Знакомый облачный инструмент, превращенный в канал утечки данных

Когда специалисты по реагированию на инциденты из Sygnia разобрались в атаке с двойным вымогательством, они обнаружили нечто, что должно обеспокоить любого, кто полагается на облачное хранилище для бизнес-операций: злоумышленники, стоящие за вторжением, идентифицированные как группировка программ-вымогателей Vice Society, использовали Microsoft OneDrive в качестве основного канала для кражи корпоративных данных. Вместо того чтобы развертывать кастомное вредоносное ПО для эксфильтрации, которое могло бы вызвать срабатывание сигнализаций, угрозы опирались на инструмент, которому доверяет и который вносит в белые списки практически каждая организация.

Двойное вымогательство стало стандартным сценарием для крупных операций с программами-вымогателями. Злоумышленники не просто шифруют файлы и требуют выкуп за ключ дешифрования. Они также сначала крадут конфиденциальные данные, а затем угрожают их публикацией, если жертва не заплатит второй раз. Эта тактика неоднократно проявлялась в недавних инцидентах, включая продолжающуюся кампанию двойного вымогательства LockBit 5.0, которая до сих пор поражает организации по всему миру. Что делает случай Vice Society примечательным, так это не сама модель вымогательства, а метод, использованный для тихого вывода украденных данных за дверь.

Почему сокрытие внутри трафика OneDrive работает так хорошо

Большинство корпоративных инструментов безопасности настроены на обнаружение подозрительных исходящих соединений, неизвестных IP-адресов или нераспознанных приложений, обращающихся к интернету. OneDrive не вызывает такие сигналы тревоги, потому что это легитимный, широко распространенный сервис Microsoft, который службы безопасности обычно разрешают по умолчанию. Направляя украденные файлы через активность синхронизации OneDrive, операторы Vice Society смогли смешать свой трафик эксфильтрации с обычным повседневным использованием облака.

В этом заключается главный урок судебно-медицинского расследования Sygnia: злоумышленники все чаще добиваются успеха не за счет технических новшеств, а за счет злоупотребления доверием, которое организации уже возлагают на массовые платформы. Эта закономерность проявляется и в других местах ландшафта угроз. Похожая динамика наблюдалась, когда вредоносный код, скрытый внутри скомпрометированного расширения VS Code, привел к краже тысяч репозиториев — снова потому, что вектором был доверенный инструмент разработчика, а не что-то явно подозрительное. Когда механизм доставки выглядит рутинно, обнаружение становится гораздо сложнее, а окно для действий злоумышленников без обнаружения расширяется.

Luna Moth: Другая угроза, тот же фокус на корпоративные данные

Команда Sygnia также отметила отдельного субъекта угрозы, которого стоит понимать на его собственных условиях: Luna Moth. В отличие от подхода Vice Society с вымогательством и утечкой, тактика Luna Moth больше напоминает мошеннические схемы с ложной подпиской — вид социальной инженерии, которая обманом заставляет жертв поверить, что они оформили регулярный платеж, который нужно отменить. Но конечная цель возвращается к той же мишени, которая делает группы программ-вымогателей такими опасными: корпоративные данные. Luna Moth использует эту обманную точку входа для получения доступа к конфиденциальной бизнес-информации, даже без обязательного развертывания шифрующего вредоносного ПО.

Это различие имеет значение для защитников. Не каждый серьезный инцидент кражи данных выглядит как классическая атака программ-вымогателей с запиской о выкупе и заблокированными файлами. Некоторые группы полностью пропускают шифрование и переходят сразу к вымогательству на основе только украденных данных, что означает, что команды безопасности не могут полагаться исключительно на обнаружение поведения шифрования для выявления активного взлома.

Что это значит для вас

Для ИТ-команд и команд безопасности этот случай напоминает, что внесение сервиса вроде OneDrive в белый список — это не то же самое, что его защита. Мониторинг должен распространяться на необычные объемы данных, перемещаемых через одобренные облачные приложения, а не только на незнакомые направления. Инструменты предотвращения потери данных, обнаружение аномалий, настроенное на поведение облачной синхронизации, и строгий контроль доступа к перемещению больших объемов данных сейчас актуальны как никогда, особенно поскольку злоумышленники совершенствуют свою тактику так же, как ИИ уже меняет операции программ-вымогателей, вынуждая поставщиков управляемых услуг пересматривать стратегии кибервосстановления целиком.

Для частных лиц и небольших организаций вывод более широкий: шифрование конфиденциальных файлов до того, как они попадут в облачное хранилище, использование надежной аутентификации для облачных учетных записей и скептическое отношение к электронным письмам или запросам, связанным с подпиской, могут снизить подверженность риску как со стороны групп программ-вымогателей, так и со стороны схем социальной инженерии вроде Luna Moth. Шифрование трафика и данных при передаче, будь то через надежный VPN или встроенные инструменты шифрования, добавляет уровень защиты, хотя это не остановит злоумышленника, который уже получил легитимный доступ к учетной записи. Многоуровневая защита, а не единый инструмент, — вот что действительно ограничивает ущерб.

Ключевые выводы

  • Vice Society выводила украденные данные через OneDrive, эксплуатируя доверие организаций к массовым облачным сервисам вместо использования кастомного вредоносного ПО.
  • Luna Moth действует иначе, используя тактику, напоминающую мошенничество с ложной подпиской, для достижения той же цели: кражи корпоративных данных.
  • Мониторинг поведения облачных приложений на предмет необычного объема данных, а не только незнакомых направлений, необходим для выявления такого рода эксфильтрации.
  • Двойное вымогательство остается доминирующей моделью программ-вымогателей, что означает, что украденные данные представляют риск, даже если резервные копии позволяют избежать платы за дешифрование.
  • Шифрование конфиденциальных данных до их попадания в облако и обеспечение строгого контроля доступа снижают подверженность риску независимо от того, какую технику используют злоумышленники.

Поскольку группы программ-вымогателей продолжают находить способы прятаться на виду, информированность о том, как развиваются эти методы, — один из самых простых шагов, которые организации и частные лица могут предпринять для лучшей защиты.