Nowa kampania Cl0p wymierzona w wiele organizacji

Specjaliści ds. bezpieczeństwa śledzą nową falę naruszeń powiązaną z gangiem ransomware Cl0p, a wiele organizacji potwierdza obecnie, że bada potencjalne kompromitacje. Według członków społeczności antyransomware Ransom-ISAC kampania rozpoczęła się prawdopodobnie 20 lipca lub około tego dnia, gdy grupa zaczęła wysyłać e-maile do wielu użytkowników w wybranych organizacjach z losowo skompromitowanych kont pocztowych.

Badacz Ransom-ISAC, Brandon Parsons, który ściśle śledzi tę działalność, określił operację jako skoordynowany wysiłek wymuszenia, a nie oportunistyczny pojedynczy atak. Wykorzystanie skompromitowanych kont do wysyłania e-maili do wielu odbiorców w każdej organizacji-ofierze sugeruje, że Cl0p wewnętrznie zarzucał szeroką sieć po uzyskaniu punktu zaczepienia, prawdopodobnie aby zmaksymalizować szanse na utrzymanie trwałej obecności, zanim obrońcy zauważą cokolwiek niezwykłego.

To nie pierwszy raz, kiedy Cl0p przeprowadza kampanię masowej eksploatacji skierowaną na oprogramowanie korporacyjne, a nie pojedyncze punkty końcowe. Grupa ma udokumentowaną historię atakowania powszechnie używanych aplikacji do przesyłania plików i aplikacji korporacyjnych, wykorzystując pojedynczą lukę do kompromitacji dziesiątek, a nawet setek organizacji jednocześnie. Ta najnowsza fala działa według tego samego schematu: znaleźć słabość w oprogramowaniu, na którym polega wiele firm, wykorzystać ją na dużą skalę, a następnie spokojnie przetwarzać uzyskany dostęp.

Wewnątrz łańcucha ataku: webshell, RCE i kradzież danych

Według analizy Ransom-ISAC warunki panujące w dotkniętych organizacjach umożliwiły atakującym wdrożenie webshelli, osiągnięcie nieuwierzytelnionego zdalnego wykonywania kodu oraz eksfiltrację danych ofiar. W praktyce oznacza to, że atakujący nie potrzebowali ważnych poświadczeń ani kliknięcia w link phishingowy przez pracownika, aby się dostać. Luka w dostępnym oprogramowaniu dała im bezpośrednią ścieżkę do uruchamiania poleceń na samym serwerze.

Po wdarciu się do środka webshelle (małe skrypty umieszczone na skompromitowanym serwerze) zapewniały atakującym trwałą, trudną do wykrycia drogę powrotu do środowiska, nawet jeśli pierwotna luka została później załatana. Stamtąd eksfiltracja danych mogła przebiegać cicho, często zanim zespół ds. bezpieczeństwa organizacji miał jakiekolwiek sygnały, że coś jest nie tak. Ta sekwencja – wstępna eksploatacja, wdrożenie webshell, cicha kradzież danych – stała się swego rodzaju znakiem rozpoznawczym większych kampanii Cl0p i właśnie dlatego wykrycie często pozostaje w tyle za faktycznym naruszeniem o tygodnie.

Dlaczego sama ochrona obwodowa nie wystarczyła

Wspólnym mianownikiem tych incydentów jest to, że dotknięte organizacje polegały na dostępnym w internecie oprogramowaniu korporacyjnym, które w momencie eksploatacji nie było załatane pod kątem luki wykorzystanej przez Cl0p. Tradycyjne modele bezpieczeństwa obwodowego zakładają, że jeśli zewnętrzny mur (firewalle, załatane oprogramowanie, kontrola dostępu) się utrzyma, sieć wewnętrzna jest względnie bezpieczna. Podejście Cl0p wielokrotnie pokazuje wadę tego założenia: gdy tylko pojedyncza dostępna aplikacja zostanie skompromitowana, atakujący często znajdują minimalną segmentację wewnętrzną między tym punktem zaczepienia a wrażliwymi danymi w całej sieci.

