Un buletin informativ săptămânal de amenințări publicat recent, care acoperă perioada 7-13 septembrie, a semnalat un nivel de activitate coordonată de atacuri cibernetice pe care cercetătorii îl descriu ca fiind o „schimbare durabilă a nivelului de referință". Raportul a urmărit 33 de clustere APT (amenințări persistente avansate) concurente care au operat în cursul săptămânii, un nou maxim, și a treia săptămână consecutivă în care activitatea s-a menținut ridicată peste normele istorice.

Deși buletinele informative ca acesta sunt de obicei redactate pentru echipele de operațiuni de securitate și pentru CISO, cifrele subiacente contează pentru oricine folosește internetul pentru operațiuni bancare, cumpărături, muncă sau comunicare. Când volumul infrastructurii active de amenințare crește atât de brusc și rămâne ridicat, cresc și șansele ca utilizatorii obișnuiți să întâlnească pagini de phishing, descărcări malițioase sau rețele compromise.

Ce arată de fapt cifrele

Cifra principală a buletinului informativ, 33 de clustere APT concurente, se referă la grupuri distincte, active simultan, de actori cibernetici criminali organizați sau legați de stat care derulează campanii în același timp. Cercetătorii au remarcat că îndrumările anterioare stabiliseră un prag: dacă acel număr depășea 15 în săptămâna de raportare, ar fi tratat ca dovadă a unei schimbări durabile, nu a unei creșteri temporare. Săptămâna în cauză a ajuns la 33, mai mult decât dublul acelui prag, motiv pentru care analiștii numesc acum aceasta o schimbare confirmată a nivelului de referință, și nu o întâmplare izolată.

Alături de numărul de clustere, raportul a înregistrat 57.981 de indicatori unici de compromitere (IOC), amprentele digitale, adresele IP malițioase, hash-urile de fișiere și domeniile pe care apărătorii le folosesc pentru a detecta și bloca atacurile. Un singur „operator C2 persistent", care se referă la un actor de amenințare ce administrează infrastructură de comandă și control de lungă durată, a fost responsabil singur pentru mai mult de 53.000 dintre acești IOC. Această concentrare sugerează că o operațiune deosebit de activă și bine dotată cu resurse generează o mare parte din volumul total, în loc ca creșterea să fie distribuită uniform între mulți actori mai mici.

Buletinul informativ a înregistrat, de asemenea, o creștere de 5,5 ori a activității ransomware comparativ cu nivelurile de referință. Campaniile de ransomware sunt notabile deoarece încep frecvent cu aceleași tactici care afectează utilizatorii de zi cu zi: e-mailuri de phishing, puncte de acces la distanță expuse și vulnerabilități de software nepatch-uite. O creștere accentuată a operațiunilor de ransomware se corelează adesea cu o creștere a campaniilor de phishing în masă și de furt de credențiale care alimentează acele operațiuni.

De ce o „schimbare durabilă a nivelului de referință" este diferită de o creștere temporară

Cercetătorii în securitate fac distincția între creșterile pe termen scurt, care revin la normal în una sau două săptămâni, și schimbările nivelului de referință, care reprezintă un nou nivel susținut de activitate. Limbajul acestui buletin informativ este deliberat: trei săptămâni consecutive de activitate ridicată, combinate cu un număr de clustere mult peste pragul stabilit anterior, sunt interpretate ca dovezi că mediul de amenințare în sine s-a schimbat, nu că aceasta a fost o săptămână aglomerată izolată.

Pentru cititori, implicația practică este simplă. Sfaturile de securitate care presupun că atacurile sunt evenimente rare și izolate sunt din ce în ce mai departe de realitate. Infrastructura persistentă, precum operatorul C2 responsabil pentru cea mai mare parte a IOC-urilor din această săptămână, tinde să rămână și să fie reutilizată în multiple campanii, ceea ce înseamnă că aceleași domenii și servere malițioase pot reapărea în tentative de phishing sau în distribuirea de malware timp de săptămâni sau luni după ce sunt identificate pentru prima dată.

Acest tip de infrastructură susținută agravează, de asemenea, riscul atunci când este asociată cu vulnerabilități de software recent divulgate. De exemplu, vulnerabilitatea recent divulgată MiniPlasma de escaladare a privilegiilor arată cum atacatorii pot obține acces complet la nivel SYSTEM pe mașinile Windows chiar și după aplicarea patch-urilor standard. Când operatorii C2 persistenți au atât infrastructură durabilă, cât și acces la exploit-uri noi ca acesta, combinația le oferă mai multe modalități de a ajunge la dispozitivele victimelor și de a le controla pe o perioadă mai lungă de timp.

Ce înseamnă acest lucru pentru dumneavoastră

Nu este nevoie să fiți un profesionist în securitate pentru a fi afectat de o astfel de schimbare. Activitatea ridicată a APT și ransomware se traduce în general prin mai multe e-mailuri de phishing, mai multe reclame malițioase și pagini de autentificare false și o șansă mai mare ca dispozitivele nepatch-uite să fie vizate oportunist, chiar dacă nu sunteți ținta specifică a vreunui grup statal.

Vestea bună este că principiile fundamentale ale securității cibernetice personale nu se schimbă doar pentru că volumul amenințărilor a crescut. Ceea ce se schimbă este importanța consecvenței: menținerea software-ului actualizat, scepticismul față de link-urile și atașamentele neașteptate și utilizarea unor parole puternice și unice cu autentificare multi-factor rămân cele mai eficiente apărări împotriva tacticilor pe care se bazează cel mai mult actorii de amenințare persistenți.

Concluzii acționabile

  • Mențineți sistemul de operare și aplicațiile setate să se actualizeze automat, deoarece activitatea susținută a APT exploatează adesea vulnerabilități cunoscute, dar nepatch-uite.
  • Tratați cu precauție suplimentară e-mailurile, link-urile și solicitările de autentificare neașteptate în perioade de activitate ridicată confirmată, precum aceasta.
  • Activați autentificarea multi-factor pentru cele mai importante conturi ale dumneavoastră, în special e-mail, banking și stocare în cloud.
  • Faceți copii de rezervă regulate ale fișierelor importante și păstrați cel puțin o copie offline, având în vedere creșterea accentuată a activității ransomware menționată în acest buletin informativ.
  • Urmăriți buletinele informative de securitate din surse reputabile, pentru a înțelege când nivelurile de amenințare sunt cu adevărat ridicate, spre deosebire de zgomotul de fond de rutină.

Buletinele informative săptămânale de amenințări ca acesta sunt în cele din urmă despre recunoașterea tiparelor în timp, nu despre un singur incident. O schimbare durabilă a nivelului de referință, confirmată pe parcursul a trei săptămâni consecutive și susținută de aproape 58.000 de indicatori unici de compromitere, este un semnal care merită atenție. Menținerea la zi a igienei de securitate de bază rămâne cea mai fiabilă modalitate de a rămâne protejat pe măsură ce acel nivel de referință continuă să evolueze.