Атака программы-вымогателя на финансовое учреждение США
Отчет Check Point Research об угрозах за 6 июля открывается отрезвляющей записью: финансовое учреждение США River Bank & Trust подверглось атаке программы-вымогателя после того, как неавторизованный злоумышленник получил доступ к сети его материнской компании. Согласно сообщениям, связанным с раскрытием информации, первоначальный доступ был получен примерно 16 июня, что дало злоумышленнику несколько недель внутри сети до развертывания полезной нагрузки вымогателя. Этот разрыв между первоначальным проникновением и финальным ударом — повторяющаяся тема в современных кампаниях вымогателей, и именно такие детали должны беспокоить любого, кто пользуется банковскими услугами, работает с финансовыми организациями или зависит от них.
Особую актуальность этому инциденту за пределами банковского сектора придает предположительно задействованный вектор атаки: устаревший VPN-протокол. Отчеты, связанные с бюллетенем Check Point, указывают на то, что злоумышленники, связанные с программами-вымогателями, использовали устаревшие реализации VPN, которые организации не смогли вывести из эксплуатации или обновить. Это не новый прием. Устаревшие VPN-протоколы давно стали легкой точкой входа для атакующих, но их продолжающееся использование в средах с высокой ценностью, таких как финансовые услуги, подчеркивает, насколько сложно крупным организациям модернизировать инфраструктуру безопасности с той скоростью, которой требуют угрозы.
Почему устаревшие VPN-протоколы продолжают фигурировать в отчетах о взломах
VPN должны быть средством контроля безопасности, а не уязвимостью. Но старые VPN-протоколы, некоторые из которых появились до современных стандартов шифрования и методов аутентификации, часто остаются в производственных средах еще долго после того, как их следовало бы вывести из эксплуатации. Унаследованные системы сохраняются по причинам, не имеющим ничего общего с безопасностью: контракты с поставщиками, совместимость со старым оборудованием или просто операционный риск переноса системы, которая «все еще работает».
Проблема в том, что атакующие активно сканируют эти слабые места. Устаревший VPN-протокол может предложить относительно спокойный путь в корпоративную сеть, особенно когда отсутствуют современные средства защиты, такие как многофакторная аутентификация или надежный мониторинг сеансов. Оказавшись внутри, как, по-видимому, произошло в случае River Bank & Trust, злоумышленник может неделями перемещаться по сети, повышать привилегии и определять наиболее разрушительное место для развертывания вымогателя, прежде чем сработает сигнал тревоги.
Почему финансовые учреждения остаются целями высокой ценности
Банки и финансовые холдинговые компании хранят массивы конфиденциальных данных: номера счетов, истории транзакций, персональные идентификационные данные, а зачастую и взаимосвязанный доступ к более широким корпоративным сетям через отношения материнской и дочерних компаний. Эту взаимосвязанность стоит отметить в данном случае, поскольку взлом, как сообщается, произошел через сеть материнской компании, а не напрямую через системы River Bank & Trust. Операторы вымогателей понимают, что финансовые учреждения находятся под сильным регуляторным и репутационным давлением, требующим быстрого разрешения инцидентов, что может повысить вероятность уплаты выкупа или быстрого урегулирования, а не длительного простоя.
Эта модель также отражает более широкую тенденцию, освещаемую в текущих разведданных Check Point: злоумышленники все чаще предпочитают атаковать инфраструктуру и точки доступа, которые организации считают «достаточно хорошими», вместо погони за уязвимостями нулевого дня. Старые VPN-протоколы, не обновленные средства удаленного доступа и заброшенные сетевые периметры неизменно оказываются более продуктивными поверхностями атаки, чем яркие новые эксплойты.
Что это значит для вас
Если вы клиент банка или финансового учреждения, этот инцидент служит напоминанием о том, что безопасность ваших данных во многом зависит от инфраструктурных решений, принимаемых за кулисами, — решений, о которых вы не имеете ни представления, ни возможности контроля. Это не значит, что вы бессильны. Отслеживание подозрительной активности по своим счетам, использование надежных и уникальных паролей и включение многофакторной аутентификации везде, где ее предлагает ваш банк, по-прежнему остаются вашей лучшей индивидуальной защитой.
Если вы управляете ИТ или безопасностью в какой-либо организации, особенно связанной с финансовыми услугами через отношения с поставщиками или корпоративную структуру, этот инцидент является конкретным аргументом в пользу аудита вашей VPN-инфраструктуры сейчас, а не после инцидента. Риск не гипотетический, а хронология событий, в которой первоначальный доступ предшествовал развертыванию вымогателя на несколько недель, показывает, какой ущерб может накопиться в промежутке между проникновением и обнаружением.
Более широкие последствия для конфиденциальности, связанные с подобными инцидентами, также касаются того, как организации обрабатывают конфиденциальные данные в целом. Как подробно описано в недавнем отчете GAO о рисках конфиденциальности, связанных с ИИ, системы и инструменты, которые организации используют для обработки личных и финансовых данных, расширяются способами, которые часто опережают меры контроля безопасности, призванные их защищать. Устаревшие VPN-протоколы — лишь одна часть гораздо более масштабной картины отставания инфраструктуры от рисков.
Практические выводы
Для физических лиц: включите многофакторную аутентификацию на всех финансовых счетах, регулярно проверяйте выписки и относитесь к неожиданным уведомлениям от банка как к сигналу проверить активность напрямую в вашем учреждении, а не переходить по встроенным ссылкам.
Для организаций: проведите инвентаризацию и выведите из эксплуатации устаревшие VPN-протоколы, внедрите современные стандарты аутентификации для всех точек удаленного доступа и исходите из того, что любое соединение между материнской и дочерней сетями настолько безопасно, насколько безопасно его самое слабое звено. Кампании вымогателей, подобные той, что затронула River Bank & Trust, показывают, что точка входа редко бывает экзотической. Обычно это та инфраструктура, о которой все забыли вовремя обновить.




