Badacze bezpieczeństwa z Huntress zidentyfikowali nowy wariant ransomware o nazwie Settra, wykorzystany w co najmniej dwóch niedawnych atakach na organizacje z sektora handlu detalicznego i produkcji. Ustalenia, szczegółowo opisane w raporcie omówionym przez Infosecurity Magazine, przedstawiają techniki stosowane przez atakujących po kompromitacji, gdy zdobyli już przyczółek w sieciach ofiar, oferując użyteczne spojrzenie na to, jak faktycznie przebiegają operacje ransomware po początkowym włamaniu.
Jak przebiegały ataki ransomware Settra
Według badaczy, atakujący stojący za incydentami związanymi z Settra nie wykorzystali luki w oprogramowaniu VPN ani w protokołach, aby się dostać. Zamiast tego użyli skompromitowanych danych uwierzytelniających do VPN, czyli nazw użytkowników i haseł, które zostały już skradzione lub wyciekły, aby zalogować się do sieci korporacyjnych tak, jakby byli legalnymi pracownikami zdalnymi. To istotne rozróżnienie. Sam VPN nie został „wykorzystany" w sensie nadużycia technicznej podatności; atakujący wykorzystali raczej słabą higienę danych uwierzytelniających, aby wejść frontowymi drzwiami, które pozostały otwarte, ponieważ klucze zostały skradzione.
Po dostaniu się do środka atakujący przeszli do fazy określanej przez specjalistów ds. bezpieczeństwa jako faza po kompromitacji — etap, na którym intruz mający już dostęp pracuje nad rozszerzeniem kontroli, unikaniem wykrycia i ostatecznym wdrożeniem ładunków ransomware w całej sieci. Badacze z Huntress skupili się konkretnie na udokumentowaniu tych technik, co jest istotne, ponieważ pokazuje obrońcom, gdzie naprawdę kryją się możliwości zatrzymania ataku w toku, często na długo przed rozpoczęciem szyfrowania.
Dlaczego handel detaliczny i produkcja są atrakcyjnymi celami
Dwa udokumentowane ataki Settra uderzyły w organizacje z sektora handlu detalicznego i produkcji — dwa sektory, które od dawna są popularnymi celami operatorów ransomware. Firmy detaliczne zazwyczaj przetwarzają duże ilości danych płatniczych klientów i działają przy niskich marżach, co sprawia, że przestój spowodowany zaszyfrowaniem terminala płatniczego lub systemu inwentaryzacji jest niezwykle kosztowny. Firmy produkcyjne z kolei często korzystają z mieszanki nowoczesnych systemów IT i starszej technologii operacyjnej, którą trudniej łatać i monitorować, a jakiekolwiek zakłócenie linii produkcyjnych może szybko przerodzić się w opóźnienia w łańcuchu dostaw.
Oba sektory mają również tendencję do dużego uzależnienia od narzędzi dostępu zdalnego, w tym VPN, w celu wspierania rozproszonych zespołów, dostawców i wielu lokalizacji fizycznych. To uzależnienie samo w sobie nie jest słabością. Oznacza jednak, że jeśli dane uwierzytelniające powiązane z tym dostępem zdalnym zostaną kiedykolwiek skradzione poprzez phishing, credential stuffing lub wcześniejszy wyciek, atakujący zyskują prostą ścieżkę do sieci, nie potrzebując wcale znajdować ani wykorzystywać podatności w oprogramowaniu.
Aby uzyskać szersze spojrzenie na to, jak grupy ransomware działają po zdobyciu przyczółka, w tym na taktyki podwójnego wymuszenia stosowane w celu zmuszenia ofiar do zapłaty, nasze wcześniejsze omówienie kampanii wymuszeniowej grupy ransomware Settra wyjaśnia, jak ci operatorzy łączą szyfrowanie plików z groźbą wycieku skradzionych danych.
