Huntress的安全研究人员发现了一种名为Settra的新型勒索软件变种,该变种已在至少两起针对零售和制造业组织的近期攻击中被部署。Infosecurity Magazine报道的报告中详细介绍了攻击者在获得受害者网络立足点后所使用的入侵后技术,为我们了解勒索软件操作在初始入侵后如何实际展开提供了一个有用的窗口。
Settra勒索软件攻击是如何展开的
据研究人员称,这些Settra事件背后的攻击者并非依赖VPN软件或协议中的漏洞来进入网络。相反,他们使用了被盗的VPN凭据,即已经被窃取或泄露的用户名和密码,像合法的远程员工一样登录企业网络。这是一个重要的区别。VPN本身并没有在技术漏洞被滥用的意义上被“利用”;相反,攻击者利用了薄弱的凭据管理,从一扇因为钥匙被盗而未上锁的前门走了进去。
一旦进入内部,攻击者便进入了安全专业人员所称的“入侵后阶段”,即已经获得访问权限的入侵者努力扩大控制、避免检测,并最终在整个网络中部署勒索软件载荷的阶段。Huntress的研究人员专门专注于记录这些技术,这一点意义重大,因为它向防御者展示了阻止进行中攻击的真正机会究竟在哪里,而这些机会往往远在加密开始之前就已存在。
为什么零售和制造业是极具吸引力的目标
两起已记录的Settra攻击针对的是零售和制造业组织,这两个行业长期以来一直是勒索软件运营者的热门目标。零售企业通常处理大量客户支付数据,且利润空间狭窄,因此加密的销售终端或库存系统造成的停机代价极其高昂。与此同时,制造企业通常运行着现代IT系统与较旧的运营技术的混合环境,后者更难打补丁和监控,而生产线上的任何中断都可能迅速波及供应链,导致延误。
这两个行业也往往严重依赖远程访问工具(包括VPN)来支持分布式团队、供应商和多个实体地点。这种依赖本身并非弱点。但这确实意味着,如果与远程访问相关的凭据通过钓鱼、凭据填充或此前的数据泄露被盗,攻击者就能获得一条直接进入网络的路径,而无需找到或利用任何软件漏洞。
如需更全面地了解勒索软件组织在获得立足点后如何运作,包括用来迫使受害者付款的双重勒索策略,我们此前关于Settra勒索软件组织勒索活动的报道详细解析了这些运营者如何将文件加密与泄露被盗数据的威胁相结合。
保护您的组织免受基于凭据的勒索软件攻击
由于这些攻击始于被盗凭据而非技术漏洞利用,最有效的防御措施是组织可以直接控制的那些。在所有VPN和远程访问账户上启用多因素认证仍然是最有效的单一屏障之一,因为这意味着仅凭被盗密码已不足以登录。定期轮换凭据、监控来自异常地点或异常时间的登录,以及立即撤销离职员工或未使用账户的访问权限,都能减少可供攻击者滥用的凭据池。
网络分段同样重要。如果攻击者确实越过了初始登录环节,限制该账户在内部可以访问的范围,就能减缓或阻止勒索软件运营者在入侵后阶段所依赖的横向移动。维护离线且经过定期测试的备份,确保即使加密确实发生,组织也有一条不涉及支付赎款的恢复路径。能够标记异常行为的终端检测工具,而非仅依赖已知恶意软件签名,也有助于在Settra等新的或此前未记录的变种造成广泛破坏之前将其捕获。
这对您意味着什么
对于使用公司VPN远程办公的员工来说,这份报告提醒您,您的登录凭据是真正的攻击目标,而不仅仅是行政细节。在个人和工作账户之间重复使用密码、忽视多因素认证提示,或点击要求您“验证”VPN登录的钓鱼邮件,都可能将攻击者恰好需要的访问权限拱手相让。请像对待实体办公室钥匙一样谨慎对待您的VPN凭据:绝不分享,如果怀疑有任何泄露就立即更改,并第一时间向您的IT或安全团队报告任何可疑情况。
对于企业主和IT领导者来说,Settra勒索软件案例是一个关于现代勒索软件攻击实际如何推进的有用案例研究。初始访问点通常不是对您技术的精密黑客攻击,而是某人点击了错误的链接或重复使用了密码。投资于凭据安全并监控攻击的入侵后阶段,与投资最新的检测软件同样有价值。
关键要点
- 在每一个VPN和远程访问账户上启用多因素认证,无一例外。
- 定期审计和轮换凭据,并立即禁用离职员工或未使用账户的访问权限。
- 对网络进行分段,使单个被入侵的登录无法轻易触及敏感系统。
- 维护经过测试的离线备份,使恢复不依赖于支付赎款。
- 培训员工识别旨在窃取VPN或远程访问凭据的钓鱼企图。
Settra勒索软件的出现凸显了勒索软件领域普遍存在的一种模式:攻击者越来越倾向于使用被盗凭据而非技术漏洞,因为这些凭据更容易获取且同样有效。如今加强凭据安全仍然是任何组织——无论是零售、制造业还是其他行业——为应对下一个出现的勒索软件变种所能采取的最实际步骤之一。




