Государственная группировка повышает ставки

Северокорейская группа Lazarus связана с новой волной атак на оборонные и авиационные компании, и детали примечательны не только из-за целей. Согласно сообщениям, группа использовала уязвимость в Windows до выпуска патча, то есть у защитников не было возможности закрыть брешь заранее. Чтобы скрыть следы, Lazarus, по сообщениям, полагалась на квантово-устойчивое шифрование и сеть скомпрометированных серверов, что значительно усложнило обнаружение и нейтрализацию операции.

Это не первый случай, когда Lazarus сочетает Windows zero-day с методами социальной инженерии для получения доступа внутрь целевых организаций. Как описано в предыдущем отчете об использовании группой Lazarus Windows zero-day в фиктивной схеме трудоустройства, группа имеет опыт сочетания технических эксплойтов с убедительными приманками, нацеленными на сотрудников в чувствительных отраслях. Последняя кампания против оборонных и авиационных компаний, похоже, следует той же схеме, но с дополнительным уровнем сложности шифрования.

Почему квантово-устойчивое шифрование важно здесь

Квантово-устойчивое шифрование обычно обсуждается как оборонительная технология — что-то, что организации внедряют для защиты своих данных на будущее от появления мощных квантовых компьютеров, способных взломать современную стандартную криптографию. Видеть его использование в наступательных целях, атакующей стороной для сокрытия трафика управления и контроля или украденных данных, — это значительный сдвиг.

Для спонсируемой государством группы, такой как Lazarus, такой вид шифрования делает перехваченный трафик гораздо более сложным для анализа исследователями безопасности и сетевыми защитниками. В сочетании со скомпрометированными серверами, действующими как ретрансляционные точки, это добавляет несколько уровней запутывания между инфраструктурой атакующих и скомпрометированными системами внутри сети цели. Результат — операция, которая может сохраняться дольше до обнаружения, давая атакующим больше времени для бокового перемещения, сбора учетных данных или вывода чувствительных данных.

Эксплойты нулевого дня и пределы патчинга

Использование уязвимости в Windows до выпуска патча подчеркивает постоянную проблему в кибербезопасности: даже хорошо обеспеченные ресурсами организации могут защищаться только от того, о чем они знают. Уязвимости нулевого дня по определению эксплуатируются до создания исправления, что означает, что традиционное управление патчами, хотя и необходимое, не может полностью закрыть окно уязвимости.

Оборонные и авиационные компании являются особенно привлекательными целями для таких групп, как Lazarus, из-за чувствительной интеллектуальной собственности, государственных контрактов и последствий для национальной безопасности, связанных с их работой. Та же схема, что видна в кампании с фиктивной схемой трудоустройства, показывает, что Lazarus часто получает первоначальный доступ не через грубый взлом, а через социальную инженерию, нацеленную на отдельных сотрудников, которые затем подвергаются техническому эксплойту после установления доверия.

Что это значит для вас

Большинство читателей этого сайта не являются сотрудниками оборонных подрядчиков или авиационных фирм, но более широкие уроки применимы повсеместно. Продвинутые постоянные угрозы, такие как Lazarus, все чаще сочетают передовую криптографию с терпеливой, целенаправленной социальной инженерией. Это означает, что человеческий фактор — распознавание подозрительных предложений о работе, неожиданных вложений или необычных контактов рекрутеров — остается столь же важным, как и технические средства защиты.

Использование квантово-устойчивого шифрования атакующими также напоминает, что само шифрование — нейтральная технология. Оно защищает легальную конфиденциальность и безопасные коммуникации так же эффективно, как может скрывать вредоносную деятельность. Это не меняет ценности шифрования для обычных пользователей, защищающих свои данные, но подчеркивает, почему мониторинг сети, обнаружение на конечных точках и быстрое развертывание патчей остаются критически важными даже по мере развития стандартов шифрования.

Организации в чувствительных секторах должны рассматривать это как сигнал пересмотреть, насколько быстро они могут развертывать экстренные патчи и способны ли их инструменты мониторинга сети выявлять необычные паттерны зашифрованного трафика, а не только известные сигнатуры вредоносных программ.

Ключевые выводы

  • Эксплойты нулевого дня остаются серьезной угрозой именно потому, что на момент атаки не существует патча, что делает поведенческое обнаружение и сегментацию сети важными дополнениями к управлению патчами.
  • Квантово-устойчивое шифрование теперь появляется в наборах инструментов атакующих, а не только в оборонительных стратегиях, что означает, что зашифрованный трафик сам по себе никогда не следует считать безопасным.
  • Сотрудники в оборонной, авиационной и других высокоценных отраслях должны сохранять осторожность в отношении нежелательных предложений работы или контактов рекрутеров — тактики, которую Lazarus использовал неоднократно.
  • Обновляйте операционные системы и программное обеспечение сразу после выпуска патчей, поскольку окно нулевого дня закрывается в момент появления исправления.
  • Команды безопасности должны инвестировать в инструменты, способные выявлять аномальный зашифрованный трафик и необычную коммуникацию серверов, а не полагаться только на обнаружение по сигнатурам.

Поскольку спонсируемые государством группы продолжают совершенствовать свои методы, информированность о том, как разворачиваются эти атаки, — один из самых простых способов для отдельных лиц и организаций оставаться на шаг впереди.