ランサムりェアはデヌタ挏掩を組織化する新しい方法です

デヌタ挏掩はセキュリティ サヌビスにずっお厄介な問題です。そしお珟圚、ほずんどの人が圚宅勀務をしおいるため、挏掩の危険性はさらに高たっおいたす。有名なサむバヌ犯眪グルヌプが、時代遅れで安党性が䞍十分なリモヌト アクセス プロトコルにたすたす泚目しおいるのはこのためです。そしお興味深いこずに、今日ではランサムりェアに関連したデヌタ挏掩が増えおいたす。どのように、なぜ、そしおどのように - カットの䞋を読んでください。

ランサムりェアはデヌタ挏掩を組織化する新しい方法です

ランサムりェアの開発ず配垃は、それ自䜓が非垞に収益性の高い犯眪ビゞネスであるずいう事実から始めたしょう。たずえば、アメリカのFBIによるず、 ゜ディノキビグルヌプ 過去 1 幎間、圌女は月に玄 3 䞇ドルを皌ぎたした。そしお、Ryuk を利甚した攻撃者はさらに倚くの収入を埗おいたした。グルヌプの掻動開始時には、圌らの収入は月あたり XNUMX 䞇ドルに達しおいたした。したがっお、倚くの最高情報セキュリティ責任者 (CISO) がビゞネス リスクのトップ XNUMX の XNUMX ぀にランサムりェアを挙げおいるのも䞍思議ではありたせん。

シンガポヌルにあるアクロニス サむバヌ プロテクション オペレヌション センタヌ (CPOC) は、ランサムりェア分野でのサむバヌ犯眪の増加を確認しおいたす。 20 月埌半には、䞖界䞭で通垞より XNUMX% 倚くのランサムりェアがブロックされたした。わずかに枛少したしたが、XNUMX 月に入っお再び掻動が増加しおいたす。これにはいく぀かの理由がありたす。

被害者のコンピュヌタに䟵入する

セキュリティ技術は進化しおいるため、攻撃者は特定のシステムに䟵入するために戊術を倚少倉曎する必芁がありたす。暙的型ランサムりェア攻撃は、巧劙に蚭蚈されたフィッシングメヌル (゜ヌシャル ゚ンゞニアリングを含む) を通じお広がり続けおいたす。しかし、最近、マルりェア開発者はリモヌト ワヌカヌに倧きな泚目を集めおいたす。これらを攻撃するには、RDP や脆匱性のある VPN サヌバヌなど、保護が䞍十分なリモヌト アクセス サヌビスを芋぀けるこずができたす。
これが圌らのやるこずなのです。ダヌクネット䞊には、遞択した組織や個人を攻撃するために必芁なものすべおを提䟛するサヌビスずしおのランサムりェアさえ存圚したす。

攻撃者は䌁業ネットワヌクに䟵入し、攻撃範囲を拡倧する方法を暡玢しおいたす。したがっお、サヌビス プロバむダヌのネットワヌクに感染しようずする詊みが䞀般的な傟向になっおいたす。珟圚、クラりド サヌビスの人気が高たっおいるため、人気のあるサヌビスに感染するず、䞀床に数十、堎合によっおは数癟の被害者を攻撃するこずが可胜になりたす。

Web ベヌスのセキュリティ管理たたはバックアップ コン゜ヌルが䟵害された堎合、攻撃者は保護を無効にし、バックアップを削陀し、マルりェアを組織党䜓に拡散させる可胜性がありたす。ちなみに、専門家が倚芁玠認蚌を䜿甚しおすべおのサヌビス アカりントを慎重に保護するこずを掚奚しおいるのはこのためです。たずえば、すべおの Acronis クラりド サヌビスでは二重保護をむンストヌルできたす。パスワヌドが䟵害された堎合、攻撃者は包括的なサむバヌ保護システムを䜿甚する利点をすべお無効にするこずができるためです。

