กลุ่มภัยคุกคามจีนที่ก่อตั้งมานานหนึ่งปีกำลังโจมตีองค์กรขนาดใหญ่ในสเปนและโปรตุเกสด้วย Warlock ransomware และมันไม่ได้มีพฤติกรรมเหมือนกลุ่มอาชญากรรมไซเบอร์ทั่วไป ตามรายงานจาก Dark Reading กลุ่มนี้ดูเหมือนแก๊งอาชญากรรม แต่ทำตัวเหมือน advanced persistent threat (APT) ที่เชื่อมโยงกับรัฐ และโจมตีองค์กรในสถานที่ที่คาดไม่ถึง สำหรับทีมความปลอดภัย การป้องกัน Warlock ransomware ในสเปนและโปรตุเกสตอนนี้เป็นคำถามเชิงปฏิบัติ ไม่ใช่เชิงทฤษฎี

บทความนี้จะแยกแยะสิ่งที่ได้รับการรายงาน ทำไมโปรไฟล์ของกลุ่มนี้จึงทำให้นักวิเคราะห์กังวล และการควบคุมพื้นฐานใดที่จำกัดความเสียหายเมื่อผู้โจมตีที่มุ่งมั่นสามารถเข้ามาได้

Warlock กำลังโจมตีใครในสเปนและโปรตุเกส

แคมเปญนี้มุ่งเป้าไปที่องค์กรขนาดใหญ่ในประเทศที่พูดภาษาสเปนและโปรตุเกส ผู้จำหน่ายความปลอดภัยรายอื่นที่ติดตามกลุ่มนี้บรรยายถึงรูปแบบที่กว้างขึ้น รายงานจากนักล่าภัยคุกคามของ Symantec ซึ่งสรุปโดย The Record และ SC Media ระบุว่ากลุ่มนี้ได้กำหนดเป้าหมายโครงสร้างพื้นฐานสำคัญ รวมถึงผู้ให้บริการน้ำและโทรคมนาคม พวกเขายังระบุด้วยว่ากลุ่มนี้ใช้ช่องโหว่ Microsoft SharePoint รวมถึงห่วงโซ่ช่องโหว่ ToolShell เพื่อเข้าถึงระบบในเบื้องต้น

ภูมิศาสตร์คือสิ่งที่โดดเด่น ผู้ดำเนินการ ransomware มักมุ่งเน้นตลาดที่พูดภาษาอังกฤษ ซึ่งแรงกดดันในการจ่ายเงินและการจ่ายประกันไซเบอร์เป็นที่ยอมรับกันดี กลุ่มที่ไล่ตามองค์กรขนาดใหญ่ในสเปนและโปรตุเกสชี้ให้เห็นถึงการเปลี่ยนแปลงเป้าหมายโดยเจตนาหรือการฉวยโอกาสจากระบบที่เปิดเผยและไม่ได้แพตช์ รายงานที่มีอยู่ไม่ได้สรุปว่าเป็นกรณีใด และผู้ป้องกันควรหลีกเลี่ยงการสันนิษฐานว่าประเทศหรือภาษาของตนทำให้อยู่นอกระยะ

ทำไม Warlock ดูเหมือนแก๊งแต่ทำตัวเหมือน APT

การค้นพบหลักคือโปรไฟล์แบบลูกผสม ผิวเผินแล้ว Warlock ใช้เพลย์บุ๊ก ransomware: เข้ารหัสระบบ กดดันเหยื่อ และสร้างรายได้จากการเข้าถึง แต่พฤติกรรมของมันถูกรายงานว่าคล้ายกับ APT ที่เชื่อมโยงกับรัฐ นักวิจัยบรรยายถึงกลุ่มที่มีความเชื่อมโยงกับจีนซึ่งยังคงใช้ช่องโหว่ SharePoint และเลือกเป้าหมายในสถานที่ที่ไม่สอดคล้องกับรูปแบบที่ขับเคลื่อนด้วยกำไรเพียงอย่างเดียว

เรื่องนี้สำคัญเพราะทั้งสองแบบจำลองเรียกร้องสมมติฐานการป้องกันที่แตกต่างกัน:

