan kontrollere direkte. Multifaktorautentisering på alle VPN- og fjernaksesskontoer er fortsatt en av de enkeltstående mest effektive barrierene, siden det betyr at et stjålet passord alene ikke lenger er nok til å logge inn. Regelmessig rotasjon av legitimasjoner, overvåking av innlogginger fra uvanlige steder eller til uvanlige tider, og umiddelbar tilbakekalling av tilgang for tidligere ansatte eller ubrukte kontoer reduserer alle mengden legitimasjoner som er tilgjengelige for angripere å misbruke.
Nettverkssegmentering er like viktig. Hvis en angriper likevel kommer forbi den første innloggingen, begrenser det å begrense hva den kontoen kan nå internt, den laterale bevegelsen som ransomwareoperatører er avhengige av i etter-kompromitteringsfasen, eller blokkerer den helt. Å opprettholde offline, regelmessig testede sikkerhetskopier sikrer at selv om kryptering skulle skje, har organisasjonen en vei til gjenoppretting som ikke innebærer å betale løsepenger. Endepunktsdeteksjonsverktøy som flagger uvanlig atferd, i stedet for å stole utelukkende på kjente skadevaresignaturer, kan også bidra til å fange opp nye eller tidligere udokumenterte varianter som Settra før de forårsaker omfattende skade.
Hva dette betyr for deg
For ansatte som bruker en bedrifts-VPN for å jobbe eksternt, er denne rapporten en påminnelse om at innloggingsinformasjonen din er et reelt mål, ikke bare en administrativ detalj. Å gjenbruke passord på tvers av personlige kontoer og jobbkontoer, ignorere multifaktorautentiseringsforespørsler eller klikke gjennom phishing-e-poster som ber deg «bekrefte» VPN-innloggingen din, kan gi angripere nøyaktig den tilgangen de trenger. Behandle VPN-legitimasjonen din med samme omhu som en fysisk kontornøkkel: del den aldri, bytt den hvis du mistenker noen eksponering, og rapporter alt mistenkelig til IT- eller sikkerhetsteamet ditt umiddelbart.
For bedriftseiere og IT-ledere er Settra-ransomwaretilfellene en nyttig casestudie i hvordan moderne ransomwareangrep faktisk utvikler seg. Det første tilgangspunktet er ofte ikke et sofistikert hack av teknologien din, det er en person som klikker på feil lenke eller gjenbruker et passord. Å investere i legitimasjonssikkerhet og overvåke etter-kompromitteringsfasen av et angrep kan være like verdifullt som å investere i den nyeste deteksjonsprogramvaren.
Viktige punkter
- Aktiver multifaktorautentisering på alle VPN- og fjernaksesskontoer, uten unntak.
- Revider og røter legitimasjoner regelmessig, og deaktiver umiddelbart tilgang for ansatte som har sluttet, eller ubrukte kontoer.
- Segmenter nettverket slik at en enkelt kompromittert innlogging ikke enkelt kan nå sensitive systemer.
- Oppretthold testede, offline sikkerhetskopier slik at gjenoppretting ikke avhenger av å betale løsepenger.
- Tren ansatte til å gjenkjenne phishing-forsøk som tar sikte på å høste VPN- eller fjernaksesslegitimasjoner.
Fremveksten av Settra-ransomware understreker et mønster som sees i store deler av ransomwarelandskapet: angripere foretrekker i økende grad stjålne legitimasjoner fremfor tekniske utnyttelser fordi de er enklere å skaffe og like effektive. Å styrke legitimasjonssikkerheten i dag er fortsatt et av de mest praktiske tiltakene enhver organisasjon, innen detaljhandel, industri eller andre steder, kan ta mot den neste ransomwarevarianten som dukker opp.




