Huntress'teki güvenlik araştırmacıları, perakende ve imalat sektörlerindeki kuruluşlara yönelik en az iki son saldırıda kullanılan Settra adlı yeni bir fidye yazılımı varyantı tespit etti. Infosecurity Magazine tarafından ele alınan bir raporda detaylandırılan bulgular, saldırganların kurban ağlarında bir dayanak noktası elde ettikten sonra kullandıkları ihlal sonrası teknikleri ana hatlarıyla ortaya koyuyor ve fidye yazılımı operasyonlarının ilk sızma sonrasında gerçekte nasıl ilerlediğine dair faydalı bir pencere sunuyor.

Settra Fidye Yazılımı Saldırıları Nasıl Gelişti

Araştırmacılara göre, bu Settra olaylarının arkasındaki saldırganlar içeri girmek için VPN yazılımındaki veya protokollerindeki bir açığa dayanmadı. Bunun yerine, meşru uzaktan çalışanlarmış gibi kurumsal ağlara giriş yapmak için ele geçirilmiş VPN kimlik bilgilerini, yani zaten çalınmış veya sızdırılmış kullanıcı adları ve parolaları kullandılar. Bu önemli bir ayrımdır. Teknik bir güvenlik açığının kötüye kullanılması anlamında VPN'in kendisi "sömürülmedi"; daha ziyade saldırganlar, anahtarlar çalındığı için kilidi açık bırakılan bir ön kapıdan geçmek için zayıf kimlik bilgisi hijyeninden yararlandı.

İçeri girdikten sonra saldırganlar, güvenlik uzmanlarının ihlal sonrası aşama olarak adlandırdığı, halihazırda erişimi olan bir davetsiz misafirin kontrolü genişletmek, tespitten kaçınmak ve sonuçta ağ genelinde fidye yazılımı yüklerini dağıtmak için çalıştığı aşamaya geçtiler. Huntress araştırmacıları özellikle bu teknikleri belgelemeye odaklandı; bu önemlidir çünkü savunuculara devam eden bir saldırıyı durdurmak için gerçek fırsatların nerede olduğunu, genellikle şifreleme başlamadan çok önce gösterir.

Perakende ve İmalat Neden Cazip Hedefler

Belgelenen iki Settra saldırısı, uzun süredir fidye yazılımı operatörleri için popüler hedefler olan perakende ve imalat sektörlerindeki kuruluşları vurdu. Perakende işletmeleri tipik olarak büyük hacimlerde müşteri ödeme verisi işler ve dar kâr marjlarıyla faaliyet gösterir; bu da şifrelenmiş bir satış noktası veya envanter sisteminden kaynaklanan kesintiyi son derece maliyetli hale getirir. İmalat firmaları ise genellikle yamalanması ve izlenmesi daha zor olabilen modern BT sistemleri ile daha eski operasyonel teknolojinin bir karışımını işletir ve üretim hatlarındaki herhangi bir kesinti hızla tedarik zinciri gecikmelerine yayılabilir.

Her iki sektör de dağıtılmış ekipleri, tedarikçileri ve birden fazla fiziksel konumu desteklemek için VPN'ler dahil olmak üzere uzaktan erişim araçlarına büyük ölçüde güvenme eğilimindedir. Bu güven kendi başına bir zayıflık değildir. Ancak bu, söz konusu uzaktan erişime bağlı kimlik bilgilerinin kimlik avı, kimlik bilgisi doldurma veya önceki bir ihlal yoluyla herhangi bir zamanda çalınması durumunda, saldırganların bir yazılım güvenlik açığı bulmasına veya sömürmesine hiç gerek kalmadan ağa doğrudan bir yol kazandığı anlamına gelir.

Fidye yazılımı gruplarının bir dayanak noktası elde ettikten sonra nasıl faaliyet gösterdiğine, kurbanları ödeme yapmaya zorlamak için kullanılan çifte gasp taktikleri dahil, daha geniş bir bakış için, Settra fidye yazılımı grubunun gasp kampanyası hakkındaki önceki haberimiz, bu operatörlerin dosya şifrelemeyi çalınan verileri sızdırma tehdidiyle nasıl birleştirdiğini ayrıntılı olarak açıklıyor.

