Nowo opublikowany tygodniowy raport doradczy o zagrożeniach, obejmujący okres od 7 do 13 września, wskazał poziom skoordynowanej aktywności cybernetycznej, który badacze opisują jako „trwałą zmianę poziomu odniesienia”. W raporcie śledzono 33 równocześnie działające klastry APT (zaawansowanych trwałych zagrożeń) aktywne w tym tygodniu, co stanowi nowy rekord i trzeci z rzędu tydzień, w którym aktywność utrzymywała się powyżej historycznych norm.

Choć tego typu raporty doradcze są zazwyczaj pisane dla zespołów operacyjnych ds. bezpieczeństwa i dyrektorów ds. bezpieczeństwa informacji (CISO), liczby w nich zawarte mają znaczenie dla każdego, kto korzysta z internetu, aby bankować, robić zakupy, pracować lub komunikować się. Gdy wolumen aktywnej infrastruktury zagrożeń rośnie tak gwałtownie i utrzymuje się na podwyższonym poziomie, rosną także szanse, że zwykli użytkownicy natrafią na strony phishingowe, złośliwe pliki do pobrania lub zainfekowane sieci.

Co faktycznie pokazują liczby

Główna liczba z raportu, 33 równoczesne klastry APT, odnosi się do odrębnych, jednocześnie aktywnych grup aktorów powiązanych z państwami lub zorganizowanych cyberprzestępców prowadzących kampanie w tym samym czasie. Badacze zauważyli, że wcześniejsze wytyczne ustaliły próg: jeśli ta liczba przekroczy 15 w tygodniu sprawozdawczym, zostanie to uznane za dowód trwałej zmiany, a nie tymczasowego skoku. Omawiany tydzień osiągnął poziom 33, ponad dwukrotnie powyżej tego progu, dlatego analitycy określają to obecnie jako potwierdzoną zmianę poziomu odniesienia, a nie przypadek.

Obok liczby klastrów raport odnotował 57 981 unikalnych wskaźników kompromitacji (IOC) — cyfrowych odcisków palców, złośliwych adresów IP, skrótów plików i domen, których obrońcy używają do wykrywania i blokowania ataków. Pojedynczy „trwały operator C2”, odnoszący się do aktora zagrożenia prowadzącego długotrwałą infrastrukturę dowodzenia i kontroli, odpowiadał sam za ponad 53 000 z tych IOC. Ta koncentracja sugeruje, że jedna szczególnie aktywna i dobrze wyposażona operacja odpowiada za dużą część ogólnego wolumenu, a wzrost nie rozkłada się równomiernie na wiele mniejszych podmiotów.

Raport odnotował również 5,5-krotny wzrost aktywności ransomware w porównaniu z poziomem odniesienia. Kampanie ransomware są godne uwagi, ponieważ często zaczynają się od tych samych taktyk, które dotykają zwykłych użytkowników: wiadomości phishingowych, eksponowanych punktów zdalnego dostępu i niezałatanych luk w oprogramowaniu. Gwałtowny wzrost operacji ransomware często koreluje ze wzrostem masowych kampanii phishingowych i kradzieży danych uwierzytelniających, które zasilają te operacje.

Dlaczego „trwała zmiana poziomu odniesienia” różni się od skoku

Badacze bezpieczeństwa rozróżniają krótkoterminowe skoki, które zanikają w ciągu tygodnia lub dwóch, od zmian poziomu odniesienia, które reprezentują nowy, trwały poziom aktywności. Język tego raportu jest celowy: trzy kolejne tygodnie podwyższonej aktywności w połączeniu z liczbą klastrów znacznie przekraczającą wcześniej ustalony próg jest interpretowane jako dowód, że samo środowisko zagrożeń się zmieniło, a nie że był to jednorazowy pracowity tydzień.

