Групи, що використовують програми-вимагачі, постійно вдосконалюють свої набори інструментів, і нововиявлений штам під назвою TukTuk демонструє, наскільки далеко зайшло це вдосконалення. Згідно з нещодавнім кібернетичним бюлетенем, TukTuk тепер використовується операторами програм-вимагачів для викрадення облікових даних і відключення засобів безпеки, що наражає організації по всьому світу на підвищений ризик витоку даних. Хоча технічні деталі залишаються обмеженими, наслідки для бізнесу та звичайних користувачів є достатньо значними, щоб заслуговувати на увагу.
Що нам відомо про шкідливе ПЗ TukTuk
Шкідливе ПЗ TukTuk є прикладом зростаючої тенденції в екосистемі програм-вимагачів: зловмисники більше не просто шифрують файли та вимагають оплату. Дедалі частіше вони створюють або купують спеціалізовані інструменти, які дозволяють їм тихо пересуватися мережею перед запуском повномасштабної атаки. У цьому випадку TukTuk розгортається спеціально для збору облікових даних для входу та нейтралізації програмного забезпечення безпеки, яке інакше позначило б підозрілу активність.
Викрадення облікових даних є одним із найцінніших результатів для зловмисника, оскільки воно відкриває двері, які саме по собі шифрування відкрити не може. Вкрадені імена користувачів і паролі можуть бути використані для доступу до облікових записів електронної пошти, хмарних сховищ, внутрішніх систем і сторонніх сервісів, часто не викликаючи тих сигналів тривоги, які викликала б атака методом перебору. Коли таке викрадення поєднується з можливістю відключення засобів безпеки, зловмисники отримують набагато довше вікно для непомітного дослідження мережі, виявлення цінних даних і підготовки корисного навантаження програми-вимагача для максимального ефекту.
Ця схема перегукується з тим, що спостерігалося в інших нещодавніх інцидентах. У витоку даних Aura зловмисники використали цілеспрямовану фішингову атаку на одного співробітника для отримання несанкціонованого доступу, що в результаті призвело до розкриття сотень тисяч контактних записів. Цей випадок нагадує, що один скомпрометований обліковий запис або облікові дані можуть перерости в набагато більший витік, що й є саме тим ризиком, який шкідливе ПЗ для викрадення облікових даних, як-от TukTuk, створене для масштабування.
Чому викрадення облікових даних є справжньою небезпекою
Спокусливо думати про програми-вимагачі виключно в термінах заблокованих файлів і записок із вимогою викупу, але компонент викрадення облікових даних у таких інструментах, як TukTuk, у довгостроковій перспективі, ймовірно, є небезпечнішим. Щойно зловмисник отримує дійсні облікові дані для входу, він часто може обійти багато захисних механізмів, на які покладаються організації, оскільки ця активність виглядає так, ніби вона надходить від легітимного користувача. Це ускладнює виявлення та дає зловмисникам більше часу для відключення журналювання, вимкнення захисту кінцевих точок і тихого викрадення конфіденційних даних до того, як комусь взагалі доведеться втручатися для розгортання шифрування.
Швидкість і автоматизація, тепер доступні операторам програм-вимагачів, також заслуговують на увагу. Нещодавні дослідження, висвітлені в звіті Unit 42 про атаку програми-вимагача під керуванням ШІ, показали, що один оператор за підтримки автоматизації зміг зламати корпоративну мережу менш ніж за десять годин. Такі інструменти, як TukTuk, вписуються в цей ширший зсув: зловмисники поєднують викрадення облікових даних, ухилення від засобів безпеки та швидший оперативний темп, щоб скоротити час між початковим доступом і повною компрометацією. Для організацій це означає, що традиційне припущення про наявність днів або тижнів на виявлення та реагування на вторгнення в багатьох випадках більше не діє.
Що це означає для вас
Для окремих осіб прямий вплив конкретного штаму шкідливого ПЗ, як-от TukTuk, зазвичай обмежений, оскільки він націлений на організаційні мережі та інфраструктуру безпеки, а не на особисті пристрої. Однак непрямі наслідки мають значення. Якщо компанія, з якою ви взаємодієте, чи то роботодавець, роздрібний продавець чи постачальник послуг, зазнає порушення безпеки, пов’язаного з викраденням облікових даних, ваші власні дані для входу, особиста інформація або фінансові дані можуть опинитися в епіцентрі наслідків.
Для бізнесу та ІТ-команд меседж є чіткішим: гігієна облікових даних і цілісність засобів безпеки мають розглядатися як пов’язані пріоритети, а не окремі пункти в списку. Багатофакторна автентифікація, регулярна ротація облікових даних і моніторинг несанкціонованих спроб відключити або втрутитися в роботу програмного забезпечення безпеки — усе це може скоротити вікно можливостей, на яке покладається таке шкідливе ПЗ, як TukTuk.
Практичні висновки
Незалежно від того, чи керуєте ви мережею, чи просто хочете захистити власні облікові записи, кілька практичних кроків можуть суттєво знизити ризик. Увімкніть багатофакторну автентифікацію, де це можливо, оскільки вона залишається одним із найдієвіших захистів від успішного використання вкрадених облікових даних. Тримайте програмне забезпечення безпеки оновленим і відстежуйте будь-які несподівані зміни в його конфігурації чи статусі, оскільки несанкціоноване втручання часто є ранньою ознакою проблеми. Регулярно переглядайте журнали активності облікових записів на предмет незнайомих входів і заохочуйте використання надійних унікальних паролів для всіх критичних систем, а не повторне використання облікових даних.
Шкідливе ПЗ TukTuk нагадує, що загрози програм-вимагачів продовжують еволюціонувати за межі простого шифрування, зосереджуючись натомість на прихованості, викраденні облікових даних і відключенні саме тих інструментів, які мають їх зупинити. Поінформованість про те, як діють ці загрози, і вжиття простих профілактичних кроків залишається одним із найефективніших способів випередити їх.




