Дослідники з безпеки з Huntress виявили новий варіант програми-вимагача під назвою Settra, який було застосовано щонайменше у двох нещодавніх атаках на організації в секторах роздрібної торгівлі та виробництва. Результати, детально описані у звіті, висвітленому Infosecurity Magazine, окреслюють методи, які використовували зловмисники після компрометації, коли вони вже закріпилися всередині мереж жертв, пропонуючи корисне вікно в те, як насправді розгортаються операції з програмами-вимагачами після початкового проникнення.

Як розгорталися атаки програми-вимагача Settra

За словами дослідників, зловмисники, причетні до цих інцидентів із Settra, не покладалися на вразливість у програмному забезпеченні VPN або протоколах для проникнення. Натомість вони використали скомпрометовані облікові дані VPN, тобто імена користувачів і паролі, які вже були викрадені або злиті, щоб увійти до корпоративних мереж так, ніби вони були законними віддаленими співробітниками. Це важлива відмінність. Сам VPN не був «експлуатований» у сенсі використання технічної вразливості; радше зловмисники скористалися слабкою гігієною облікових даних, щоб увійти через парадні двері, які залишилися незамкненими, бо ключі були викрадені.

Потрапивши всередину, зловмисники перейшли до того, що фахівці з безпеки називають фазою після компрометації — етапу, на якому порушник, який уже має доступ, працює над розширенням контролю, уникненням виявлення та зрештою розгортанням корисного навантаження програми-вимагача по всій мережі. Дослідники Huntress зосередилися саме на документуванні цих методів, що є важливим, оскільки це показує захисникам, де насправді лежать реальні можливості зупинити атаку, що триває, часто задовго до початку шифрування.

Чому роздрібна торгівля та виробництво є привабливими цілями

Дві задокументовані атаки Settra вразили організації в роздрібній торгівлі та виробництві — два сектори, які давно є популярними цілями для операторів програм-вимагачів. Роздрібні підприємства зазвичай обробляють великі обсяги платіжних даних клієнтів і працюють із вузькою маржею, що робить простій через зашифровану точку продажу або систему інвентаризації надзвичайно дорогим. Виробничі фірми, тим часом, часто використовують суміш сучасних ІТ-систем і старіших операційних технологій, які важче патчити та моніторити, і будь-яке порушення виробничих ліній може швидко перерости в затримки в ланцюгу постачання.

Обидва сектори також схильні сильно покладатися на інструменти віддаленого доступу, зокрема VPN, для підтримки розподілених команд, постачальників і кількох фізичних локацій. Ця залежність сама по собі не є слабкістю. Але це означає, що якщо облікові дані, пов'язані з цим віддаленим доступом, колись будуть викрадені через фішинг, заповнення облікових даних або попередній злам, зловмисники отримують прямий шлях у мережу, навіть не потребуючи знаходити чи експлуатувати вразливість програмного забезпечення.

Для ширшого огляду того, як групи програм-вимагачів діють, коли вже мають опору, включаючи тактики подвійного вимагання, що використовуються для тиску на жертв із метою сплати, наш попередній матеріал про кампанію вимагання групи Settra розбирає, як ці оператори поєднують шифрування файлів із загрозою злиття викрадених даних.

Захист вашої організації від атак програм-вимагачів на основі облікових даних

Оскільки ці атаки починалися з викрадених облікових даних, а не з технічної експлуатації, найефективніші засоби захисту — це ті, які організації можуть контролювати безпосередньо. Багатофакторна автентифікація для всіх облікових записів VPN і віддаленого доступу залишається одним із найефективніших бар'єрів, оскільки вона означає, що лише викраденого пароля вже недостатньо для входу. Регулярна ротація облікових даних, моніторинг входів із незвичайних місць або в незвичайні години, а також негайне скасування доступу для колишніх співробітників або невикористовуваних облікових записів — усе це зменшує пул облікових даних, доступних зловмисникам для зловживання.

Сегментація мережі є однаково важливою. Якщо зловмисник все ж подолає початковий вхід, обмеження того, чого цей обліковий запис може досягти всередині, сповільнює або блокує бічне переміщення, від якого залежать оператори програм-вимагачів під час фази після компрометації. Підтримка офлайн-резервних копій, які регулярно тестуються, гарантує, що навіть якщо шифрування відбудеться, організація матиме шлях до відновлення, який не передбачає сплати викупу. Інструменти виявлення на кінцевих точках, які позначають незвичайну поведінку, а не покладаються виключно на відомі сигнатури шкідливого програмного забезпечення, також можуть допомогти виявити нові або раніше не задокументовані варіанти, як-от Settra, перш ніж вони завдадуть широкої шкоди.

Що це означає для вас

Для співробітників, які використовують корпоративний VPN для віддаленої роботи, цей звіт є нагадуванням, що ваші облікові дані для входу є справжньою ціллю, а не просто адміністративною деталлю. Повторне використання паролів в особистих і робочих облікових записах, ігнорування запитів багатофакторної автентифікації або перехід за фішинговими листами з проханням «підтвердити» ваш вхід до VPN можуть передати зловмисникам саме той доступ, який їм потрібен. Ставтеся до своїх облікових даних VPN так само дбайливо, як до фізичного ключа від офісу: ніколи не діліться ними, змінюйте їх, якщо підозрюєте будь-який витік, і негайно повідомляйте про будь-що підозріле вашій ІТ- або службі безпеки.

Для власників бізнесу та ІТ-керівників випадки програми-вимагача Settra є корисним прикладом того, як насправді розвиваються сучасні атаки програм-вимагачів. Початкова точка доступу часто не є витонченим зломом вашої технології — це людина, яка натиснула не те посилання або повторно використала пароль. Інвестування в безпеку облікових даних і моніторинг фази після компрометації атаки може бути таким самим цінним, як інвестування в найновіше програмне забезпечення для виявлення.

Ключові висновки

  • Увімкніть багатофакторну автентифікацію для кожного облікового запису VPN і віддаленого доступу, без винятків.
  • Регулярно перевіряйте та ротуйте облікові дані, а також негайно вимикайте доступ для співробітників, які пішли, або невикористовуваних облікових записів.
  • Сегментуйте свою мережу, щоб один скомпрометований вхід не міг легко досягти конфіденційних систем.
  • Підтримуйте протестовані офлайн-резервні копії, щоб відновлення не залежало від сплати викупу.
  • Навчайте персонал розпізнавати фішингові спроби, націлені на збір облікових даних VPN або віддаленого доступу.

Поява програми-вимагача Settra підкреслює закономірність, яка спостерігається в більшій частині ландшафту програм-вимагачів: зловмисники дедалі більше надають перевагу викраденим обліковим даним над технічними експлуатаціями, оскільки їх простіше отримати й вони так само ефективні. Зміцнення безпеки облікових даних сьогодні залишається одним із найпрактичніших кроків, які може зробити будь-яка організація — у роздрібній торгівлі, виробництві чи будь-де — проти наступного варіанта програми-вимагача, який з'явиться.