Andmete lekked on kriitiline probleem küberturbe jaoks. Praegu, kui enamik inimesi töötab kodus, on lekkimise oht palju suurem. Seetõttu pööravad tuntud küberturvejõugud rohkem tähelepanu vananenud ja ebapiisavalt kaitstud kaugjuhtimise protokollidele. Huvi tõttu on järjest rohkem andmete leke seotud lunavara (Ransomware) rünnakutega. Kuidas, miks ja mil viisil – loe edasi.

Alustame sellest, et lunavarade arendamine ja levitamine on iseenesest väga kasumlik kuritegevuse äri. Näiteks, Ameerika Ühendriikide Föderaalse Juurdlusbüroo (FBI) hinnangul, teenis eelmisel aastal umbes 1 miljon dollarit kuus. Ja kurjategijad, kes kasutasid Ryukit, teenisid veelgi rohkem – grupi tegevuse alguses ulatus nende sissetulek kuni 3 miljonini dollarit kuus. Seega pole üllatav, et paljud infotehnoloogia julgeolekule reageerivad direktorid (CISO) peavad lunavara oma ettevõtte üheks viiest peamisest riskist.
Acronis Cyber Protection Operation Center (CPOC), mis asub Singapuris, kinnitab lunavara valdkonnas küberturbe aktiveerimist. Mai teisel poolel blokeeriti maailmas 20% rohkem lunavara kui tavaliselt. Pärast väikest langust, praegu juunis, näeme jälle aktiivsuse kasvu. Sellel on mitmeid põhjuseid.
Jõuda ohvri arvutisse
Kaitsetehnoloogiad arenevad ja kurjategijad peavad veidi oma taktikat muutma, et pääseda konkreetse süsteemi. Sihtotstarbelised lunavararünnakud levivad endiselt hästi mõeldud ja nutikate phishing-kirjade kaudu (sotsiaalne manipuleerimine mängib siin suurt rolli). Kuid viimasel ajal on pahavaraarendajad pööranud palju tähelepanu just kaug töötajatele. Neid ründamiseks saab leida halvasti kaitstud kaugjuhtimisteenuseid, nagu RDP või haavatavad VPN-serverid.
Sellega nad tegelevadki. Darknetis on isegi tekkinud lunavara teenusena (ransomware-as-a-service) teenuseid, mis pakuvad kõik vajaliku, et rünnata valitud organisatsiooni või isikut.
Kurjategijad otsivad igasuguseid viise, kuidas sisse tungida ettevõtte võrku ja laiendada rünnakute valikut. Täna on populaarsed katsetused nakatada teenusepakkujate võrke. Kuna pilveteenused on alles populaarsust kogumas, võimaldab tuntud teenuse nakatumine rünnata korraga kümneid või isegi sadu ohvreid.
Juhul kui rünnatakse veebihaldustasusid või varukoopia süsteeme, saavad ründajad kaitse välja lülitada, varukoopiad kustutada ja nende pahavara levikut kogu organisatsioonis tagada. Just sellepärast soovitavad eksperdid kõiki teenuse sisselogimisi hoolikalt kaitsta mitme faktoriga autentimisega. Näiteks võimaldavad kõik Acronise pilveteenused kahekordset kaitset, kuna parooli kompromiteerimise korral võivad kurjategijad kõik cyberkaitse süsteemi eelised nullida.
Rünnakute valiku laiendamine
Kui ihaldatud eesmärk on saavutatav ja pahavara on juba ettevõtte võrku tunginud, kasutatakse edemise tagamiseks tavaliselt tavalisi taktikaid. Kurjategijad uurivad olukorda ja püüavad ületada sisemisi takistusi, mis on loodud ohudega võitlemiseks. Selle rünnakuosa võib toimuda käsitsi (kuna kui nad juba võrku pääsesid, siis on pääs püüdnud!), Selleks kasutatakse tuntud tööriistu nagu PowerShell, WMI PsExec, samuti uuem Cobalt Strike emulaator ja teised utiliidid. Mõned kuritegelikud rühmad ründavad sihipäraselt paroolihaldureid, et tungida sügavamale ettevõtte võrku. Hiljuti leiti sellist pahavara nagu Ragnar täielikult suletud VirtualBoxi virtuaalmasina pildina, mis aitab varjata välise programmi kohalolekut masinas.
Seega, sattudes korporatiivvõrku, püüab pahavara kontrollida kasutaja juurdepääsutaset ja rakendada varastatud paroole. Tooted nagu Mimikatz ja Bloodhound & Co. aitavad murda domeeniadministraatorite kontosid. Ja ainult siis, kui ründaja arvab, et leviku võimalused on ammendatud, laaditakse kliendisüsteemidesse otse lunavara programm.
Lunavara katte all
Kuna andmete kadumise oht on tõsine, rakendavad üha rohkem ettevõtteid igal aastal nii nimetatud „katastroofi taastamise plaani“. Tänu sellele ei muretse nad eriti krüpteeritud andmete pärast, ja lunavara rünnaku korral ei hakka nad lunarahast koguma, vaid käivitavad taastamisprotsessi. Kuid ka kurjategijad ei maga. Lunavara katte all toimub massiline andmete vargus. Esimese massilise taktika rakendas 2019. aastal Maze, kuigi teised rühmad on aeg-ajalt rünnakuid kombineerinud. Nüüd tegelevad andmete vargusega paralleelselt krüpteerimisega vähemalt Sodinokibi, Netfilm, Nemty, Netwalker, Ragnar, Psya, DoppelPaymer, CLOP, AKO ja Sekhmet.
