Säkerhetsforskare på Huntress har identifierat en ny ransomwarevariant kallad Settra, som använts i minst två nyliga attacker mot organisationer inom detaljhandels- och tillverkningssektorn. Fynden, som beskrivs i en rapport som uppmärksammats av Infosecurity Magazine, redogör för de tekniker angriparna använde efter intrånget när de väl fått fotfäste i offrens nätverk, och ger en användbar inblick i hur ransomwareoperationer faktiskt utvecklas efter det initiala intrånget.

Hur Settra-ransomwareattackerna utspelade sig

Enligt forskarna bakom dessa Settra-incidenter förlitade sig angriparna inte på en sårbarhet i VPN-programvara eller protokoll för att ta sig in. Istället använde de komprometterade VPN-uppgifter, det vill säga användarnamn och lösenord som redan stulits eller läckt, för att logga in i företagsnätverk som om de vore legitima distansanställda. Detta är en viktig distinktion. En VPN "utnyttjades" inte i bemärkelsen att en teknisk sårbarhet missbrukades; snarare utnyttjade angriparna svag hantering av inloggningsuppgifter för att gå in genom en ytterdörr som lämnats olåst eftersom nycklarna hade stulits.

Väl inne rörde sig angriparna in i vad säkerhetsexperter kallar post-compromise-fasen, det skede där en inkräktare som redan har åtkomst arbetar för att utöka kontrollen, undvika upptäckt och slutligen distribuera ransomware-nyttolaster i nätverket. Huntress-forskarna fokuserade specifikt på att dokumentera dessa tekniker, vilket är betydelsefullt eftersom det visar försvarare var de verkliga möjligheterna att stoppa en pågående attack faktiskt finns, ofta långt innan krypteringen ens börjar.

Varför detaljhandel och tillverkningsindustri är attraktiva mål

De två dokumenterade Settra-attackerna drabbade organisationer inom detaljhandel och tillverkningsindustri, två sektorer som länge varit populära mål för ransomwareoperatörer. Detaljhandelsföretag hanterar vanligtvis stora mängder kundbetalningsdata och verkar med små marginaler, vilket gör driftstopp från ett krypterat kassasystem eller lagerhanteringssystem extremt kostsamt. Tillverkningsföretag å andra sidan kör ofta en blandning av moderna IT-system och äldre operativ teknik som kan vara svårare att lappa och övervaka, och varje störning i produktionslinjerna kan snabbt fortplanta sig till förseningar i leveranskedjan.

Båda sektorerna tenderar också att vara starkt beroende av fjärråtkomstverktyg, inklusive VPN, för att stödja distribuerade team, leverantörer och flera fysiska platser. Detta beroende är i sig inte en svaghet. Men det innebär att om uppgifter kopplade till den fjärråtkomsten någonsin stjäls genom nätfiske, credential stuffing eller ett tidigare intrång, får angriparna en enkel väg in i nätverket utan att ens behöva hitta eller utnyttja en mjukvarusårbarhet.

För en bredare genomgång av hur ransomwaregrupper agerar när de väl har fotfäste, inklusive de dubbelutpressningstaktiker som används för att pressa offer att betala, bryter vår tidigare rapportering om Settra-ransomwaregruppens utpressningskampanj ned hur dessa operatörer kombinerar filkryptering med hotet om att läcka stulen data.

Skydda din organisation mot credential-baserade ransomwareattacker

Eftersom dessa attacker började med stulna inloggningsuppgifter snarare än ett tekniskt utnyttjande, är de mest effektiva försvaren de som organisationer kan kontrollera direkt. Multifaktorautentisering på alla VPN- och fjärråtkomstkonton är fortfarande ett av de enskilt mest effektiva hindren, eftersom det innebär att ett stulet lösenord ensamt inte längre räcker för att logga in. Att regelbundet rotera inloggningsuppgifter, övervaka inloggningar från ovanliga platser eller vid ovanliga tider, och omedelbart återkalla åtkomst för före detta anställda eller oanvända konton minskar alla den pool av inloggningsuppgifter som angripare kan missbruka.

Nätverkssegmentering är lika viktigt. Om en angripare tar sig förbi den initiala inloggningen, begränsar det som kontot kan nå internt den laterala rörelse som ransomwareoperatörer är beroende av under post-compromise-fasen, eller blockerar den helt. Att upprätthålla offline-backuper som regelbundet testas säkerställer att en organisation, även om kryptering inträffar, har en återställningsväg som inte innebär att betala en lösensumma. Verktyg för slutpunktsdetektering som flaggar ovanligt beteende, snarare än att enbart förlita sig på kända skadliga signaturer, kan också hjälpa till att fånga nya eller tidigare odokumenterade varianter som Settra innan de orsakar omfattande skada.

Vad detta innebär för dig

För anställda som använder ett företags-VPN för att arbeta på distans är denna rapport en påminnelse om att dina inloggningsuppgifter är ett verkligt mål, inte bara en administrativ detalj. Att återanvända lösenord mellan personliga och arbetsrelaterade konton, ignorera multifaktorautentiseringsprompter eller klicka igenom nätfiskemejl som ber dig "verifiera" din VPN-inloggning kan ge angripare exakt den åtkomst de behöver. Behandla dina VPN-uppgifter med samma omsorg som en fysisk kontorsnyckel: dela dem aldrig, ändra dem om du misstänker någon exponering, och rapportera omedelbart allt misstänkt till din IT- eller säkerhetsavdelning.

För företagsägare och IT-ledare är Settra-ransomwarefallen en användbar fallstudie i hur moderna ransomwareattacker faktiskt fortskrider. Den initiala åtkomstpunkten är ofta inte ett sofistikerat hack av din teknik, det är en person som klickar på fel länk eller återanvänder ett lösenord. Att investera i säkerhet för inloggningsuppgifter och övervaka post-compromise-fasen av en attack kan vara lika värdefullt som att investera i den senaste detekteringsprogramvaran.

Viktiga slutsatser

  • Aktivera multifaktorautentisering på varje VPN- och fjärråtkomstkonto, utan undantag.
  • Granska och rotera inloggningsuppgifter regelbundet, och inaktivera omedelbart åtkomst för anställda som slutat eller oanvända konton.
  • Segmentera ditt nätverk så att en enda komprometterad inloggning inte enkelt kan nå känsliga system.
  • Upprätthåll testade offline-backuper så att återställning inte är beroende av att betala en lösensumma.
  • Utbilda personalen att känna igen nätfiskeförsök som syftar till att komma åt VPN- eller fjärråtkomstuppgifter.

Framväxten av Settra-ransomware understryker ett mönster som ses i stora delar av ransomwarelandskapet: angripare föredrar alltmer stulna inloggningsuppgifter framför tekniska utnyttjanden eftersom de är enklare att få tag på och lika effektiva. Att stärka säkerheten för inloggningsuppgifter idag förblir ett av de mest praktiska steg som alla organisationer, inom detaljhandel, tillverkningsindustri eller annat, kan ta mot nästa ransomwarevariant som dyker upp.