  • แก๊งอาชญากรรม มักชอบความเร็วและปริมาณ โจมตีสิ่งที่เจาะได้ง่ายที่สุด
  • ผู้กระทำแบบ APT อดทนกว่า เลือกมากกว่า และมีแนวโน้มที่จะรักษาการเข้าถึงไว้ก่อนลงมือ

เมื่อกลุ่มหนึ่งผสมทั้งสอง การบุกรุกอาจเกี่ยวข้องกับการคงอยู่เงียบๆ ก่อน แล้วจึงเข้ารหัสในภายหลัง หมายเรียกค่าไถ่อาจเป็นขั้นตอนสุดท้ายของการดำเนินการที่ยาวนานขึ้น ไม่ใช่สัญญาณแรกของปัญหา การปฏิบัติต่อการแจ้งเตือน ransomware เพียงเป็นเหตุการณ์ "ทำความสะอาด" เสี่ยงที่จะพลาดว่าผู้โจมตีอยู่ข้างในมาระยะหนึ่งแล้ว

การโจมตีเปิดเผยอะไรเกี่ยวกับแนวโน้ม ransomware จากผู้กระทำภัยคุกคามจีน

Warlock แสดงให้เห็นแนวโน้มที่นักวิเคราะห์จับตามาโดยตลอด: เส้นแบ่งระหว่างปฏิบัติการแบบจารกรรมกับการกรรโชกที่ขับเคลื่อนด้วยการเงินกำลังเลือนราง กลุ่มหนึ่งสามารถใช้ ransomware เป็นแหล่งรายได้ เป็นการเบี่ยงเบนความสนใจ หรือเป็นวิธีสร้างความวุ่นวาย และจากภายนอกเป้าหมายเหล่านั้นแยกได้ยาก

บทเรียนเชิงปฏิบัติสองข้อตามมาจากรายงาน:

  1. การเข้าถึงเบื้องต้นยังมาจากจุดอ่อนที่รู้จัก การใช้ช่องโหว่ SharePoint หมายความว่าเซิร์ฟเวอร์การทำงานร่วมกันที่หันหน้าไปทางอินเทอร์เน็ตเป็นจุดเข้าหลัก สถานะการแพตช์บนระบบเหล่านี้คือการควบคุมแนวหน้า
  2. การระบุตัวตนนั้นช้า แต่การป้องกันรอไม่ได้ ไม่ว่า Warlock จะเป็นแก๊ง หน่วยที่เชื่อมโยงกับรัฐ หรืออะไรก็ตามระหว่างนั้น ขั้นตอนการป้องกันส่วนใหญ่ก็เหมือนกัน

นอกจากนี้ยังควรสังเกตว่ารายละเอียดสาธารณะยังคงพัฒนาอยู่ ผู้จำหน่ายหลายรายได้เผยแพร่การค้นพบของตนเอง และทีมควรปรึกษาคำแนะนำล่าสุดจากผู้ให้บริการความปลอดภัยของตนสำหรับตัวบ่งชี้และคำแนะนำการแพตช์

องค์กรสามารถจำกัดการเปิดเผยได้อย่างไร: การตรวจจับ การแบ่งส่วน และการสำรองข้อมูลที่เข้ารหัส

ไม่มีการควบคุมใดเพียงอย่างเดียวที่หยุดผู้บุกรุกที่มีความสามารถได้ แต่พื้นฐานแบบหลายชั้นช่วยลดรัศมีของความเสียหายได้อย่างมาก

แพตช์และลดการเปิดเผย ให้ความสำคัญกับเซิร์ฟเวอร์ Microsoft SharePoint ที่หันหน้าไปทางอินเทอร์เน็ต หากเซิร์ฟเวอร์ไม่จำเป็นต้องเข้าถึงได้จากอินเทอร์เน็ตสาธารณะ ให้นำออก

ตรวจจับตั้งแต่เนิ่นๆ การตรวจจับและตรวจสอบ endpoint ให้โอกาสที่ดีที่สุดในการ spotting พฤติกรรมผิดปกติก่อนที่การเข้ารหัสจะเริ่มขึ้น มองหากระบวนการที่ไม่คาดคิดบนเซิร์ฟเวอร์ บัญชีผู้ดูแลระบบใหม่ และการเคลื่อนที่ด้านข้างที่ผิดปกติ

