Исследователи безопасности из Huntress выявили новый вариант программы-вымогателя под названием Settra, применённый как минимум в двух недавних атаках на организации в сфере розничной торговли и производства. Результаты, подробно изложенные в отчёте, освещённом Infosecurity Magazine, описывают техники, применявшиеся атакующими после компрометации, когда они уже закрепились внутри сетей жертв, что даёт полезное представление о том, как на самом деле разворачиваются операции программ-вымогателей после первоначального взлома.
Как разворачивались атаки программы-вымогателя Settra
По словам исследователей, стоящие за этими инцидентами с Settra атакующие не полагались на уязвимость в VPN-программном обеспечении или протоколах для проникновения. Вместо этого они использовали скомпрометированные учётные данные VPN, то есть имена пользователей и пароли, которые уже были украдены или утекли, чтобы войти в корпоративные сети как легитимные удалённые сотрудники. Это важное различие. Сам VPN не был «эксплуатирован» в смысле использования технической уязвимости; скорее, атакующие воспользовались слабой гигиеной учётных данных, чтобы пройти через входную дверь, которая осталась незапертой, потому что ключи были украдены.
Оказавшись внутри, атакующие перешли к тому, что специалисты по безопасности называют фазой после компрометации — этапу, на котором злоумышленник, уже имеющий доступ, работает над расширением контроля, избеганием обнаружения и в конечном итоге развёртыванием полезных нагрузок программы-вымогателя по всей сети. Исследователи Huntress сосредоточились конкретно на документировании этих техник, что важно, поскольку показывает защитникам, где на самом деле находятся реальные возможности остановить атаку в процессе, зачастую задолго до начала шифрования.
Почему розничная торговля и производство — привлекательные цели
Две задокументированные атаки Settra затронули организации в сфере розничной торговли и производства — двух секторах, которые давно пользуются популярностью у операторов программ-вымогателей. Розничные предприятия обычно обрабатывают большие объёмы платёжных данных клиентов и работают с низкой маржой, что делает простой из-за зашифрованной точки продаж или системы инвентаризации чрезвычайно дорогостоящим. Производственные компании, тем временем, часто используют сочетание современных ИТ-систем и более старой операционной технологии, которую сложнее патчить и мониторить, а любой сбой на производственных линиях может быстро перерасти в задержки в цепочке поставок.
Оба сектора также, как правило, сильно зависят от инструментов удалённого доступа, включая VPN, для поддержки распределённых команд, поставщиков и множества физических локаций. Эта зависимость сама по себе не является слабостью. Но она означает, что если учётные данные, связанные с этим удалённым доступом, когда-либо будут украдены через фишинг, перебор учётных данных или предыдущую утечку, атакующие получают прямой путь в сеть, даже не нуждаясь в поиске или эксплуатации уязвимости программного обеспечения.
Для более широкого взгляда на то, как группы программ-вымогателей действуют, получив foothold, включая тактики двойного вымогательства, используемые для давления на жертв с целью заставить их заплатить, наш предыдущий материал о кампании вымогательства группы Settra разбирает, как эти операторы сочетают шифрование файлов с угрозой утечки украденных данных.
Защита вашей организации от атак программ-вымогателей на основе учётных данных
Поскольку эти атаки начались с украденных учётных данных, а не с технической эксплуатации, наиболее эффективные средства защиты — это те, которые организации могут контролировать напрямую. Многофакторная аутентификация на всех VPN и учётных записях удалённого доступа остаётся одним из самых эффективных барьеров, поскольку она означает, что одного украденного пароля уже недостаточно для входа. Регулярная ротация учётных данных, мониторинг входов из необычных мест или в необычное время, а также немедленный отзыв доступа для бывших сотрудников или неиспользуемых учётных записей — всё это сокращает пул учётных данных, доступных для злоупотребления атакующими.
