Що таке ransomware PAYLOAD і як він захоплює групові політики

Операція з вимагання, відома як PAYLOAD, продемонструвала дослідникам у сфері безпеки дещо тривожне: вам не потрібно зашифрувати жодного файлу, щоб поставити організацію на коліна. Згідно з повідомленнями про цю операцію, оператори PAYLOAD продемонстрували, як зловмисники можуть використовувати об'єкти групових політик (GPO) Microsoft Active Directory як зброю для порушення роботи цілого домену Windows без розгортання ransomware на кінцевих пристроях або шифрування будь-яких даних взагалі.

Групова політика — це основна адміністративна функція, вбудована в середовища Windows Server. ІТ-відділи використовують її для розповсюдження налаштувань, правил безпеки та конфігурацій програмного забезпечення на кожен комп'ютер і обліковий запис користувача, підключені до домену. Оскільки GPO знаходяться на такому фундаментальному рівні, той, хто контролює їх, фактично контролює поведінку кожної машини в мережі. Підхід PAYLOAD, за повідомленнями, передбачає безпосереднє маніпулювання цими об'єктами політики з використанням легітимних адміністративних функцій Windows для спричинення масштабних збоїв, блокування користувачів або погіршення функціональності систем по всій організації. Результат виглядає і відчувається як атака ransomware: системи перестають працювати, операції зупиняються, але немає зашифрованого файлу, немає записки про викуп на диску і немає традиційного шкідливого бінарного файлу, на який можна вказати як на винуватця.

Це те, що дослідники у сфері безпеки називають атакою на Active Directory без шифрування: важіль вимагання походить від операційного збою та загрози розкриття даних, а не від блокування файлів за ключем дешифрування.

Чому традиційні засоби захисту від ransomware пропускають цю атаку

Більшість корпоративних засобів безпеки, включаючи платформи виявлення та реагування на кінцевих пристроях (EDR) та антивірусне програмне забезпечення, налаштовані на виявлення конкретних моделей поведінки: процедур шифрування файлів, підозрілого виконання бінарних файлів, незвичайних дерев процесів або відомих сигнатур ransomware. Коли зловмисник оминає все це і замість цього зловживає вбудованою адміністративною функцією, такою як групова політика, цим інструментам часто нічого виявляти. Активність може нагадувати рутинне ІТ-адміністрування, а не атаку, що відбувається.

Саме тому операція PAYLOAD є значущою. Вона підкреслює ширшу тенденцію в тактиці вимагання: загрозливі суб'єкти дедалі частіше знаходять способи досягти того ж порушення бізнесу та важеля впливу, що й класичний ransomware, уникаючи тригерів виявлення, спеціально створених для виявлення атак на основі шифрування. Організації, які оцінюють свою готовність до ransomware виключно за тим, чи може їхній антивірус виявити відомі інструменти шифрування, можуть мати небезпечну сліпу зону щодо зловживання інфраструктурою ідентичності та адміністративними інструментами.

Ризик для даних співробітників і клієнтів при порушенні роботи доменів

Порушене середовище Active Directory — це не просто незручність. Коли групова політика захоплена на кореневому рівні домену, це може вплинути на автентифікацію, контроль доступу та доступність систем, які зберігають або обробляють персональні дані — від кадрових записів до баз даних клієнтів. Якщо зловмисники використовують такий доступ також для викрадення даних до або під час збою, наслідки можуть включати той самий тип розкриття конфіденційної інформації, що спостерігається при звичайних витоках даних, при цьому жоден файл не був зашифрований.

Це важливо і для споживачів. Вимагання більше не вимагає від зловмисників розгортання шкідливого програмного забезпечення, яке ІТ-команди можуть назвати та помістити в карантин. Як видно з інших недавніх інцидентів, таких як захоплення Facebook AnMed, де присутність медичної системи в соціальних мережах була захоплена та використана для вимог викупу без будь-якого шкідливого програмного забезпечення взагалі, зловмисники знаходять креативні, малопомітні способи тиску на організації. Обидва випадки мають спільну рису: компрометація довіреної інфраструктури, будь то контролер домену чи обліковий запис у соціальній мережі, а не розгортання очевидного шкідливого коду.

Практичні кроки пом'якшення для ІТ-команд і на що слід звертати увагу користувачам

Організації повинні ставитися до управління Active Directory та груповими політиками як до високоцінних цілей, що заслуговують на таку ж ретельну перевірку, як і безпека кінцевих пристроїв. Це означає аудит того, хто має дозвіл на створення або зміну GPO, увімкнення детального журналювання змін групових політик і моніторинг неочікуваних модифікацій політик, особливо на кореневому рівні домену, де, за повідомленнями, діяв PAYLOAD. Багатофакторна автентифікація для адміністративних облікових записів і регулярні перевірки привілейованого доступу також можуть зменшити шанси того, що зловмисник отримає опору, необхідну для досягнення групової політики.

Для звичайних користувачів і співробітників висновок простіший: раптові, незрозумілі збої систем, помилки входу або заблоковані облікові записи по всій організації не слід сприймати як рутинні ІТ-проблеми, особливо якщо вони супроводжуються незвичайними повідомленнями або повідомленнями у стилі викупу.

Що це означає для вас

Незалежно від того, чи ви ІТ-адміністратор, чи просто людина, чиї персональні дані зберігаються в системах компанії, випадок PAYLOAD нагадує, що ransomware не завжди виглядає як ransomware. Атака на Active Directory без шифрування може спричинити стільки ж операційного хаосу та ризику для даних, як і традиційний злом на основі шифрування, при цьому прослизаючи повз засоби захисту, створені для загроз учорашнього дня.

Ключові висновки

  • Проводьте аудит і обмежуйте коло осіб, які можуть змінювати об'єкти групових політик, особливо на кореневому рівні домену.
  • Не покладайтеся виключно на антивірусні або EDR-інструменти для виявлення зловживання інфраструктурою ідентичності; додайте спеціалізований моніторинг Active Directory.
  • Сприймайте незрозумілі, масштабні збої систем як потенційні інциденти безпеки, а не просто як ІТ-збої.
  • Визнайте, що тактика вимагання еволюціонує за межі шифрування, як видно як з цього випадку, так і з інцидентів без шкідливого програмного забезпечення, таких як захоплення Facebook AnMed.

Залишатися поінформованим про ці еволюціонуючі тактики — один із найкращих доступних засобів захисту. Оскільки зловмисники продовжують знаходити нові способи порушення роботи без розгортання класичного шкідливого програмного забезпечення, саме усвідомлення того, як ці атаки насправді розгортаються, допоможе організаціям і окремим особам реагувати швидше та розумніше.