Звичний хмарний інструмент, перетворений на канал витоку даних
Коли фахівці з реагування на інциденти в Sygnia досліджували атаку програм-вимагачів із подвійним вимаганням, вони виявили те, що має стурбувати кожного, хто покладається на хмарне сховище для бізнес-операцій: атакуючі, що стояли за вторгненням, ідентифіковані як група програм-вимагачів Vice Society, використовували Microsoft OneDrive як основний канал для викрадення корпоративних даних. Замість того, щоб розгортати спеціалізоване шкідливе програмне забезпечення для ексфільтрації, яке могло б викликати тривогу, зловмисники поклалися на інструмент, якому майже кожна організація вже довіряє та має у списках дозволів.
Подвійне вимагання стало стандартною тактикою для великих операцій програм-вимагачів. Атакуючі не просто шифрують файли та вимагають викуп за ключ дешифрування. Вони також спершу викрадають конфіденційні дані, а потім погрожують оприлюднити їх, якщо жертва не заплатить вдруге. Ця тактика неодноразово проявлялася в нещодавніх інцидентах, зокрема в триваючій кампанії подвійного вимагання LockBit 5.0, яка продовжує вражати організації по всьому світу. Що робить випадок Vice Society помітним — це не сама модель вимагання, а метод, використаний для тихого виведення викрадених даних за двері.
Чому приховування в трафіку OneDrive працює так добре
Більшість корпоративних інструментів безпеки створені для виявлення незвичних вихідних з'єднань, невідомих IP-адрес або нерозпізнаних застосунків, які звертаються до інтернету. OneDrive не викликає таких сповіщень, оскільки це легітимний, широко розгорнутий сервіс Microsoft, який команди безпеки зазвичай дозволяють за замовчуванням. Спрямовуючи викрадені файли через активність синхронізації OneDrive, оператори Vice Society змогли змішати свій трафік ексфільтрації зі звичайним повсякденним використанням хмари.
Це головний урок із криміналістичного розслідування Sygnia: атакуючі дедалі частіше досягають успіху не через технічні прориви, а через зловживання довірою, яку організації вже покладають на мейнстримні платформи. Це патерн, який проявляється й в інших місцях ландшафту загроз. Подібна динаміка розгорталася, коли шкідливий код, прихований у скомпрометованому розширенні VS Code, призвів до викрадення тисяч репозиторіїв, знову ж таки тому, що вектором був довірений інструмент розробника, а не щось явно підозріле. Коли механізм доставки виглядає звичайним, виявлення стає набагато складнішим, а вікно для роботи атакуючих непоміченими зростає.
Luna Moth: Інша загроза, той самий фокус на корпоративних даних
Команда Sygnia також позначила окремого суб'єкта загрози, якого варто розуміти на його власних умовах: Luna Moth. На відміну від підходу Vice Society з програмами-вимагачами та витоками, тактика Luna Moth більше нагадує шахрайство з фальшивими підписками — тип соціальної інженерії, який змушує жертв повірити, що вони оформили регулярне списання, яке потрібно скасувати. Але кінцева мета повертається до тієї самої цілі, яка робить групи програм-вимагачів такими небезпечними: корпоративні дані. Luna Moth використовує цю оманливу точку входу, щоб отримати доступ до чутливої бізнес-інформації, навіть не обов'язково розгортаючи шифрувальне шкідливе ПЗ взагалі.
Ця відмінність важлива для захисників. Не кожен серйозний інцидент витоку даних виглядає як класична атака програми-вимагача із запискою про викуп та заблокованими файлами. Деякі групи взагалі пропускають шифрування і одразу переходять до вимагання на основі лише викрадених даних, а це означає, що команди безпеки не можуть покладатися виключно на виявлення шифрувальної поведінки, щоб виявити активне порушення.
Що це означає для вас
Для ІТ- та команд безпеки цей випадок є нагадуванням, що внесення сервісу на кшталт OneDrive до списку дозволів не є тим самим, що його захист. Моніторинг має поширюватися на незвичні обсяги даних, що переміщуються через дозволені хмарні застосунки, а не лише на незнайомі пункти призначення. Інструменти запобігання втраті даних, виявлення аномалій, налаштоване на поведінку хмарної синхронізації, та суворий контроль доступу до того, хто може переміщувати великі обсяги даних, зараз актуальніші, ніж будь-коли, особливо оскільки атакуючі вдосконалюють свою тактику так само, як ШІ вже змінює операції програм-вимагачів, змушуючи постачальників керованих послуг переглядати стратегії кібервідновлення повністю.
Для окремих осіб і менших організацій висновок ширший: шифрування чутливих файлів до того, як вони взагалі потраплять у хмарне сховище, використання надійної автентифікації для хмарних облікових записів і скептичне ставлення до електронних листів або сповіщень, пов'язаних із підписками, можуть зменшити вразливість як перед групами програм-вимагачів, так і перед методами соціальної інженерії, як у Luna Moth. Шифрування трафіку та даних під час передачі, чи то через надійний VPN, чи вбудовані інструменти шифрування, додає шар захисту, хоча це не зупинить атакуючого, який уже отримав легітимний доступ до облікового запису. Багаторівневий захист, а не єдиний інструмент, — ось що насправді обмежує шкоду.
Ключові висновки
- Vice Society ексфільтрувала викрадені дані через OneDrive, використовуючи довіру організацій до мейнстримних хмарних сервісів, а не покладаючись на спеціалізоване шкідливе ПЗ.
- Luna Moth діє інакше, використовуючи тактику, що нагадує шахрайство з фальшивими підписками, для досягнення тієї самої мети: викрадення корпоративних даних.
- Моніторинг поведінки хмарних застосунків щодо незвичних обсягів даних, а не лише незнайомих пунктів призначення, є критично важливим для виявлення такого роду ексфільтрації.
- Подвійне вимагання залишається домінуючою моделлю програм-вимагачів, тобто викрадені дані становлять ризик, навіть якщо резервні копії дозволяють уникнути оплати за дешифрування.
- Шифрування чутливих даних до їх потрапляння в хмару та впровадження суворого контролю доступу зменшує вразливість незалежно від того, яку техніку використовують атакуючі.
Оскільки групи програм-вимагачів продовжують знаходити способи ховатися на виду, поінформованість про те, як ці техніки еволюціонують, є одним із найпростіших кроків, які організації та окремі особи можуть зробити для кращого захисту.