Сегментация сети не менее важна. Если атакующий всё же преодолеет первоначальный вход, ограничение того, к чему эта учётная запись может получить доступ внутри сети, замедляет или блокирует боковое перемещение, от которого зависят операторы программ-вымогателей во время фазы после компрометации. Поддержание офлайн-резервных копий, регулярно проходящих тестирование, гарантирует, что даже если шифрование произойдёт, у организации будет путь к восстановлению, не связанный с выплатой выкупа. Инструменты обнаружения на конечных точках, которые отмечают необычное поведение, а не полагаются исключительно на известные сигнатуры вредоносного ПО, также могут помочь поймать новые или ранее недокументированные варианты, такие как Settra, прежде чем они нанесут широкий ущерб.
Что это значит для вас
Для сотрудников, использующих корпоративный VPN для удалённой работы, этот отчёт — напоминание о том, что ваши учётные данные для входа являются реальной целью, а не просто административной деталью. Повторное использование паролей в личных и рабочих учётных записях, игнорирование запросов многофакторной аутентификации или переход по фишинговым письмам с просьбой «подтвердить» ваш вход в VPN могут передать атакующим именно тот доступ, который им нужен. Относитесь к своим учётным данным VPN с той же осторожностью, как к физическому ключу от офиса: никогда не делитесь ими, меняйте их при подозрении на любую утечку и немедленно сообщайте о любых подозрительных вещах в вашу ИТ- или службу безопасности.
Для владельцев бизнеса и ИТ-руководителей случаи с программой-вымогателем Settra — полезный пример того, как на самом деле развиваются современные атаки программ-вымогателей. Первоначальная точка входа зачастую не является изощрённым взломом вашей технологии — это человек, кликнувший по неправильной ссылке или повторно использующий пароль. Инвестиции в безопасность учётных данных и мониторинг фазы после компрометации атаки могут быть столь же ценными, как инвестиции в новейшее программное обеспечение для обнаружения.
Ключевые выводы
- Включите многофакторную аутентификацию на каждой учётной записи VPN и удалённого доступа, без исключений.
- Регулярно проводите аудит и ротацию учётных данных, немедленно отключайте доступ для ушедших сотрудников или неиспользуемых учётных записей.
- Сегментируйте вашу сеть, чтобы один скомпрометированный вход не мог легко достичь чувствительных систем.
- Поддерживайте протестированные офлайн-резервные копии, чтобы восстановление не зависело от выплаты выкупа.
- Обучайте сотрудников распознавать фишинговые попытки, нацеленные на сбор учётных данных VPN или удалённого доступа.
Появление программы-вымогателя Settra подчёркивает закономерность, наблюдаемую на большей части ландшафта программ-вымогателей: атакующие всё чаще предпочитают украденные учётные данные техническим эксплойтам, потому что их проще получить и они столь же эффективны. Укрепление безопасности учётных данных сегодня остаётся одним из самых практичных шагов, которые любая организация — в розничной торговле, производстве или где-либо ещё — может предпринять против следующего варианта программы-вымогателя, который появится.
FAQ: Q1: Что такое вариант программы-вымогателя Settra? A1: Settra — это новый вариант программы-вымогателя, выявленный Huntress, который был применён как минимум в двух недавних атаках на организации в сфере розничной торговли и производства. Q2: Как атакующие получили доступ в инцидентах с Settra? A2: Они использовали скомпрометированные учётные данные VPN, такие как украденные или утёкшие имена пользователей и пароли, чтобы войти в корпоративные сети как легитимные удалённые сотрудники. Q3: Эксплуатировали ли атакующие Settra уязвимость программного обеспечения? A3: Нет, исследователи заявили, что сам VPN не был эксплуатирован; атакующие воспользовались слабой гигиеной учётных данных, а не технической уязвимостью. Q4: Что означает фаза после компрометации в этих атаках? A4: Это этап, на котором злоумышленник, уже имеющий доступ, работает над расширением контроля, избеганием обнаружения и в конечном итоге развёртыванием полезных нагрузок программы-вымогателя по всей сети. Q5: Почему розничная торговля и производство являются привлекательными целями для программ-вымогателей? A5: Розничная торговля обрабатывает большие объёмы платёжных данных и сталкивается с дорогостоящими простоями, тогда как производство использует операционные технологии, которые сложнее патчить, а нарушения производства могут вызывать задержки в цепочке поставок. ---END---