Ochrona organizacji przed atakami ransomware opartymi na danych uwierzytelniających
Ponieważ te ataki rozpoczęły się od skradzionych danych uwierzytelniających, a nie od technicznego exploitu, najskuteczniejsze zabezpieczenia to te, które organizacje mogą kontrolować bezpośrednio. Uwierzytelnianie wieloskładnikowe na wszystkich kontach VPN i dostępu zdalnego pozostaje jedną z najskuteczniejszych barier, ponieważ oznacza, że samo skradzione hasło nie wystarczy już do zalogowania się. Regularne rotowanie danych uwierzytelniających, monitorowanie logowań z nietypowych lokalizacji lub w nietypowych godzinach oraz natychmiastowe odbieranie dostępu byłym pracownikom lub nieużywanym kontom — wszystko to zmniejsza pulę danych uwierzytelniających dostępnych do nadużycia przez atakujących.
Segmentacja sieci jest równie ważna. Jeśli atakujący przedostanie się przez początkowe logowanie, ograniczenie tego, do czego to konto może dotrzeć wewnętrznie, spowalnia lub blokuje ruch boczny, na którym polegają operatorzy ransomware podczas fazy po kompromitacji. Utrzymywanie offline, regularnie testowanych kopii zapasowych zapewnia, że nawet jeśli dojdzie do szyfrowania, organizacja ma ścieżkę odzyskiwania, która nie wymaga zapłaty okupu. Narzędzia do wykrywania zagrożeń na punktach końcowych, które oznaczają nietypowe zachowanie, zamiast polegać wyłącznie na znanych sygnaturach złośliwego oprogramowania, mogą również pomóc wychwycić nowe lub wcześniej nieudokumentowane warianty, takie jak Settra, zanim spowodują rozległe szkody.
Co to oznacza dla Ciebie
Dla pracowników korzystających z firmowego VPN do pracy zdalnej ten raport jest przypomnieniem, że Twoje dane logowania są prawdziwym celem, a nie tylko administracyjnym szczegółem. Ponowne używanie haseł w kontach osobistych i służbowych, ignorowanie monitów o uwierzytelnianie wieloskładnikowe lub klikanie w e-maile phishingowe z prośbą o „weryfikację" logowania do VPN może dać atakującym dokładnie taki dostęp, jakiego potrzebują. Traktuj swoje dane uwierzytelniające do VPN z taką samą troską jak fizyczny klucz do biura: nigdy ich nie udostępniaj, zmień je, jeśli podejrzewasz jakiekolwiek ujawnienie, i natychmiast zgłoś wszystko podejrzane swojemu zespołowi IT lub bezpieczeństwa.
Dla właścicieli firm i liderów IT przypadki ransomware Settra są użytecznym studium przypadku tego, jak faktycznie postępują nowoczesne ataki ransomware. Początkowy punkt dostępu często nie jest wyrafinowanym hakowaniem Twojej technologii — to osoba klikająca w niewłaściwy link lub używająca ponownie hasła. Inwestowanie w bezpieczeństwo danych uwierzytelniających i monitorowanie fazy po kompromitacji ataku może być równie cenne jak inwestowanie w najnowsze oprogramowanie do wykrywania.
Najważniejsze wnioski
- Włącz uwierzytelnianie wieloskładnikowe na każdym koncie VPN i dostępu zdalnego, bez wyjątków.
- Regularnie audytuj i rotuj dane uwierzytelniające oraz natychmiast wyłączaj dostęp byłym pracownikom lub nieużywanym kontom.
- Segmentuj swoją sieć, aby pojedyncze skompromitowane logowanie nie mogło łatwo dotrzeć do wrażliwych systemów.
- Utrzymuj testowane, offline kopie zapasowe, aby odzyskiwanie nie zależało od zapłaty okupu.
- Szkol pracowników w rozpoznawaniu prób phishingu mających na celu pozyskanie danych uwierzytelniających do VPN lub dostępu zdalnego.
Pojawienie się ransomware Settra podkreśla wzorzec widoczny w znacznej części krajobrazu ransomware: atakujący coraz częściej preferują skradzione dane uwierzytelniające zamiast technicznych exploitów, ponieważ są łatwiejsze do zdobycia i równie skuteczne. Wzmacnianie bezpieczeństwa danych uwierzytelniających już dziś pozostaje jednym z najbardziej praktycznych kroków, jakie każda organizacja — w handlu detalicznym, produkcji czy gdziekolwiek indziej — może podjąć przeciwko następnemu wariantowi ransomware, który się pojawi.