Kuruluşunuzu Kimlik Bilgisi Tabanlı Fidye Yazılımı Saldırılarından Koruma

Bu saldırılar teknik bir sömürü yerine çalınan kimlik bilgileriyle başladığından, en etkili savunmalar kuruluşların doğrudan kontrol edebileceği savunmalardır. Tüm VPN ve uzaktan erişim hesaplarında çok faktörlü kimlik doğrulama, tek başına en etkili bariyerlerden biri olmaya devam ediyor; çünkü bu, tek başına çalınan bir parolanın artık giriş yapmak için yeterli olmadığı anlamına gelir. Kimlik bilgilerini düzenli olarak döndürmek, olağandışı konumlardan veya olağandışı saatlerde yapılan girişleri izlemek ve eski çalışanlar veya kullanılmayan hesaplar için erişimi derhal iptal etmek, saldırganların kötüye kullanabileceği kimlik bilgisi havuzunu azaltır.

Ağ segmentasyonu da aynı derecede önemlidir. Bir saldırgan ilk girişi geçerse, o hesabın dahili olarak nelerle erişebileceğini sınırlamak, fidye yazılımı operatörlerinin ihlal sonrası aşamada bağımlı olduğu yanal hareketi yavaşlatır veya engeller. Çevrimdışı, düzenli olarak test edilen yedeklemelerin sürdürülmesi, şifreleme gerçekleşse bile bir kuruluşun fidye ödemeyi gerektirmeyen bir kurtarma yoluna sahip olmasını sağlar. Yalnızca bilinen kötü amaçlı yazılım imzalarına güvenmek yerine olağandışı davranışları işaretleyen uç nokta tespit araçları, Settra gibi yeni veya daha önce belgelenmemiş varyantların yaygın hasara neden olmadan önce yakalanmasına da yardımcı olabilir.

Bu Sizin İçin Ne Anlama Geliyor

Uzaktan çalışmak için şirket VPN'i kullanan çalışanlar için bu rapor, giriş kimlik bilgilerinizin yalnızca idari bir ayrıntı değil, gerçek bir hedef olduğunu hatırlatır. Kişisel ve iş hesapları arasında parolaları yeniden kullanmak, çok faktörlü kimlik doğrulama istemlerini görmezden gelmek veya VPN girişinizi "doğrulamanızı" isteyen kimlik avı e-postalarına tıklamak, saldırganlara tam da ihtiyaç duydukları erişimi verebilir. VPN kimlik bilgilerinize fiziksel bir ofis anahtarına gösterdiğiniz özenle davranın: asla paylaşmayın, herhangi bir açığa çıkma şüphesinde değiştirin ve şüpheli her şeyi derhal BT veya güvenlik ekibinize bildirin.

İşletme sahipleri ve BT liderleri için Settra fidye yazılımı vakaları, modern fidye yazılımı saldırılarının gerçekte nasıl ilerlediğine dair faydalı bir vaka çalışmasıdır. İlk erişim noktası genellikle teknolojinize yönelik sofistike bir hack değil, yanlış bağlantıya tıklayan veya bir parolayı yeniden kullanan bir kişidir. Kimlik bilgisi güvenliğine yatırım yapmak ve bir saldırının ihlal sonrası aşamasını izlemek, en son tespit yazılımına yatırım yapmak kadar değerli olabilir.

Önemli Çıkarımlar

  • Her VPN ve uzaktan erişim hesabında istisnasız çok faktörlü kimlik doğrulamayı etkinleştirin.
  • Kimlik bilgilerini düzenli olarak denetleyin ve döndürün, ayrılan çalışanlar veya kullanılmayan hesaplar için erişimi derhal devre dışı bırakın.
  • Ağınızı segmentlere ayırın, böylece tek bir ele geçirilmiş giriş hassas sistemlere kolayca erişemez.
  • Test edilmiş, çevrimdışı yedeklemeleri sürdürün, böylece kurtarma fidye ödemeye bağlı olmasın.
  • Personeli VPN veya uzaktan erişim kimlik bilgilerini toplamayı amaçlayan kimlik avı girişimlerini tanımaları için eğitin.

Settra fidye yazılımının ortaya çıkışı, fidye yazılımı ortamının büyük bir bölümünde görülen bir kalıbı vurguluyor: saldırganlar, elde edilmesi daha basit ve aynı derecede etkili olduğu için teknik sömürüler yerine giderek artan şekilde çalınan kimlik bilgilerini tercih ediyor. Bugün kimlik bilgisi güvenliğini güçlendirmek, perakende, imalat veya başka bir sektördeki herhangi bir kuruluşun, karşısına çıkacak bir sonraki fidye yazılımı varyantına karşı atabileceği en pratik adımlardan biri olmaya devam ediyor.