Нова стратегія програм-вимагачів набуває форми
Нещодавній аналіз ландшафту програм-вимагачів описує помітне зрушення у стратегії атак: замість ретельного націлювання на одну компанію за раз, деякі групи тепер намагаються здійснити те, що у звіті називають «придушенням зони», компрометуючи цілий кластер взаємопов’язаних малих і середніх підприємств (МСП) в рамках однієї кампанії. Це суттєвий розвиток у тому, як проводяться атаки на ланцюги постачання за допомогою програм-вимагачів, і він має особливе значення для економік, побудованих на багаторівневих субпідрядних відносинах, де в аналізі зазначається, що ієрархічна бізнес-структура Японії є особливо привабливим мисливським угіддям.
Логіка придушення зони проста з точки зору атакувальника. Замість витрачати час і ресурси на проникнення до однієї добре захищеної цілі, чому б не визначити мережу менших, менш захищених підприємств, які всі живлять той самий ланцюг постачання, і не скомпрометувати якомога більше з них одночасно? Кожна додаткова жертва збільшує шанси на виплату, а взаємопов’язаний характер субпідрядних мереж означає, що одна точка входу може відкрити двері до десятків партнерів нижче або вище за течією.
Що «придушення зони» означає для взаємопов’язаних МСП
У традиційних цілеспрямованих кампаніях програм-вимагачів атакувальники досліджують конкретну організацію, розуміють її захист і створюють вторгнення, розроблене саме для цієї цілі. Придушення зони перевертає цю модель. Атакувальники картографують бізнес-екосистему, визначаючи менші компанії, які підтримують великих основних підрядників, і розглядають усю мережу як єдину поверхню атаки.
Це має значення, оскільки МСП у ланцюгах субпідряду часто не мають спеціалізованого персоналу з безпеки, бюджету або інструментів моніторингу, які підтримують великі підприємства. Багато з них покладаються на інструменти віддаленого доступу, спільні облікові дані або конфігурації VPN, які були налаштовані роки тому і рідко перевіряються. У ієрархічній бізнес-структурі, де десятки або сотні малих постачальників під’єднані до кількох основних підрядників, це створює саме те середовище з низьким рівнем тертя, під яке зараз оптимізуються атакувальники.
Як атакувальники переміщуються латерально через мережі субпідрядників
Опинившись всередині однієї частини субпідрядного кластеру, атакувальникам не потрібно винаходити новий підхід для кожної нової цілі. Спільні відносини з постачальниками, поширене програмне забезпечення для віддаленого доступу та перекривні ІТ-підтримки означають, що облікові дані або точки опори, отримані в одній компанії, часто можна повторно використати або адаптувати для досягнення наступної. Скомпрометований обліковий запис VPN, відкритий сервіс віддаленого робочого столу або довірене мережеве з'єднання між субпідрядником і його материнською компанією – все це може слугувати точками розвороту.
Цей латеральний рух є сполучною тканиною, яка перетворює один прорив на каскад. Зрозуміти, як це прогресує від початкового доступу до повної компрометації, легше, коли ви дивитеся на життєвий цикл атаки програм-вимагачів у цілому. Пояснювач подвійного вимагання розбирає, як атакувальники зазвичай переходять від початкової точки опори до крадіжки даних і шифрування – послідовність, яка стає набагато більш руйнівною, коли вона розгортається на кількох пов’язаних компаніях, а не лише на одній.
Де подвійне вимагання та ухилення від EDR вписуються в каскадні атаки
Кампанії з придушення зони не відмовляються від тактик, які зробили програми-вимагачі такими прибутковими останніми роками. Подвійне вимагання, коли атакувальники крадуть дані перед шифруванням і погрожують злити їх, якщо викуп не буде сплачений, все ще застосовується і, можливо, стає ще потужнішим, коли кілька компаній в одному ланцюгу постачання уражаються одночасно. Витік за участю кількох пов’язаних підприємств може створити тиск не лише на окремих жертв, але й на великих основних підрядників, чия репутація та контракти залежать від того, щоб їхні партнери залишалися захищеними.
Сучасні операції програм-вимагачів також дедалі більше покладаються на методи, призначені для вимкнення або засліплення інструментів виявлення та реагування на кінцевих точках (EDR) перед розгортанням кінцевого навантаження. Як пояснюється в матеріалі про фреймворки програм-вимагачів, що вбивають EDR, атакувальники перейшли до вимкнення інструментів безпеки як розрахованого першого кроку, а не до гонитви з ними. У сценарії придушення зони цей крок ухилення стає ще ціннішим, оскільки він дозволяє атакувальникам переміщатися через кілька слабко моніторованих мереж МСП з меншою ймовірністю раннього виявлення.
Що це означає для вас
Якщо ваш бізнес працює як частина ланцюга постачання, будь то субпідрядник, постачальник або основний підрядник, ви тепер є вузлом у мережі, яку атакувальники активно картографують. Сила вашого власного захисту більше не захищає лише вас. Вона впливає на кожного партнера, пов’язаного з вами. Один невиправлений VPN-шлюз або повторно використані облікові дані для віддаленого доступу можуть стати точкою входу для каскадної атаки, яка пошириться далеко за межі ваших власних систем.
Це особливо актуально для власників МСП, які можуть вважати, що їхня компанія «занадто мала, щоб бути ціллю». За моделлю придушення зони, бути малим – це не захист. Це часто причина, чому вас обрали.
Практичні засоби захисту, які власники МСП повинні впровадити вже зараз
Кілька конкретних кроків можуть суттєво знизити вразливість до атак програм-вимагачів на ланцюг постачання:
- Проведіть аудит кожної точки віддаленого доступу, включаючи VPN, RDP та сторонні інструменти підтримки, і видаліть або оновіть усе застаріле.
- Вимагайте багатофакторну автентифікацію для всіх облікових записів віддаленого доступу та адміністративних облікових записів, особливо тих, які спільно використовуються з постачальниками або підрядниками.
- Сегментуйте мережі так, щоб прорив в одного субпідрядника не міг автоматично надати шлях до партнерських організацій.
- Підтримуйте офлайн-резервні копії, які пройшли тестування, щоб одне лише шифрування не могло змусити прийняти рішення про викуп.
- Запитуйте своїх ділових партнерів і основних підрядників про їхні власні практики безпеки, оскільки ваш ризик тепер пов’язаний з їхнім.
Угруповання програм-вимагачів показали, що вони готові індустріалізувати свій підхід, розглядаючи цілі бізнес-екосистеми як єдину ціль, а не вибираючи компанії по одній. Розуміння цього зрушення та вжиття основних захисних кроків, описаних вище, є найяснішим шляхом для МСП уникнути статусу слабкої ланки, яка обвалює весь ланцюг постачання.