แบ่งส่วนเครือข่าย หากผู้โจมตีลงจอดบนเซิร์ฟเวอร์หนึ่ง การแบ่งส่วนจะป้องกันไม่ให้พวกเขาเข้าถึงทุกอย่างอื่น แยก systèmes สำคัญ เช่น เทคโนโลยีปฏิบัติการและโครงสร้างพื้นฐานการสำรองข้อมูล ออกจากเครือข่ายองค์กรทั่วไป

เก็บข้อมูลสำรองแบบออฟไลน์ เข้ารหัส และทดสอบแล้ว ข้อมูลสำรองที่เข้าถึงได้จากเครือข่ายหลักสามารถถูกเข้ารหัสหรือลบไปพร้อมกับทุกอย่าง สำเนาแบบออฟไลน์หรือแบบไม่เปลี่ยนแปลง ซึ่งป้องกันด้วยการเข้ารหัส ให้เส้นทางการกู้คืนแก่คุณ สิ่งที่สำคัญพอๆ กันคือทดสอบการกู้คืนเป็นประจำเพื่อให้รู้ว่ามันทำงานได้ภายใต้แรงกดดัน

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

หากคุณดูแลความปลอดภัยให้กับองค์กรขนาดกลางหรือขนาดใหญ่ โดยเฉพาะที่มี SharePoint เปิดเผยต่ออินเทอร์เน็ตหรือมีการดำเนินงานในภูมิภาคที่พูดภาษาสเปนและโปรตุเกส ให้ถือว่าแคมเปญนี้เป็นตัวกระตุ้นให้ตรวจสอบสถานะของตนเอง หากคุณเป็นบุคคลทั่วไป ความเสี่ยงโดยตรงจะต่ำกว่า แต่ตรรกะเดียวกันนี้ใช้กับทุกสิ่งที่คุณจัดการ: อัปเดตซอฟต์แวร์อยู่เสมอ ใช้รหัสผ่านที่ไม่ซ้ำกันกับการยืนยันตัวตนหลายปัจจัย และเก็บสำเนาออฟไลน์ของไฟล์สำคัญ

สำหรับพนักงานในประเภทองค์กรที่ได้รับผลกระทบ ให้ระวังประกาศหรือคำขอไอทีที่ผิดปกติ และรายงานสิ่งแปลกๆ อย่างรวดเร็ว รายงานตั้งแต่เนิ่นๆ มักสร้างความแตกต่างระหว่างเหตุการณ์ที่ถูกจำกัดและความล่มสลายครั้งใหญ่

ประเด็นสำคัญและขั้นตอนต่อไป

ภาพการป้องกัน Warlock ransomware ในสเปนและโปรตุเกส归结ลงมาที่พื้นฐานที่นำไปใช้อย่างสม่ำเสมอ:

  • แพตช์ระบบ Microsoft SharePoint ที่หันหน้าไปทางอินเทอร์เน็ตก่อน
  • ตรวจสอบ endpoint และเซิร์ฟเวอร์สำหรับสัญญาณการบุกรุกตั้งแต่เนิ่นๆ
  • แบ่งส่วนเครือข่ายเพื่อให้การ compromise หนึ่งครั้งไม่กลายเป็นทั้งหมด
  • รักษาข้อมูลสำรองแบบออฟไลน์ที่เข้ารหัสและทดสอบการกู้คืน

ใช้เวลาหนึ่งชั่วโมงในสัปดาห์นี้เพื่อทบทวนความพร้อมรับมือ ransomware ของคุณ: เครือข่ายที่แบ่งส่วน ข้อมูลสำรองออฟไลน์ที่เข้ารหัสและทดสอบแล้ว และการตรวจสอบ endpoint สำหรับการดูว่ากลุ่ม ransomware ระบุชื่อและขึ้นบัญชีเหยื่อเร็วแค่ไหนเมื่อการโจมตีเกิดขึ้น ดูความครอบคลุมของเราเกี่ยวกับการอ้างสิทธิ์ Kairos ransomware ต่อ Warwick Fabrics