Når verktøyene du stoler på blir trusselen
En gruppe sikkerhetshendelser som preger overskriftene denne uken, deler en ubehagelig rød tråd: systemene som ble kompromittert, var de organisasjoner og enkeltpersoner skulle stole mest på. Google har lappet en aktivt utnyttet nullklikk-sårbarhet i Pixel-modem, angripere har vendt ScreenConnect-plattformen for fjernadministrasjon mot administrerte tjenesteleverandører, WSO2s identitetsinfrastruktur er under aktiv utnyttelse, og et cyberangrep har rammet et oljetankskip. Samlet illustrerer disse hendelsene et mønster sikkerhetsforskere stadig advarer om: tillit i seg selv har blitt angrepsflaten.
Ingen av disse hendelsene eksisterer i isolasjon. En modem-brikke, et verktøy for fjernstøtte, en identitetsplattform og en brikke kritisk maritim infrastruktur er alle designet for å være pålitelige som standard. Nettopp det gjør dem til attraktive mål.
Pixel-nullklikk-sårbarheten: Ingen klikk nødvendig
Google har utstedt en lapp for en nullklikk-sårbarhet i modemfastvaren som brukes i Pixel-enheter, og sårbarheten ble funnet å være aktivt utnyttet før rettelsen ble sendt ut. Et nullklikk-angrep er spesielt farlig fordi det ikke krever noen interaksjon fra offeret i det hele tatt. Det finnes ingen phishing-lenke å klikke på, ingen ondsinnet vedlegg å åpne og ingen mistenkelig app å installere. Sårbarheten kan utløses ganske enkelt ved at enheten behandler innkommende data på modemnivå, noe som betyr at telefonens eier i praksis ikke har noen mulighet til å unngå det gjennom forsiktighet eller bevissthet.
Dette er grunnen til at sårbarheter på modemnivå og i baseband behandles som noen av de mest alvorlige feilene i mobilsikkerhet. De opererer under laget der de fleste brukere, og til og med de fleste antivirusverktøy, har synlighet. At denne sårbarheten ble utnyttet i naturen før offentliggjøring, understreker hvor verdifulle disse lavnivå-feilene er for sofistikerte angripere.
Misbruk av ScreenConnect retter seg mot MSP-ene virksomheter er avhengige av
Angripere vender også ScreenConnect, et mye brukt verktøy for fjernaksess og støtte, mot de administrerte tjenesteleverandørene som bruker det. MSP-er inntar en unikt sensitiv posisjon: de er betrodd administrativ tilgang til dusinvis eller hundrevis av klientnettverk samtidig. Når et fjernadministrasjonsverktøy som brukes av en MSP, kompromitteres eller misbrukes, strekker eksplosjonsradiusen seg langt utover leverandøren selv og inn i hver nedstrøms klient som er avhengig av den tilgangen.
Denne typen angrep i forsyningskjedestil gir gjenklang i andre nylige hendelser der angripere utnyttet tillitsforhold i stedet for å bryte gjennom en herdet perimeter. Megalodon-angrepet som rammet tusenvis av GitHub-repositorier i løpet av noen få timer demonstrerte et lignende prinsipp: automatiser misbruket av en betrodd plattform, og skadene akkumuleres raskt. MSP-er og virksomhetene som er avhengige av dem, bør anta at ethvert enkeltpunkt for privilegert fjernaksess er et mål av høy verdi.
WSO2s identitetsinfrastruktur står overfor aktiv utnyttelse
Identitetsinfrastruktur som WSO2 ligger i sentrum av hvordan organisasjoner verifiserer hvem som har tillatelse til å få tilgang til hva. Når dette laget aktivt utnyttes, forplanter konsekvensene seg utover til hver applikasjon og tjeneste som er avhengig av det for autentisering. Dette speiler en bredere trend der angripere går direkte etter identitets- og tilgangssystemer i stedet for å prøve å bryte individuelle applikasjoner én etter én, en strategi som også ble sett i nylige aktivt utnyttede Netlogon-sårbarheter som påvirker autentiseringsprotokoller for virksomheter. Når identitetsinfrastruktur er kompromittert, kan forsvarere ofte ikke stole på sine egne logger eller tilgangskontroller, noe som gjør gjenoppretting betydelig vanskeligere.
Et cyberangrep når et oljetankskip
Rapporten om et cyberangrep som rammet et oljetankskip, er en påminnelse om at digital kompromittering ikke lenger er begrenset til servere og programvare. Maritim skipsfart er i økende grad avhengig av nettverksbasert navigasjon, kommunikasjon og operasjonelle systemer, og et angrep på den infrastrukturen har konsekvenser i den fysiske verden som strekker seg utover tap av data.
Hva dette betyr for deg
De fleste lesere vil ikke direkte administrere et oljetankskip eller en identitetsplattform, men den underliggende lærdommen gjelder bredt. Pixel-nullklikk-sårbarheten påvirker vanlige smarttelefonbrukere, og den er et sterkt argument for å holde enheter oppdatert umiddelbart i stedet for å utsette oppdateringer. Hvis du bruker en MSP for IT-støtte, eller hvis organisasjonen din er avhengig av et tredjeparts fjernaksessverktøy, spør hvilken overvåking og hvilke tilgangskontroller som er på plass. Tillit i forsyningskjeden, enten det gjelder et mobilmodem, en plattform for fjernstøtte eller en programvaredownload, er bare så sterk som det svakeste leddet i den kjeden, en lærdom som også er synlig i JDownloader-forsyningskjedekompromitteringen som byttet ut legitime installasjonsprogrammer med ondsinnede.
Handlingsrettede punkter
Installer den nyeste Pixel-sikkerhetsoppdateringen så snart den er tilgjengelig, siden nullklikk-sårbarheten ikke krever brukerfeil for å bli utnyttet. Hvis virksomheten din bruker ScreenConnect eller et lignende fjernadministrasjonsverktøy, bekreft med MSP-en din at tilgangslogger gjennomgås, og at multifaktorautentisering håndheves på alle administrative kontoer. Organisasjoner som kjører WSO2 eller lignende identitetsinfrastruktur, bør bruke tilgjengelige oppdateringer umiddelbart og revidere autentiseringslogger for anomalier. Og for alle i bransjer som berører kritisk infrastruktur, er denne gruppen av hendelser et signal om å gjennomgå beredskapsplaner nå, ikke etter at et angrep har skjedd.




