Атака програми-вимагача на фінансову установу США

Звіт Check Point Research про загрози від 6 липня розпочинається з показового запису: River Bank & Trust, фінансова установа США, стала жертвою інциденту з програмою-вимагачем після того, як неавторизований суб’єкт отримав доступ до мережі її материнської компанії. За повідомленнями, пов’язаними з розкриттям інформації, первинний доступ відбувся близько 16 червня, що дало зловмиснику кілька тижнів перебування всередині мережі до того, як було розгорнуто шкідливе навантаження програми-вимагача. Цей проміжок між початковим проникненням і фінальним ударом — повторювана тема в сучасних кампаніях програм-вимагачів, і саме ця деталь має турбувати всіх, хто користується банківськими послугами, співпрацює з фінансовими установами або залежить від них.

Те, що робить цей інцидент особливо показовим за межами банківського сектору, — це ймовірний вектор атаки: застарілий протокол VPN. Звіти, пов’язані з бюлетенем Check Point, вказують на те, що суб’єкти, пов’язані з програмами-вимагачами, використовували застарілі реалізації VPN, які організації не змогли вивести з експлуатації або оновити. Це не нова техніка. Застарілі протоколи VPN здавна були легкою точкою входу для зловмисників, але їхнє подальше використання в середовищах із високою цінністю, таких як фінансові послуги, підкреслює, наскільки важко великим організаціям модернізувати безпекову інфраструктуру з тією швидкістю, якої вимагають загрози.

Чому застарілі протоколи VPN постійно фігурують у звітах про витоки

VPN мають бути інструментом безпеки, а не вразливістю. Але старі протоколи VPN, деякі з яких з’явилися ще до сучасних стандартів шифрування та методів автентифікації, часто залишаються в продуктивних середовищах довше, ніж мали б бути виведені з експлуатації. Застарілі системи залишають з причин, які не мають нічого спільного з безпекою: контракти з постачальниками, сумісність зі старим обладнанням або просто операційний ризик міграції системи, яка «ще працює».

Проблема в тому, що зловмисники активно сканують ці слабкі місця. Застарілий протокол VPN може запропонувати відносно тихий шлях у корпоративну мережу, особливо коли в ньому відсутні сучасні засоби захисту, як-от багатофакторна автентифікація чи надійний моніторинг сеансів. Опинившись усередині, як, схоже, сталося у випадку River Bank & Trust, зловмисник може тижнями переміщуватися мережею, підвищувати привілеї та визначати найбільш руйнівне місце для розгортання програми-вимагача, перш ніж взагалі спрацює сповіщення.

Чому фінансові установи залишаються цілями високої вартості

Банки та фінансові холдингові компанії зберігають величезні обсяги чутливих даних: номери рахунків, історії транзакцій, персональні ідентифікаційні дані, а також часто взаємопов’язаний доступ до ширших корпоративних мереж через відносини материнської та дочірніх компаній. Цю взаємопов’язаність варто відзначити в цьому випадку, оскільки компрометація, як повідомляється, почалася через мережу материнської компанії, а не безпосередньо через системи River Bank & Trust. Оператори програм-вимагачів розуміють, що фінансові установи перебувають під сильним регуляторним і репутаційним тиском швидко вирішувати інциденти, що може зробити їх більш схильними платити викуп або швидко врегульовувати ситуацію, аніж ризикувати тривалими простоями.

Ця модель також відображає ширший тренд, який висвітлюється в поточній розвідці загроз Check Point: суб’єкти загроз дедалі частіше віддають перевагу атаці на інфраструктуру та точки доступу, які організації вважають «достатньо хорошими», замість переслідування вразливостей «нульового дня». Старі протоколи VPN, неоновлені інструменти віддаленого доступу та занедбані мережеві периферії незмінно виявляються продуктивнішими поверхнями для атак, ніж яскраві нові експлойти.

Що це означає для вас

Якщо ви клієнт банку чи фінансової установи, цей інцидент є нагадуванням про те, що безпека ваших даних значною мірою залежить від інфраструктурних рішень, які приймаються за лаштунками, рішень, які ви не бачите і не контролюєте. Це не означає, що ви безпорадні. Моніторинг ваших рахунків на предмет незвичної активності, використання надійних і унікальних паролів та ввімкнення багатофакторної автентифікації скрізь, де її пропонує ваш банк, — це все ще ваш найкращий індивідуальний захист.

Якщо ви керуєте ІТ або безпекою в будь-якій організації, особливо тій, що пов’язана з фінансовими послугами через стосунки з постачальниками або корпоративну структуру, цей інцидент є конкретним аргументом для аудиту вашої VPN-інфраструктури зараз, а не після інциденту. Ризик не гіпотетичний, а хронологія звітності в цьому випадку — з первинним доступом, який передував розгортанню програми-вимагача на тижні, — показує, скільки шкоди може накопичитися в проміжку між компрометацією та виявленням.

Ширші наслідки для приватності від подібних інцидентів також пов’язані з тим, як організації обробляють чутливі дані загалом. Як зазначено в нещодавньому звіті GAO про ризики приватності, пов’язані з ШІ, системи й інструменти, на які покладаються організації для обробки персональних і фінансових даних, розширюються такими темпами, які часто випереджають засоби безпеки, призначені для їх захисту. Застарілі VPN-протоколи — це лише одна частина значно ширшої картини відставання інфраструктури від ризику.

Практичні висновки

Для окремих осіб: увімкніть багатофакторну автентифікацію на всіх фінансових рахунках, регулярно перевіряйте виписки та сприймайте неочікувані сповіщення акаунта як сигнал перевірити активність безпосередньо у вашій установі, а не переходити за вбудованими посиланнями.

Для організацій: проведіть інвентаризацію та виведіть із експлуатації застарілі протоколи VPN, запровадьте сучасні стандарти автентифікації на всіх точках віддаленого доступу та виходьте з того, що будь-яке мережеве з’єднання між материнською та дочірньою компаніями настільки безпечне, наскільки безпечна його найслабша ланка. Кампанії програм-вимагачів, подібні до тієї, що вплинула на River Bank & Trust, демонструють, що точка входу рідко буває екзотичною. Зазвичай це інфраструктура, яку всі забули оновити.