Cercetătorii în securitate de la Huntress au identificat o nouă variantă de ransomware numită Settra, folosită în cel puțin două atacuri recente împotriva organizațiilor din sectoarele retail și de producție. Constatările, detaliate într-un raport prezentat de Infosecurity Magazine, descriu tehnicile post-compromitere utilizate de atacatori odată ce au obținut o poziție în rețelele victimelor, oferind o fereastră utilă asupra modului în care operațiunile de ransomware se desfășoară de fapt după pătrunderea inițială.
Cum s-au desfășurat atacurile de ransomware Settra
Potrivit cercetătorilor, atacatorii din spatele acestor incidente Settra nu s-au bazat pe o vulnerabilitate a software-ului sau protocoalelor VPN pentru a intra. În schimb, au folosit credențiale VPN compromise, adică nume de utilizator și parole care fuseseră deja furate sau scurse, pentru a se conecta la rețelele corporative ca și cum ar fi fost angajați legitimi care lucrează de la distanță. Aceasta este o distincție importantă. VPN-ul în sine nu a fost „exploatat” în sensul abuzării unei vulnerabilități tehnice; mai degrabă, atacatorii au profitat de igiena slabă a credențialelor pentru a intra pe o ușă din față lăsată descuiată pentru că cheile fuseseră furate.
Odată ajunși înăuntru, atacatorii au trecut în ceea ce profesioniștii din securitate numesc faza post-compromitere, etapa în care un intrus care are deja acces lucrează pentru a-și extinde controlul, a evita detectarea și, în final, a implementa payload-uri de ransomware în întreaga rețea. Cercetătorii de la Huntress s-au concentrat în mod specific pe documentarea acestor tehnici, ceea ce este semnificativ pentru că le arată apărătorilor unde se află de fapt oportunitățile reale de a opri un atac în desfășurare, adesea cu mult înainte ca criptarea să înceapă.
De ce retailul și producția sunt ținte atractive
Cele două atacuri Settra documentate au lovit organizații din retail și producție, două sectoare care au fost mult timp ținte populare pentru operatorii de ransomware. Afacerile din retail gestionează de obicei volume mari de date de plată ale clienților și operează cu marje strânse, ceea ce face ca întreruperea unui sistem de punct de vânzare sau de inventar criptat să fie extrem de costisitoare. Firmele de producție, între timp, rulează adesea un amestec de sisteme IT moderne și tehnologie operațională mai veche, care poate fi mai greu de actualizat și monitorizat, iar orice întrerupere a liniilor de producție se poate propaga rapid în întârzieri ale lanțului de aprovizionare.
Ambele sectoare tind, de asemenea, să se bazeze puternic pe instrumente de acces la distanță, inclusiv VPN-uri, pentru a susține echipe distribuite, furnizori și multiple locații fizice. Această dependență nu este în sine o slăbiciune. Dar înseamnă că, dacă credențialele legate de acel acces la distanță sunt vreodată furate prin phishing, credential stuffing sau o breșă anterioară, atacatorii obțin o cale directă în rețea fără a fi nevoiți să găsească sau să exploateze deloc o vulnerabilitate software.
Pentru o perspectivă mai amplă asupra modului în care grupurile de ransomware operează odată ce au o poziție, inclusiv tacticile de dublă extorcare folosite pentru a presa victimele să plătească, acoperirea noastră anterioară a campaniei de extorcare a grupului de ransomware Settra explică modul în care acești operatori combină criptarea fișierelor cu amenințarea de a scurge datele furate.
Protejarea organizației dvs. împotriva atacurilor de ransomware bazate pe credențiale
Deoarece aceste atacuri au început cu credențiale furate și nu cu un exploit tehnic, cele mai eficiente apărări sunt cele pe care organizațiile le pot controla direct. Autentificarea multi-factor pe toate conturile VPN și de acces la distanță rămâne una dintre cele mai eficiente bariere, deoarece înseamnă că o parolă furată singură nu mai este suficientă pentru a te conecta. Rotația regulată a credențialelor, monitorizarea conectărilor din locații neobișnuite sau la ore neobișnuite și revocarea imediată a accesului pentru foștii angajați sau conturile neutilizate reduc toate fondul de credențiale disponibile pentru ca atacatorii să le abuzeze.
Segmentarea rețelei este la fel de importantă. Dacă un atacator trece totuși de autentificarea inițială, limitarea a ceea ce acel cont poate accesa intern încetinește sau blochează mișcarea laterală de care depind operatorii de ransomware în timpul fazei post-compromitere. Menținerea unor backup-uri offline, testate regulat, asigură că, chiar dacă criptarea are loc, organizația are o cale de recuperare care nu implică plata unei răscumpărări. Instrumentele de detectare la nivel de endpoint care semnalează comportamentul neobișnuit, în loc să se bazeze doar pe semnături de malware cunoscute, pot ajuta, de asemenea, la prinderea variantelor noi sau nedocumentate anterior precum Settra înainte ca acestea să producă daune extinse.
Ce înseamnă acest lucru pentru dvs.
Pentru angajații care folosesc un VPN al companiei pentru a lucra de la distanță, acest raport este o reamintire că credențialele voastre de autentificare sunt o țintă reală, nu doar un detaliu administrativ. Reutilizarea parolelor între conturile personale și cele de serviciu, ignorarea solicitărilor de autentificare multi-factor sau accesarea e-mailurilor de phishing care vă cer să „verificați” autentificarea VPN pot oferi atacatorilor exact accesul de care au nevoie. Tratați-vă credențialele VPN cu aceeași grijă cu care ați trata o cheie fizică de birou: nu le partajați niciodată, schimbați-le dacă suspectați orice expunere și raportați imediat orice lucru suspect echipei dvs. de IT sau de securitate.
Pentru proprietarii de afaceri și liderii IT, cazurile de ransomware Settra sunt un studiu de caz util despre modul în care progresează de fapt atacurile moderne de ransomware. Punctul de acces inițial nu este adesea un hack sofisticat al tehnologiei dvs., ci o persoană care dă clic pe linkul greșit sau reutilizează o parolă. Investiția în securitatea credențialelor și monitorizarea fazei post-compromitere a unui atac poate fi la fel de valoroasă ca investiția în cel mai recent software de detectare.
Concluzii cheie
- Activați autentificarea multi-factor pe fiecare cont VPN și de acces la distanță, fără excepție.
- Auditați și rotiți credențialele regulat și dezactivați imediat accesul pentru angajații plecați sau conturile neutilizate.
- Segmentați-vă rețeaua astfel încât o singură autentificare compromisă să nu poată accesa cu ușurință sistemele sensibile.
- Mențineți backup-uri offline testate, astfel încât recuperarea să nu depindă de plata unei răscumpărări.
- Instruiți personalul să recunoască tentativele de phishing menite să colecteze credențiale VPN sau de acces la distanță.
Apariția ransomware-ului Settra subliniază un tipar observat în mare parte din peisajul ransomware: atacatorii preferă din ce în ce mai mult credențialele furate în detrimentul exploit-urilor tehnice, pentru că sunt mai simple de obținut și la fel de eficiente. Consolidarea securității credențialelor astăzi rămâne unul dintre cei mai practici pași pe care orice organizație, din retail, producție sau alt domeniu, îi poate face împotriva următoarei variante de ransomware care va apărea.