Mõnikord õnnestub kurjategijatel ettevõttest välja tõmmata kümneid terabaite andmeid, mida oleks saanud avastada võrgu jälgimise tööriistadega (kui need oleksid paigaldatud ja seadistatud). Lõppude lõpuks toimub andmete edastamine sageli lihtsalt FTP, Putty, WinSCP või PowerShelli skriptide abil. DLP ja võrgu jälgimissüsteemide ületamiseks võib andmeid krüpteerida või saata parooliga arhiivina ja see on uus väljakutse turvateenistustele, kes peavad kontrollima väljaminevat liiklust selliste failide osas.
Infostealerite käitumise uurimine näitab, et kurjategijad ei kogu kõike järjest — neid huvitavad eelkõige finantsaruanded, kliendibaasid, töötajate ja klientide isikuandmed, lepingud, salvestused ja õigusdokumendid. Pahavara skaneerib kettaid mis tahes teabe leidmiseks, mida võiks teoreetiliselt kasutada šantažeerimiseks.
Kui sarnane rünnak on edukalt läbi viidud, avaldavad kurjategijad tavaliselt väikese teaseri, näidates mitmeid dokumente kinnitamaks, et andmed on organisatsioonist lekkinud. Mõned rühmad avaldavad isegi kogu andmestiku oma veebilehel, kui lunaraha maksmise aeg on juba möödas. Blokeerimise vältimiseks ja laia leviku tagamiseks avaldatakse andmeid muu hulgas ka TOR-võrgus.
Veel üks monetiseerimise viis on andmete müük. Näiteks teatas Sodinokibi hiljuti avatud enampakkumistest, kus andmeid saab osaleja, kes teeb kõrgeima pakkumise. Selliste oksjonite alghind on 50 000–100 000 dollarit, sõltuvalt andmete kvaliteedist ja sisust. Näiteks 10 000 kande komplekt, mis sisaldas rahavooge, konfidentsiaalseid ärandmeid ja skaneeritud juhilube, müüdi alates 100 000 dollarist. 50 000 dollari eest võis osta rohkem kui 20 000 finantsdokumentide komplekti pluss kolm andmebaasi raamatupidamisfailide ja kliendiandmetega.
Leheküljed, kus andmelekkeid avaldatakse, võivad olla väga erinevad. Need võivad olla lihtsalt lehed, kuhu on kõik varastatud üles laaditud, aga võivad olla ka keerukamaid struktuure koos sektsioonide ja ostmise võimalustega. Peamine on see, et kõik need teenivad üht põhieesmärki — suurendada ründajate võimalusi saada raha. Kui see ärimudel osutub kurjategijatele edukaks, on kindel, et selliseid lehti tuleb veelgi rohkem ning tehnikaid ettevõtteandmete varastamiseks ja monetiseerimiseks laiendatakse veelgi.
Nii näevad välja praegused veebilehed, kus avaldatakse andmelekked:






Mida teha uute rünnakute puhul
Peamine väljakutse turvateenistuste jaoks on see, et viimase aja jooksul on üha rohkem Ransomware'iga seotud intsidente lihtsalt andmete varguse kõrvalejuhtimise meetodiks. Kurjategijad ei panusta enam ainult serverite krüpteerimisele. Vastupidi, peamine eesmärk on andmete lekke korraldamine, samal ajal kui te võitlete krüpteerijatega.
Seega, pelgalt varundussüsteemi kasutamine, isegi hea taastamisplaaniga, osutub mitmekihilistele ohtudele vastu seistes ebapiisavaks. Loomulikult ei saa ilma varukoopiateta hakkama, sest kurjategijad üritavad kindlasti midagi krüpteerida ja lunarahaga välja pressida. Tähtis on, et nüüd peab iga Ransomware'i rünnakut käsitlema kui võimalust põhjalikuks liikluse analüüsiks ja võimaliku rünnaku uurimise käivitamiseks. Samuti tuleks mõelda täiendavatele turvameetmetele, mis võiksid:
- Kiiresti avastada rünnakud ja analüüsida ebatüüpilist aktiivsust võrgus kunstliku intellekti abil
- Koheselt taastada süsteemid nullpäeva Ransomware'i rünnakute korral, et saaksite jälgida võrgu aktiivsust
- Blokeerida klassikalise pahavara levimine ja uusi rünnakute tüüpe ettevõtte võrgus
- Analüüsida tarkvara ja süsteeme (sealhulgas kaugjuurdepääsu) olemasolevate haavatavuste ja eksploitide suhtes
- Tagada, et tundmatud andmed ei liiguks ettevõtte perimeetrist välja
Ainult registreeritud kasutajad saavad küsitluses osaleda. , palun.
Kas olete kunagi analüüsinud taustategevust Ransomware'i rünnaku ajal?
20,0%Jah1
80,0%Ei4
Hääletas 5 kasutajat. Tõmbasid end tagasi 2 kasutajat.
Allikas: habr.com
