Um ex-engenheiro de infraestrutura foi condenado a 32 meses de prisão por bloquear cerca de 3.000 dispositivos na rede de seu empregador e exigir um resgate de US$ 750.000. Esta sentença por ataque de ransomware interno é um lembrete útil de que alguns dos incidentes mais prejudiciais não começam com um estranho sondando um firewall. Eles começam com alguém que já tem as chaves.

O artigo original é breve, então este post se atém ao que foi relatado e foca nas lições práticas para organizações e indivíduos.

O que o engenheiro fez e o que recebeu

De acordo com o relatório, o réu era um engenheiro de infraestrutura na empresa que ele posteriormente atacou. Ele bloqueou cerca de 3.000 dispositivos na rede do empregador e exigiu um resgate de US$ 750.000. Ele agora foi condenado a 32 meses.

O artigo não fornece mais detalhes aqui, e não vamos especular sobre os métodos técnicos, a identidade da empresa ou como o esquema foi descoberto. O que o caso deixa claro é a escala: uma única pessoa foi capaz de afetar milhares de endpoints de uma só vez. Essa escala é a história.

Por que o acesso interno contorna as defesas perimetrais

A maior parte dos gastos com segurança vai para manter os de fora afastados: firewalls, filtragem de e-mail, detecção de endpoints e gateways VPN que autenticam usuários remotos. Esses controles importam. Mas eles são construídos em torno da premissa de que a pessoa do lado de dentro está agindo no interesse da organização.

Engenheiros de infraestrutura são um caso particularmente sensível. Seu trabalho frequentemente exige amplos direitos administrativos em servidores, ferramentas de gerenciamento e na própria rede. Ações que pareceriam suspeitas vindas de uma conta externa, como enviar alterações para milhares de máquinas, podem parecer rotineiras quando vêm de um administrador.

Este é o problema central das ameaças internas:

  • Credenciais legítimas não disparam os alarmes que credenciais roubadas ou obtidas por força bruta poderiam disparar.
  • Insiders sabem onde estão os sistemas valiosos e como os backups são tratados.
  • Acesso amplo e permanente significa que uma conta pode alcançar um número muito grande de dispositivos.

Nada disso significa que os empregadores devam tratar a equipe com desconfiança. Significa que o design do ambiente não deve depender de nenhuma pessoa ser confiável para sempre.

Limitando o raio de impacto: segmentação, privilégio mínimo e monitoramento

A lição sugerida por este caso é que controles de acesso e segmentação de rede importam tanto quanto as defesas perimetrais. Algumas medidas reduzem o dano que uma conta pode causar.

Privilégio mínimo. Dê aos administradores apenas o acesso que sua função atual exige, e revise isso regularmente. Remova o acesso prontamente quando as funções mudarem ou as pessoas saírem.

Segmentação de rede. Dividir a rede em zonas significa que uma conta, ou um pedaço de malware, não pode alcançar automaticamente todos os dispositivos. Bloquear 3.000 dispositivos é muito mais difícil quando o ambiente é dividido em segmentos controlados separadamente.

Separação de funções. Exija uma segunda aprovação para alterações de alto impacto, como implantações em massa ou mudanças nos sistemas de backup. Duas pessoas são mais difíceis de comprometer do que uma.

Monitoramento de acesso privilegiado. Registre a atividade do administrador e alerte sobre padrões incomuns, como ações em massa fora do horário normal. Os logs só ajudam se alguém os revisar.

Backups protegidos e testados. Mantenha os backups isolados para que nenhum administrador individual possa alterar ou excluir tanto os sistemas de produção quanto as cópias de recuperação.

O que este caso significa para forças de trabalho remotas e conectadas por VPN

O trabalho remoto ampliou o número de maneiras pelas quais pessoas confiáveis acessam sistemas internos. Uma VPN criptografa o tráfego e autentica usuários, mas uma vez conectado, um usuário pode ser capaz de ver muito mais da rede do que precisa. Se uma VPN coloca todos em uma rede interna plana, um insider confiável (ou um atacante usando seu login roubado) herda esse alcance.

As organizações podem reforçar isso limitando o que cada grupo de VPN pode acessar, exigindo autenticação multifator para sessões administrativas e registrando a atividade administrativa remota separadamente. A mesma lógica se aplica a pequenas empresas e escritórios em casa: o acesso remoto deve abrir a porta específica que alguém precisa, não o prédio inteiro.

O que isso significa para você

Se você administra ou ajuda a gerenciar a TI de uma organização, trate este caso como um incentivo para auditar quem detém amplos direitos administrativos e se alguma pessoa poderia interromper milhares de sistemas. Se você é funcionário ou usuário individual, a lição é mais modesta, mas ainda relevante: suas contas podem estar tão protegidas quanto as regras de acesso interno por trás delas, então use credenciais fortes e exclusivas e autenticação multifator sempre que puder.

Principais conclusões e próximos passos

Esta sentença por ataque de ransomware interno mostra que uma pena de 32 meses de prisão vem após o dano, mas não o previne. A prevenção vem do design.

  • Revise permissões de administrador e de acesso remoto e remova qualquer coisa desnecessária.
  • Segmente as redes para que uma conta não possa alcançar todos os dispositivos.
  • Exija aprovações e monitoramento para ações administrativas de alto impacto.
  • Mantenha os backups isolados e teste as restaurações.
  • Limite o escopo do acesso VPN por função em vez de conceder alcance em toda a rede.

Para outro exemplo de insiders confiáveis se voltando contra as organizações que servem, leia nosso relatório sobre o negociador agente duplo do BlackCat condenado a 70 meses. Depois, reserve uma hora esta semana para revisar seus próprios controles de acesso e configuração de acesso remoto.