Dla czytelników praktyczna implikacja jest prosta. Porady dotyczące bezpieczeństwa, które zakładają, że ataki są rzadkimi, izolowanymi zdarzeniami, coraz bardziej odbiegają od rzeczywistości. Trwała infrastruktura, taka jak operator C2 odpowiedzialny za większość tegorocznych IOC, ma tendencję do pozostawania i bycia ponownie wykorzystywanym w wielu kampaniach, co oznacza, że te same złośliwe domeny i serwery mogą pojawiać się ponownie w próbach phishingu lub dystrybucji złośliwego oprogramowania przez tygodnie lub miesiące po ich pierwszej identyfikacji.

Ten rodzaj trwałej infrastruktury dodatkowo potęguje ryzyko, gdy jest połączony z nowo ujawnionymi lukami w oprogramowaniu. Na przykład niedawno ujawniona luka eskalacji uprawnień MiniPlasma pokazuje, jak atakujący mogą uzyskać pełny dostęp na poziomie SYSTEM na komputerach z systemem Windows nawet po zastosowaniu standardowych poprawek. Gdy trwali operatorzy C2 mają zarówno trwałą infrastrukturę, jak i dostęp do świeżych exploitów takich jak ten, kombinacja daje im więcej sposobów na dotarcie do urządzeń ofiar i kontrolowanie ich przez dłuższy czas.

Co to oznacza dla Ciebie

Nie musisz być specjalistą ds. bezpieczeństwa, aby odczuć skutki takiej zmiany. Podwyższona aktywność APT i ransomware generalnie przekłada się na więcej wiadomości phishingowych, więcej złośliwych reklam i fałszywych stron logowania oraz większą szansę, że niezałatane urządzenia staną się celem oportunistycznych ataków, nawet jeśli nie jesteś konkretnym celem żadnej grupy państwowej.

Dobra wiadomość jest taka, że podstawy cyberbezpieczeństwa osobistego nie zmieniają się tylko dlatego, że wolumen zagrożeń wzrósł. Zmienia się znaczenie konsekwencji: utrzymywanie aktualnego oprogramowania, sceptycyzm wobec nieoczekiwanych linków i załączników oraz korzystanie z silnych, unikalnych haseł z uwierzytelnianiem wieloskładnikowym pozostają najskuteczniejszą obroną przed taktykami, na których najbardziej polegają trwali aktorzy zagrożeń.

Praktyczne wnioski

  • Ustaw automatyczne aktualizacje systemu operacyjnego i aplikacji, ponieważ trwała aktywność APT często wykorzystuje znane, ale niezałatane luki w zabezpieczeniach.
  • Podchodź ze szczególną ostrożnością do nieoczekiwanych wiadomości e-mail, linków i monitów o zalogowanie się w okresach potwierdzonej podwyższonej aktywności, takich jak ten.
  • Włącz uwierzytelnianie wieloskładnikowe na swoich najważniejszych kontach, szczególnie e-mail, bankowość i pamięć w chmurze.
  • Regularnie twórz kopie zapasowe ważnych plików i przechowuj co najmniej jedną kopię offline, biorąc pod uwagę gwałtowny wzrost aktywności ransomware odnotowany w tym raporcie.
  • Śledź raporty doradcze dotyczące bezpieczeństwa z renomowanych źródeł, aby rozumieć, kiedy poziomy zagrożenia są naprawdę podwyższone, a kiedy to rutynowy szum tła.

Tygodniowe raporty doradcze o zagrożeniach, takie jak ten, dotyczą ostatecznie rozpoznawania wzorców w czasie, a nie pojedynczego incydentu. Trwała zmiana poziomu odniesienia, potwierdzona przez trzy kolejne tygodnie i poparta prawie 58 000 unikalnych wskaźników kompromitacji, to sygnał wart uwagi. Utrzymywanie aktualnej podstawowej higieny bezpieczeństwa pozostaje najbardziej niezawodnym sposobem ochrony, gdy ten poziom odniesienia nadal się rozwija.