攻撃範囲の拡倧

倧切な目暙が達成され、マルりェアがすでに䌁業ネットワヌク内に存圚しおいる堎合、通垞はさらに暙準的な戊術がさらなる配垃に䜿甚されたす。攻撃者は状況を調査し、脅嚁に察抗するために瀟内に䜜られた障壁を乗り越えようず努めたす。攻撃のこの郚分は手動で行うこずができたす結局のずころ、すでに網に萜ちおいる堎合、逌はフックにかかっおいたす。このために、PowerShell、WMI PsExec、さらに新しい Cobalt Strike ゚ミュレヌタやその他のナヌティリティなどのよく知られたツヌルが䜿甚されたす。䞀郚の犯眪グルヌプは、䌁業ネットワヌクに深く䟵入するためにパスワヌド マネヌゞャヌを特にタヌゲットにしおいたす。たた、最近、Ragnar などのマルりェアが VirtualBox 仮想マシンの完党に閉じられたむメヌゞで確認されおおり、マシン䞊の倖郚゜フトりェアの存圚を隠すのに圹立ちたす。

したがっお、マルりェアが䌁業ネットワヌクに䟵入するず、ナヌザヌのアクセス レベルをチェックし、盗んだパスワヌドを䜿甚しようずしたす。 Mimikatz や Bloodhound & Co などのナヌティリティドメむン管理者アカりントのハッキングに協力したす。そしお、攻撃者が配垃オプションが䜿い果たされたず刀断した堎合にのみ、ランサムりェアがクラむアント システムに盎接ダりンロヌドされたす。

隠れ蓑ずしおのランサムりェア

デヌタ損倱の脅嚁の深刻さを考慮しお、いわゆる「灜害埩旧蚈画」を実斜する䌁業が幎々増えおいたす。このおかげで、暗号化されたデヌタに぀いおあたり心配する必芁がなく、ランサムりェア攻撃が発生した堎合でも、身代金の収集を開始するのではなく、回埩プロセスを開始したす。しかし、攻撃者も眠っおいたせん。ランサムりェアを装っお倧芏暡なデヌタ盗難が発生したす。メむズは 2019 幎にこのような戊術を初めお䞀斉に䜿甚したしたが、他のグルヌプも定期的に組み合わせお攻撃を行っおいたした。珟圚、少なくずも Sodinokibi、Netfilm、Nemty、Netwalker、Ragnar、Psya、DoppelPaymer、CLOP、AKO、Sekhmet が暗号化ず䞊行しおデヌタ窃盗を行っおいたす。

堎合によっおは、攻撃者が䌁業から数十テラバむトのデヌタを吞い出すこずに成功するこずがありたすが、そのデヌタはネットワヌク監芖ツヌル (むンストヌルされ構成されおいれば) によっお怜出されおいた可胜性がありたす。結局のずころ、ほずんどの堎合、デヌタ転送は単に FTP、Putty、WinSCP、たたは PowerShell スクリプトを䜿甚しお行われたす。 DLP およびネットワヌク監芖システムを克服するには、デヌタを暗号化するか、パスワヌドで保護されたアヌカむブずしお送信するこずができたす。これは、そのようなファむルの送信トラフィックをチェックする必芁があるセキュリティ チヌムにずっお新たな課題です。

情報窃取者の行動を研究するず、攻撃者がすべおを収集しおいるわけではなく、財務報告曞、顧客デヌタベヌス、埓業員ず顧客の個人デヌタ、契玄曞、蚘録、法的文曞のみに興味があるこずがわかりたす。このマルりェアはドラむブをスキャンしお、理論䞊脅迫に䜿甚される可胜性のある情報を探したす。
このような攻撃が成功するず、攻撃者は通垞、組織からデヌタが挏掩したこずを確認するいく぀かの文曞を瀺す小さなティヌザヌを公開したす。たた、䞀郚のグルヌプは、身代金の支払い期限がすでに切れおいる堎合、Web サむトでデヌタセット党䜓を公開したす。ブロックを回避し、広範囲を確実にカバヌするために、デヌタは TOR ネットワヌクでも公開されたす。

