Річне китайське угруповання загроз тепер атакує великі організації в Іспанії та Португалії за допомогою Warlock ransomware, і воно поводиться не як типова кіберзлочинна група. Згідно з повідомленням Dark Reading, група виглядає як кримінальне угруповання, діє як пов'язана з державою розширена стала загроза (APT), і атакує організації в несподіваних місцях. Для команд безпеки Warlock ransomware Іспанія Португалія захист тепер є практичним питанням, а не теоретичним.

У цій статті розібрано, що було повідомлено, чому профіль групи турбує аналітиків, і які базові засоби контролю обмежують шкоду, коли рішучий зловмисник проникає всередину.

Кого Warlock атакує в Іспанії та Португалії

Кампанія спрямована на великі організації в іспаномовних та португаломовних країнах. Інші постачальники безпеки, які відстежують групу, описують ширшу картину. Звіти мисливців за загрозами Symantec, узагальнені The Record та SC Media, свідчать, що група націлювалася на критичну інфраструктуру, включаючи операторів водопостачання та телекомунікацій. Вони також кажуть, що вона використовує вразливості Microsoft SharePoint, включаючи ланцюг експлойтів ToolShell, для отримання початкового доступу.

Географія — це те, що виділяється. Оператори ransomware часто зосереджуються на англомовних ринках, де тиск щодо платежів і виплати кіберстрахування добре налагоджені. Група, яка переслідує великі іспанські та португальські організації, свідчить або про навмисну зміну цілей, або про опортунізм щодо відкритих, невиправлених систем. Наявні повідомлення не встановлюють, що саме це є, і захисники повинні уникати припущення, що їхня країна чи мова виводять їх поза зоною досяжності.

Чому Warlock виглядає як угруповання, але діє як APT

Ключовий висновок — гібридний профіль. На поверхні Warlock використовує сценарій ransomware: шифрує системи, тисне на жертву та монетизує доступ. Але його поведінка, за повідомленнями, нагадує поведінку пов'язаної з державою APT. Дослідники описують групу з китайським зв'язком, яка продовжує експлуатувати недоліки SharePoint і вибирає цілі в місцях, які не відповідають суто прибутково-орієнтованій моделі.

Це важливо, тому що дві моделі вимагають різних захисних припущень:

  • Кримінальні угруповання зазвичай віддають перевагу швидкості та обсягу, атакуючи все, що найлегше зламати.
  • Суб'єкти в стилі APT більш терплячі, більш вибіркові та частіше підтримують доступ перед тим, як діяти.

Коли одна група поєднує обидва підходи, вторгнення може включати спочатку тихе перебування, а шифрування — пізніше. Записка про викуп може бути останнім кроком довшої операції, а не першою ознакою проблеми. Ставлення до сповіщення про ransomware лише як до події "прибирання" ризикує пропустити те, що зловмисник був усередині протягом деякого часу.

Що атаки розкривають про тенденції ransomware від китайських суб'єктів загроз

Warlock ілюструє тенденцію, за якою спостерігали аналітики: межа між операціями в стилі шпигунства та фінансово мотивованим вимаганням розмивається. Група може використовувати ransomware як джерело доходу, як відволікання або як спосіб спричинити збій, і ззовні ці цілі важко відрізнити.

З повідомлень випливають два практичні уроки:

  1. Початковий доступ усе ще надходить із відомих слабких місць. Експлуатація вразливостей SharePoint означає, що доступні з інтернету сервери спільної роботи є головною точкою входу. Статус виправлень на цих системах є передовим засобом контролю.
  2. Атрибуція повільна, але захист не може чекати. Чи є Warlock угрупованням, пов'язаним з державою підрозділом, чи чимось проміжним, захисні кроки здебільшого однакові.

Також варто зазначити, що публічні деталі все ще розвиваються. Кілька постачальників опублікували власні висновки, і команди повинні звертатися до останніх рекомендацій від своїх постачальників безпеки щодо індикаторів і вказівок щодо виправлень.

Як організації можуть обмежити вплив: виявлення, сегментація та зашифровані резервні копії

Жоден окремий засіб контролю не зупиняє здібного зловмисника, але багаторівневі базові заходи різко зменшують радіус ураження.

Виправляйте та зменшуйте вплив. Надавайте пріоритет доступним з інтернету серверам Microsoft SharePoint. Якщо сервер не повинен бути доступним із публічного інтернету, приберіть його звідти.

Виявляйте рано. Виявлення та моніторинг кінцевих точок дають вам найкращий шанс помітити незвичайну поведінку до початку шифрування. Шукайте несподівані процеси на серверах, нові адміністративні облікові записи та незвичайне бічне переміщення.

Сегментуйте мережу. Якщо зловмисник потрапляє на один сервер, сегментація не дає йому дістатися до всього іншого. Відокремте критичні системи, такі як операційні технології та інфраструктура резервного копіювання, від загальних корпоративних мереж.

Зберігайте офлайн, зашифровані, перевірені резервні копії. Резервні копії, доступні з основної мережі, можуть бути зашифровані або видалені разом з усім іншим. Офлайн або незмінні копії, захищені шифруванням, дають вам шлях до відновлення. Не менш важливо — регулярно тестуйте відновлення, щоб знати, що вони працюють під тиском.

Що це означає для вас

Якщо ви керуєте безпекою середньої або великої організації, особливо тієї, що має SharePoint, відкритий в інтернет, або операції в іспаномовних та португаломовних регіонах, ставтеся до цієї кампанії як до приводу перевірити власну позицію. Якщо ви фізична особа, прямий ризик нижчий, але та сама логіка застосовується до всього, чим ви керуєте: тримайте програмне забезпечення оновленим, використовуйте унікальні паролі з багатофакторною автентифікацією та зберігайте офлайн-копію важливих файлів.

Для співробітників організацій уражених типів будьте уважні до незвичайних IT-повідомлень або запитів і швидко повідомляйте про будь-що дивне. Ранні повідомлення часто визначають різницю між локалізованим інцидентом і великим збоєм.

Ключові висновки та наступні кроки

Картина захисту від Warlock ransomware в Іспанії та Португалії зводиться до фундаментальних принципів, застосованих послідовно:

  • Спочатку виправте доступні з інтернету системи Microsoft SharePoint.
  • Моніторте кінцеві точки та сервери на ранні ознаки вторгнення.
  • Сегментуйте мережі, щоб одна компрометація не стала тотальною.
  • Підтримуйте офлайн, зашифровані резервні копії та тестуйте їх відновлення.

Приділіть годину цього тижня для перегляду вашої готовності до ransomware: сегментовані мережі, перевірені офлайн зашифровані резервні копії та моніторинг кінцевих точок. Щоб побачити, як швидко групи ransomware називають і публікують своїх жертв після атаки, дивіться наш матеріал про заяву Kairos ransomware щодо Warwick Fabrics.