Инсайдерская угроза с неожиданным поворотом

Большинство новостей о программах-вымогателях связаны с фишинговыми письмами, открытыми портами удалённого рабочего стола или необновлённым ПО. Заговор против Tesla был иным. По сообщениям об этом деле, человек по имени Крючков обратился к сотруднику гигафабрики Tesla в Неваде с предложением: помочь внедрить специально созданное вредоносное ПО во внутреннюю сеть компании, а его сообщники сделают всё остальное — похитят конфиденциальные данные и потребуют выкуп под угрозой их публичного разглашения.

Это классическая схема двойного вымогательства, при которой злоумышленники сначала крадут данные, а затем шифруют или угрожают опубликовать их, давая жертве две причины заплатить вместо одной. Необычным в этом случае стал способ доставки. Вместо вредоносного ПО, распространяемого через заражённое вложение, злоумышленники попытались завербовать человека, у которого уже был легальный доступ к сети. Сообщается, что сотруднику сначала предложили $500 000 за участие, а позже сумма выросла до $1 млн — цифра, достаточно высокая, чтобы показать, насколько злоумышленники ценили внутренние данные Tesla.

Почему сотрудник сообщил о попытке подкупа, а не взял деньги

Схема провалилась, потому что выбранный сотрудник предпочёл уведомить Tesla и правоохранительные органы, а не принять взятку. Именно это решение, а не какой-либо межсетевой экран или антивирус, остановило атаку. После уведомления к делу подключилось ФБР, и заговор был пресечён до того, как вредоносное ПО коснулось систем Tesla.

Стоит на мгновение задуматься об этом. Все технические защитные меры компании — сегментация сети, обнаружение конечных точек, зашифрованные резервные копии — существуют для того, чтобы остановить злоумышленников, которые уже находятся внутри периметра или пытаются проникнуть извне. Ни один из этих инструментов не имеет значения, если сотрудник с действующими учётными данными добровольно соглашается открыть дверь. Единственная реальная защита от такого сценария — это корпоративная культура, в которой сотрудники чувствуют себя в безопасности и даже мотивированы немедленно сообщать о подозрительных контактах.

Это также напоминание о том, что цепочки поставок и партнёрские экосистемы расширяют поверхность атаки далеко за пределы собственных сотрудников компании. Утечка данных Tata Electronics, раскрывшая файлы Apple и Tesla в даркнете, демонстрирует похожую модель: конфиденциальные корпоративные данные не обязательно красть непосредственно у целевой компании, чтобы они оказались скомпрометированы. Поставщик, подрядчик или партнёр с более слабыми мерами безопасности может стать путём наименьшего сопротивления для злоумышленников, не сумевших завербовать инсайдера напрямую.

Бизнес-обоснование для повышения осведомлённости об инсайдерских угрозах

Компании тратят огромные бюджеты на периметровую безопасность, в то время как программы противодействия инсайдерским угрозам часто получают гораздо меньше внимания. Однако попытки вербовки инсайдеров, подобные той, что была предпринята против Tesla, вообще не требуют технической эксплуатации. Они полностью полагаются на человеческое принятие решений под финансовым давлением или искушением.

Несколько практик делают организации более устойчивыми к такому подходу:

  • Чёткие, широко освещённые каналы оповещения, чтобы сотрудники точно знали, к кому обращаться, если кто-то предлагает им деньги за доступ, учётные данные или помощь в обходе средств защиты.
  • Регулярное обучение, специально охватывающее социотехнические атаки и попытки подкупа, а не только фишинговые письма.
  • Культура, в которой сообщение о подозрительном контакте воспринимается как положительный поступок, а не признание вины, чтобы сотрудники не боялись выходить на связь.
  • Политики минимально необходимых привилегий, ограничивающие ущерб, который может нанести любая скомпрометированная учётная запись — будь то человек или технический компонент.

Ни одна из этих мер не является дорогостоящей по сравнению с потенциальной ценой успешной атаки с двойным вымогательством, которая может включать выплату выкупа, штрафы регуляторов, юридическую ответственность и долгосрочный репутационный ущерб.

Что это значит для вас

Управляете ли вы малым бизнесом или работаете в IT-отделе крупной компании, случай с Tesla — это полезный стресс-тест для вашей собственной системы безопасности. Спросите, знают ли ваши сотрудники, что делать, если кто-то предложит им деньги за установку USB-накопителя, передачу пароля или игнорирование доступа «подрядчика» в закрытую систему. Если ответ неясен, это пробел, который стоит закрыть до того, как его обнаружит злоумышленник.

Это также подчёркивает, почему риск утечки данных не ограничивается вашей собственной сетью. Как показал инцидент с Tata Electronics, конфиденциальные файлы, связанные с крупными компаниями, могут всплыть через утечки у третьих лиц, полностью находящиеся вне их прямого контроля. Проверка практик безопасности поставщиков перестала быть необязательной для организаций, работающих с ценной интеллектуальной собственностью или данными клиентов.

Практические выводы

  • Создайте простой анонимный процесс информирования для сотрудников, к которым обращаются с предложениями взятки или вербовки в качестве инсайдера.
  • Научите персонал распознавать методы социотехнической атаки, направленные на людей, а не только на системы.
  • Применяйте минимально необходимые привилегии, чтобы ни один сотрудник не мог в одиночку скомпрометировать критическую инфраструктуру.
  • Проводите аудит безопасности поставщиков и цепочки поставок, так как третьи стороны могут допустить утечку конфиденциальных данных, даже когда ваша собственная защита держится.

Случай с Tesla закончился благополучно, потому что один сотрудник принял правильное решение. Создание рабочей среды, в которой такой выбор лёгок, ожидаем и вознаграждаем, — одна из самых экономически эффективных защит от вымогательского ПО, которую может внедрить любая организация.