Ten wzorzec nie jest unikalny dla Cl0p. Niedawne naruszenie, które dotknęło brytyjskie Ministerstwo Edukacji i ujawniło dane 607 000 pracowników szkół i studentów, pokazuje, jak szybko pojedynczy punkt kompromitacji może przerodzić się w incydent masowego ujawnienia danych, gdy kontrola dostępu wewnątrz sieci jest niewystarczająca. W obu przypadkach wniosek jest ten sam: zabezpieczenia obwodowe mogą zawieść, a kiedy to nastąpi, to, co wydarzy się dalej, zależy wyłącznie od tego, jak dobrze sieć wewnętrzna jest segmentowana i monitorowana.

Kroki obronne: segmentacja, dostęp zero zaufania i monitoring

Organizacje, które chcą zmniejszyć swoją ekspozycję na tego typu kampanie, powinny traktować segmentację sieci i kontrolę dostępu równie poważnie jak zarządzanie łatami. Warto wyróżnić kilka praktycznych kroków:

  • Agresywnie łatuj oprogramowanie dostępne w internecie. Kampanie Cl0p konsekwentnie celują w tę samą klasę dostępnych aplikacji korporacyjnych. Priorytetowo traktuj łatanie wszystkiego, co jest osiągalne z publicznego internetu.
  • Wdróż dostęp sieciowy zero zaufania (ZTNA) zamiast płaskiego zaufania sieciowego. Zamiast zakładać, że wszystko wewnątrz firewalla jest bezpieczne, ZTNA i nowoczesne architektury VPN dla firm weryfikują każde żądanie połączenia, ograniczając to, do czego może dotrzeć skompromitowany serwer lub konto.
  • Segmentuj wrażliwe magazyny danych. Nawet jeśli atakujący uzyska punkt zaczepienia, odpowiednia segmentacja ogranicza ruch boczny w kierunku danych, które mają największe znaczenie.
  • Monitoruj wskaźniki webshell i nietypowy ruch wychodzący. Ponieważ eksfiltracja często odbywa się cicho, monitorowanie przepływu danych wychodzących może wychwycić to, czego narzędzia obwodowe nie zauważą.

Co to oznacza dla Ciebie

Jeśli Twoja organizacja korzysta z jakiegokolwiek oprogramowania korporacyjnego dostępnego w internecie, szczególnie platform do przesyłania plików, współpracy lub zdalnego dostępu, to dobry moment na przegląd statusu łat i wewnętrznych kontroli dostępu. Ochrona przed atakami ransomware Cl0p nie polega tylko na zatrzymaniu początkowego naruszenia; chodzi o ograniczenie tego, co atakujący może zrobić, jeśli przedostanie się przez frontowe drzwi. Osoby dotknięte naruszeniami ze strony pracodawców powinny również uważać na próby phishingu wykorzystujące skradzione dane, ponieważ wyeksfiltrowane informacje często pojawiają się ponownie w kolejnych oszustwach.

Kluczowe wnioski

  • Najnowsza fala Cl0p rozpoczęła się około 20 lipca i obejmowała skompromitowane konta wysyłające masowe e-maile wewnątrz organizacji-ofiar.
  • Atakujący osiągnęli nieuwierzytelnione zdalne wykonywanie kodu i wdrożyli webshelle, aby utrzymać dostęp i cicho eksfiltrować dane.
  • Sama ochrona obwodowa nie powstrzymała tej kampanii; segmentacja wewnętrzna i kontrola dostępu zero zaufania są niezbędnym uzupełnieniem.
  • Organizacje powinny priorytetowo traktować łatanie oprogramowania dostępnego w internecie, wdrażać dostęp VPN zero zaufania i monitorować oznaki ruchu bocznego.

W miarę kontynuacji dochodzeń w sprawie tej fali Cl0p prawdopodobnie pojawią się dalsze szczegóły dotyczące konkretnych ofiar i dokładnie wykorzystanej luki. W międzyczasie organizacje nie powinny czekać na pełną atrybucję, zanim wzmocnią podstawy: łatuj narażone oprogramowanie, ograniczaj domyślne zaufanie w sieci i zakładaj, że każdy pojedynczy system może ostatecznie zostać skompromitowany.