Trudne, wrażliwe, niedostatecznie skonfigurowane: zagrożenia cybernetyczne 2020

Trudne, wrażliwe, niedostatecznie skonfigurowane: zagrożenia cybernetyczne 2020

Technologie rozwijają się i komplikują z każdym rokiem, a wraz z nimi udoskonalają się metody ataków. Współczesne realia wymagają aplikacji online, usług w chmurze i platform wirtualizacyjnych, dlatego nie można już ukrywać się za korporacyjnym firewallem — i nie wychylać nosa w 'niebezpieczny internet'. Wszystko to, wraz z rozpowszechnieniem IoT/IIoT, rozwojem fintechu oraz rosnącą popularnością pracy zdalnej, w niepoznawalny sposób zmieniło krajobraz zagrożeń. Porozmawiajmy o cyberzagrożeniach, które czekają na nas w 2020 roku.

Eksploatacja luk 0day będzie wyprzedzać wydanie poprawek.

Złożoność systemów oprogramowania rośnie, dlatego nieuchronnie zawierają one błędy. Programiści wydają poprawki, ale w tym celu problem trzeba najpierw zidentyfikować, spędzając przy tym czas także z zespołami pokrewnymi – takimi jak testerzy, którzy muszą przeprowadzać testy. Ale czasu wielu zespołom dramatycznie brakuje. Rezultatem jest niedopuszczalnie długi czas wydania poprawki, a czasami nawet wydanie poprawki, która działa tylko częściowo.

Wydany w 2018 roku poprawka dla luki 0day w silniku Microsoft Jet okazała się niepełna, tzn. nie zlikwidowała problemu całkowicie.
W 2019 roku Cisco wydała poprawki dla luk CVE-2019-1652 i CVE-2019-1653 w oprogramowaniu routerów, które nie naprawiały błędów..
W wrześniu 2019 roku badacze odkryto lukę 0day w Dropboxie dla systemu Windows i powiadomiono o tym programistów, jednak ci nie naprawili błędu przez 90 dni.

Hakerzy Blackhat i Whitehat skupiają się na poszukiwaniu luk, dlatego prawdopodobieństwo, że to oni jako pierwsi zauważą problem, jest znacznie większe. Niektórzy z nich dążą do zdobycia nagród w programach Bug Bounty, a inni mają całkowicie konkretne celowe działania szkodliwe.

Więcej ataków wykorzystujących deepfake.

Sieci neuronowe i sztuczna inteligencja rozwijają się, tworząc nowe możliwości oszustw. Po fałszywych filmach pornograficznych z udziałem celebrytów pojawiły się konkretne ataki z poważnymi stratami materialnymi.

W marcu 2019 roku przestępcy wykradli 243 tys. dolarów amerykańskich z firmy energetycznej za pomocą jednego telefonu.. „Dyrektor głównej firmy“ polecił kierownikowi oddziału przelać pieniądze wykonawcy z Węgier. Głos CEO został podrobiony przy użyciu sztucznej inteligencji.

Biorąc pod uwagę dynamiczny rozwój technologii tworzenia deepfake’ów, można się spodziewać, że cyberprzestępcy włączą tworzenie fałszywych nagrań audio i wideo w ataki BEC oraz schematy oszustw technicznych, aby zwiększyć zaufanie użytkowników.

Głównym celem deepfake’ów będą top menedżerowie, ponieważ nagrania ich rozmów i wystąpień są ogólnie dostępne.

Ataki na banki przez fintech

Przyjęcie europejskiej dyrektywy o usługach płatniczych PSD2 umożliwiło prowadzenie nowych rodzajów ataków na banki i ich klientów. Obejmuje to kampanie phishingowe przeciwko użytkownikom aplikacji fintech, ataki DDoS na fintechowe startupy oraz kradzież danych z banków przez otwarte API.

Skomplikowane ataki przez dostawców usług

Firmy coraz bardziej zawężają swoją specjalizację, przekazując nietypowe działania na zewnętrzne usługi. Ich pracownicy nabierają zaufania do outsourcerów, którzy zajmują się księgowością, wsparciem technicznym lub zapewnieniem bezpieczeństwa. W rezultacie, aby zaatakować firmę, wystarczy skompromitować jednego z dostawców usług, aby przez niego wprowadzić złośliwy kod do docelowej infrastruktury, ukraść pieniądze lub dane.

W sierpniu 2019 roku hakerzy wtargnęli do infrastruktury dwóch firm IT, które zapewniały usługi przechowywania i tworzenia kopii zapasowych danych, a już przez nią wprowadzili złośliwe oprogramowanie do kilku setek gabinetów dentystycznych na terytorium USA.
Firma IT obsługująca Wydział Policji Nowego Jorku na kilka godzin wyłączyła bazę danych odcisków palców, podłączając do sieci policji zainfekowany mini-komputer Intel NUC.

Ponieważ łańcuchy dostaw stają się coraz dłuższe, pojawia się więcej słabych ogniw, które można wykorzystać do zaatakowania najcenniejszych celów.
Kolejnym czynnikiem, który ułatwi ataki za pośrednictwem łańcuchów dostaw, będzie masowe popularyzowanie pracy zdalnej. Freelancerzy pracujący z publicznego Wi-Fi lub z domu to łatwy cel, a ich skompromitowane urządzenia stają się wygodnym przyczółkiem do przygotowywania i prowadzenia kolejnych faz cyberataków, ponieważ mogą kontaktować się z wieloma poważnymi firmami.

