Cześć, Habr! Dziś chcemy opowiedzieć o nowych atakach cybernetycznych, które niedawno zostały odkryte przez nasze centra ochrony cybernetycznej. Poniżej znajdziesz informacje o dużej utracie danych producenta chipów krzemowych, historię o odcięciu sieci w całym mieście, trochę o niebezpieczeństwie powiadomień Google, statystyki dotyczące włamań do systemu medycznego w USA oraz link do kanału Acronis na YouTube.
Oprócz bezpośredniej ochrony twoich danych, w Acronis również monitorujemy zagrożenia, opracowujemy poprawki dla nowych luk w zabezpieczeniach oraz przygotowujemy zalecenia dotyczące ochrony różnych systemów. W tym celu niedawno utworzyliśmy globalną sieć centrów bezpieczeństwa Acronis Cyber Protection Operations Centers (CPOCs). W tych centrach stale analizowany jest ruch sieciowy w celu wykrycia nowych rodzajów złośliwego oprogramowania, wirusów i kryptojacking.
Dziś chcemy porozmawiać o wynikach pracy CPOCs, które teraz regularnie publikowane są na kanale Acronis na YouTube. Oto 5 najgorętszych wiadomości o incydentach, których można by uniknąć przy zastosowaniu przynajmniej podstawowej ochrony przed ransomware i phishingiem.
Ransomware Black Kingdom nauczyło się kompromitować użytkowników Pulse VPN

Dostawca VPN Pulse Secure, na rozwiązaniach którego polega 80% firm z listy Fortune 500, stał się ofiarą ataków ransomware z rodziny Black Kingdom. Wykorzystują oni lukę w systemie, która pozwala odczytać plik i wydobyć z niego dane logowania. Następnie skradzione login i hasło są używane do uzyskania dostępu do skompromitowanej sieci.
Mimo że Pulse Secure już wydało łata eliminującą tę lukę, firmy, które jeszcze nie zainstalowały aktualizacji, są w strefie podwyższonego ryzyka.
Jak pokazują testy, rozwiązania wykorzystujące sztuczną inteligencję do identyfikacji zagrożeń, takie jak Acronis Active Protection, uniemożliwiają Black Kingdom zainfekowanie komputerów użytkowników końcowych. Jeśli w firmie wdrożona jest taka ochrona lub system z wbudowanym mechanizmem kontroli aktualizacji (np. Acronis Cyber Protect), można nie martwić się o Black Kingdom.
Atak ransomware na Knoxville doprowadził do odcięcia sieci

12 czerwca 2020 roku w mieście Knoxville (USA, stan Tennessee) miała miejsce masowa atak Ransomware, który doprowadził do wyłączenia sieci komputerowych. W tym czasie organy ścigania straciły możliwość reagowania na incydenty, z wyjątkiem sytuacji awaryjnych oraz zagrożenia życia ludzi. Nawet kilka dni po zakończeniu ataku na miejskiej stronie internetowej wciąż widniało ogłoszenie informujące, że usługi online są niedostępne.
Wstępne śledztwo wykazało, że atak był wynikiem rozległego ataku phishingowego, w ramach którego wysyłano fałszywe e-maile do pracowników miejskich służb. Używano ransomware'ów takich jak Maze, DoppelPaymer czy NetWalker. Tak jak w poprzednim przykładzie, gdyby władze miejskie korzystały z środków przeciwdziałania Ransomware, podobny atak nie miałby miejsca, ponieważ systemy zabezpieczeń z AI natychmiast wykryłyby warianty użytych szyfratorów.
MaxLinear ogłosiła atak z wykorzystaniem Maze i wyciek danych.

Producent systemów zintegrowanych na chipach, MaxLinear, potwierdził, że sieci firmy zostały zaatakowane przez ransomware Maze. Około 1 TB danych zostało skradzionych, w tym dane osobowe oraz informacje finansowe pracowników. Organizatorzy ataku opublikowali już 10 GB tych danych.
W wyniku tego MaxLinear musiała wyłączyć wszystkie sieci firmy oraz zatrudnić konsultantów do przeprowadzenia śledztwa. Na przykładzie tego ataku znowu powtarzamy: Maze to dość znany i dobrze rozpoznawalny wariant oprogramowania szyfrującego. W przypadku wykorzystania systemów zabezpieczeń przed Ransomware MaxLinear mogła zaoszczędzić spore sumy pieniędzy i uniknąć szkód w reputacji firmy.
Złośliwe oprogramowanie 'przedostało się' przez fałszywe powiadomienia Google Alerts.

Cyberprzestępcy zaczęli wykorzystywać Google Alerts do rozsyłania fałszywych powiadomień o wyciekach danych. W rezultacie, otrzymując alarmujące wiadomości, przestraszeni użytkownicy przechodzili na fałszywe strony i pobierali złośliwe oprogramowanie w nadziei na 'rozwiązanie problemu'.
Złośliwe powiadomienia działają w Chrome i Firefox. Jednak usługi filtrujące URL, w tym usługa Acronis Cyber Protect, uniemożliwiły użytkownikom w zabezpieczonych sieciach przechodzenie po zainfekowanych linkach.
Amerykański Departament Zdrowia poinformował o 393 naruszeniach wymogów bezpieczeństwa HIPAA w ubiegłym roku

Departament Zdrowia i Usług Ludzkich USA (Department of Health and Human Services — HHS) poinformował o 393 wyciekach poufnych informacji zdrowotnych pacjentów, które doprowadziły do naruszeń wymogów Ustawy o Przenośności i Odpowiedzialności Ubezpieczeń Zdrowotnych (HIPAA) w okresie od czerwca 2019 do czerwca 2020 roku. W tym 142 incydenty były skutkiem ataków phishingowych na District Medical Group i Marinette Wisconsin, z których wyciekło odpowiednio 10190 i 27137 elektronicznych kart medycznych.
Niestety, praktyka pokazała, że nawet specjalnie przeszkoleni i przygotowani użytkownicy, którym wielokrotnie tłumaczono, że nie należy klikać w linki ani otwierać załączników z podejrzanych wiadomości, mogą paść ofiarą. Bez zautomatyzowanych systemów blokujących podejrzaną aktywność i filtrowania URL, aby zapobiegać przechodzeniu na fałszywe strony, bardzo trudno jest bronić się przed wyrafinowanymi atakami, które wykorzystują bardzo wiarygodne powody, prawdopodobne skrzynki pocztowe i wysoki poziom inżynierii społecznej.
Jeśli interesują Cię wiadomości o najnowszych zagrożeniach, możesz subskrybować kanał Acronis na YouTube, gdzie opowiadamy o najnowszych wynikach monitorowania CPOC praktycznie w czasie rzeczywistym. Możesz także subskrybować naszego bloga na Habr.com, ponieważ będziemy przekazywać tutaj najciekawsze aktualizacje i wyniki badań.
Tylko zarejestrowani użytkownicy mogą brać udział w ankiecie. , proszę.
Czy otrzymywałeś bardzo wiarygodne e-maile phishingowe w ciągu ostatniego roku?
33,3%Tak7
66,7%Nie14
Głosowało 21 użytkowników. 6 użytkowników wstrzymało się.
Źródło: habr.com