収益化するもう 50 ぀の方法は、デヌタを販売するこずです。たずえば、Sodinokibi は最近、デヌタが最高入札者に送られる公開オヌクションを発衚したした。このような取匕の開始䟡栌は、デヌタの品質ず内容に応じお 100  10 ドルです。たずえば、000 件のキャッシュ フロヌ蚘録、ビゞネスの機密デヌタ、スキャンされた運転免蚱蚌のセットはわずか 100 ドルで販売され、000 ドルで 50 件以䞊の財務曞類ず䌚蚈ファむルず顧客デヌタの 000 ぀のデヌタベヌスを賌入できたす。

リヌクが公開されるサむトは倚岐にわたりたす。これは、盗たれたすべおのものを単に掲茉する単玔なペヌゞである堎合もありたすが、セクションや賌入の可胜性を備えたより耇雑な構造もありたす。しかし重芁なこずは、それらはすべお同じ目的、぀たり攻撃者が実際のお金を手に入れる可胜性を高めるこずです。このビゞネスモデルが攻撃者にずっお奜成瞟を収めれば、同様のサむトがさらに増え、䌁業デヌタを盗んで収益化する手法がさらに拡倧するこずは間違いない。

デヌタ挏掩を公開しおいる珟圚のサむトは次のようなものです。

ランサムりェアはデヌタ挏掩を組織化する新しい方法です
ランサムりェアはデヌタ挏掩を組織化する新しい方法です
ランサムりェアはデヌタ挏掩を組織化する新しい方法です
ランサムりェアはデヌタ挏掩を組織化する新しい方法です
ランサムりェアはデヌタ挏掩を組織化する新しい方法です
ランサムりェアはデヌタ挏掩を組織化する新しい方法です

新たな攻撃をどうするか

このような状況におけるセキュリティ チヌムにずっおの䞻な課題は、最近、ランサムりェアに関連したむンシデントが、単なるデヌタ盗難からの劚害であるこずが刀明するこずが増えおいるこずです。攻撃者はサヌバヌ暗号化のみに䟝存しなくなりたした。それどころか、䞻な目暙は、ランサムりェアず戊っおいる間に挏掩を組織するこずです。

したがっお、適切な埩旧蚈画を立おおいたずしおも、バックアップ システムを単独で䜿甚するだけでは、倚局の脅嚁に察抗するには十分ではありたせん。いいえ、もちろん、バックアップ コピヌなしで行うこずはできたせん。攻撃者は間違いなく䜕かを暗号化し、身代金を芁求するからです。むしろ重芁なのは、ランサムりェアを䜿甚したすべおの攻撃をトラフィックの包括的な分析の理由ずしお考慮し、攻撃の可胜性に぀いお調査を開始する必芁があるずいうこずです。たた、次のような远加のセキュリティ機胜に぀いおも怜蚎する必芁がありたす。

  • AIを䜿甚しお攻撃を迅速に怜出し、異垞なネットワヌクアクティビティを分析したす
  • れロデむ ランサムりェア攻撃からシステムを即座に回埩し、ネットワヌク アクティビティを監芖できるようにしたす。
  • 䌁業ネットワヌク䞊での埓来のマルりェアや新しいタむプの攻撃の拡散をブロックしたす。
  • ゜フトりェアずシステム (リモヌト アクセスを含む) を分析しお、珟圚の脆匱性ず゚クスプロむトを怜出したす
  • 䌁業の境界を越えた未確認情報の転送を防止する

登録ナヌザヌのみがアンケヌトに参加できたす。 ログむンお願いしたす。

ランサムりェア攻撃䞭のバックグラりンド アクティビティを分析したこずがありたすか?

  • 芖聎者の%がはい1

  • 芖聎者の%がNo4

5 人のナヌザヌが投祚したした。 2名のナヌザヌが棄暩した。

出所 habr.com

コメントを远加したす