Szerokie wykorzystanie IoT/IIoT do szpiegostwa i wymuszeń

Szybki wzrost liczby urządzeń IoT, takich jak inteligentne telewizory, „inteligentne” głośniki i różnorodne asystenty głosowe, w połączeniu z licznymi wykrytymi w nich lukami, stworzy wiele możliwości do ich nieautoryzowanego wykorzystania.
Skompromitowanie inteligentnych urządzeń i rozpoznawanie mowy ludzi za pomocą AI umożliwia identyfikację obiektu obserwacji, co przekształca te urządzenia w zestaw narzędzi do wymuszeń lub korporacyjnego szpiegostwa.

Kolejnym kierunkiem, w którym urządzenia IoT będą nadal wykorzystywane, jest tworzenie botnetów do różnych złośliwych usług cybernetycznych: rozsyłania spamu, anonimizacji i przeprowadzania ataków DDoS..
Wzrośnie liczba ataków na obiekty infrastruktury krytycznej, wyposażone w komponenty przemysłowego internetu rzeczy.Ich celem mogą być na przykład wymuszenia okupu pod groźbą wstrzymania działalności przedsiębiorstwa.

Im więcej chmur, tym więcej zagrożeń.

Masowa migracja infrastruktury IT do chmur doprowadzi do powstania nowych obiektów ataków. Błędy podczas wdrażania i konfigurowania serwerów chmurowych są skutecznie wykorzystywane przez przestępców. Liczba wycieków związanych z niebezpiecznymi ustawieniami bazy danych w chmurze rośnie z każdym rokiem.

W październiku 2019 roku w otwartym dostępie odkryto serwer ElasticSearch, zawierający 4 miliardy zapisów z danymi osobowymi.
Pod koniec listopada 2019 roku w chmurze Microsoft Azure w otwartym dostępie znaleziono bazę danych firmy True Dialog, zawierającą prawie 1 miliard zapisów, w których występowały pełne imiona abonentów, adresy e-mail i numery telefonów, a także treści SMS-ów.

Wyciek danych umieszczonych w chmurach nie tylko zaszkodzi reputacji firm, ale także doprowadzi do nałożenia kar i sankcji.

Niedostateczne ograniczenia dostępu, niewłaściwe zarządzanie uprawnieniami oraz zaniedbania przy prowadzeniu logów to tylko niektóre z błędów, które firmy będą popełniać przy konfiguracji swoich sieci „chmurowych”. W miarę migracji do chmur, w ten proces coraz bardziej zaangażowani będą zewnętrzni dostawcy usług o różnym poziomie kompetencji w zakresie bezpieczeństwa, co zapewni dodatkowe możliwości dla ataków.

Zaostrzenie problemów z wirtualizacją

Konteneryzacja usług ułatwia rozwój, utrzymanie i wdrażanie oprogramowania, ale jednocześnie stwarza dodatkowe ryzyka. Luka w popularnych obrazach kontenerów nadal będzie stanowić problem dla wszystkich ich użytkowników.

Firmy będą musiały również zmierzyć się z lukami w różnych komponentach architektury kontenerowej – od błędów w środowisku wykonawczym po orkiestratory i środowiska budowlane. Cyberprzestępcy będą szukać i wykorzystywać wszelkie słabe punkty, aby skompromitować proces DevOps.

Kolejnym związanym z wirtualizacją trendem są obliczenia bezserwerowe. Zgodnie z prognozami Gartnera, w 2020 roku ponad 20% firm będzie korzystać z tej technologii. Te platformy oferują programistom uruchamianie kodu jako usługę, eliminując potrzebę płacenia za całe serwery lub kontenery. Jednak przejście na obliczenia bezserwerowe nie zapewnia odporności na problemy związane z bezpieczeństwem.

Punkty wejścia dla ataków na aplikacje bezserwerowe będą stanowić przestarzałe i skompromitowane biblioteki oraz niewłaściwie skonfigurowane środowisko. Cyberprzestępcy będą je wykorzystywać do zbierania poufnych informacji i infiltrowania sieci przedsiębiorstw.

Jak przeciwdziałać zagrożeniom w 2020 roku

Biorąc pod uwagę rosnącą złożoność działań cyberprzestępczych, firmy będą musiały zwiększyć współpracę ze specjalistami ds. bezpieczeństwa, aby zredukować ryzyko we wszystkich sektorach swojej infrastruktury. Pomoże to obrońcom i programistom uzyskać dodatkowe informacje oraz lepiej kontrolować podłączone do sieci urządzenia i eliminować ich luki.

Ciągle zmieniający się krajobraz zagrożeń wymaga wprowadzenia wielowarstwowej ochrony opartej na takich mechanizmach bezpieczeństwa jak:

  • wykrywanie udanych ataków i łagodzenie ich skutków,
  • zarządzane wykrywanie i zapobieganie atakom,
  • monitorowanie behawioralne: proaktywne blokowanie nowych zagrożeń oraz wykrywanie anomalii,
  • ochrona końcówek.

Niedobór umiejętności i niska jakość wiedzy w zakresie cyberbezpieczeństwa będą określać ogólny poziom zabezpieczeń organizacji, dlatego kolejnym strategicznym zadaniem ich kierownictwa powinno być systematyczne szkolenie pracowników w zakresie bezpiecznego zachowania i zwiększenie świadomości w dziedzinie bezpieczeństwa informacji.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster