Më mashtro, nëse mundesh: veçoritë e zhvillimit të një penteshti socioteknik

Më mashtro, nëse mundesh: veçoritë e zhvillimit të një penteshti socioteknik

Imagjino një situatë të tillë. Një mëngjes i ftohtë tetori, një institut projektesh në një qendër të rajonit të një prej vendeve të Rusisë. Disa nga departamenti i burimeve njerëzore hyn në një nga faqet e vendeve të punës në faqen e institutit, të postuar disa ditë më parë, dhe sheh atje një fotografi të një maceje. Mëngjesi shpejt fillon të mos jetë më i mërzitshëm...

Në këtë artikull, Pavel Suprunyuk, drejtori teknik i departamentit të auditimit dhe konsulencës në Group-IB, flet për rolin e sulmeve socioteknike në projektet e vlerësimit të mbrojtjes praktike, për format e pazakonta që ato mund të marrin, si dhe për mënyrat se si të mbrohemi nga këto sulme. Autori thekson se artikulli ka karakter informues, megjithatë, nëse ndonjë aspekt të intereson, ekspertët e Group-IB do të përgjigjen me kënaqësi në komentet.

Pjesa 1. Pse të jesh kaq serioz?

Të kthehemi te macja jonë. Pas një kohe, departamenti i burimeve njerëzore heq fotografinë (fotografitë e ekranit këtu e më tej janë pjesërisht të retushura për të mos zbuluar emrat e vërtetë), por ajo me ngulm rikthehet, e fshin përsëri, dhe kështu ndodh disa herë. Departamenti i burimeve njerëzore kupton se qëllimet e macës janë shumë serioze, nuk dëshiron të largohet, dhe thërrasin për ndihmë programuesin web — personin që bëri faqen dhe kupton si funksionon, dhe tani e administro. Programuesi hyn në faqen, heq përsëri macen e bezdisshme, zbulon se ajo ishte postuar në emër të vetë departamentit të burimeve njerëzore, pastaj bën supozimin se fjalëkalimi i departamentit të burimeve njerëzore ka rrjedhur tek ndonjë hajdut në internet, dhe e ndryshon atë. Macja nuk kthehet më.

Më mashtro, nëse mundesh: veçoritë e zhvillimit të një penteshti socioteknik

Çfarë ndodhi në të vërtetë? Në lidhje me grupin e kompanive, ku bënte pjesë instituti, specialistët e Group-IB realizuan një testim të depërtimit në një format të ngjashëm me Red Teaming (thjesht, kjo është një imitim i sulmeve të targetuara ndaj kompanisë tuaj duke përdorur metodat dhe instrumentet më të avancuara nga arsenali i grupeve të hakerëve). Ne kemi folur në detaje për Red Teaming. këtuËshtë e rëndësishme të dihet se gjatë zhvillimit të një testi të tillë mund të aplikohet një gamë e gjerë sulmesh nga ato të miratuara paraprakisht, përfshirë inxhinierinë sociale. E qartë se vendosja e macës nuk ishte qëllimi përfundimtar i ndodhisë. Qëllimi ishte si në vijim:

  • faq.
  • gjithashtu, keni dështuar të ruani informacionin për identitetin e pjesëmarrësve.
  • nëpërmjet përmirësimit të faqeve, ishte e mundshme të vendosnit skenarë JavaScript. Këta zakonisht bëjnë faqet interaktive, por në këtë rast ato mund të përdoren për të vjedhur nga shfletuesi i vizitorëve informacionin që dallon HR nga programuesi, dhe programuesin nga vizitori i thjeshtë - identifikuesin e sesionit në faqe. Maces ishte trigeri i sulmit dhe imazhi për të tërhequr vëmendjen. Në HTML, kjo dukej kështu: nëse keni ngarkuar një imazh, JavaScript tashmë është ekzekutuar dhe identifikuesi juaj i sesionit së bashku me të dhënat për shfletuesin tuaj dhe adresën IP tashmë ishte vjedhur.
  • me identifikuesin e vjedhur të administratorit do të ishte e mundur të merrni qasje të plotë në faqe, të publikoni faqe ekzekutive në PHP, duke siguruar kështu akses në sistemin operativ të serverit, dhe më pas në vetë rrjetin lokal, që ishte qëllimi i rëndësishëm ndërmjetës i projektit.

sulmi përfundoi me një sukses të pjesshëm - identifikuesi i administratorit u vodh, por ai ishte i lidhur me adresën IP. Ne nuk arritëm ta kalojmë këtë, nuk mundëm ta rrisim privilegjin në faqen deri në atë të administratorit, por përmirësuam humorin tonë. Rezultati përfundimtar e morëm në një pjesë tjetër të perimetrisë së rrjetit.

Pjesa 2. Po ju shkruaj - çfarë tjetër? Dhe po telefonoj dhe po eci te zyra juaj, duke lëshuar USB-të.

Ajo që ndodhi në situatën me macen është një shembull i inxhinierisë sociale, ndonëse jo krejtësisht klasike. Në të vërtetë, kjo histori kishte më shumë ngjarje: kishte macen, institutin, departamentin e burimeve njerëzore, dhe programuesin, por kishte gjithashtu edhe email-e me pyetje sqaruese, të dërguara nga ata që pretendoheshin si "kandidatë" drejtuar pikërisht departamentit të burimeve njerëzore dhe programuesit, për të provokuar ata të hynin në faqen e internetit.

Dhe për email-et. Një email i zakonshëm - ndoshta mjeti kryesor për inxhinierinë sociale - nuk ka humbur relevancën e tij për disa dhjetëvjeçarë dhe ndonjëherë çon në pasoja shumë të çuditshme.

Histori tuajin ne shpesh e tregojmë në aktivitetet tona, pasi është shumë ilustrative.

Zakonisht, ne përfundojmë një statistikë nga rezultatet e projekteve të inxhinierisë sociale, që siç dihet, është një gjë e thatë dhe e mërzitshme. Një përqindje e caktuar e marrësve hapi bashkëngjitjen e emailit, një tjetër kaloi në lidhje, dhe këta tre madje futën emrin e përdoruesit dhe fjalëkalimin e tyre. Në një projekt, ne regjistruam më shumë se 100% të futjes së fjalëkalimeve — domethënë, doli më shumë se sa kishim dërguar.

Kështu ndodhi: u dërgua një email phishing, pretenduar nga CISO i një korporate shtetërore, me kërkesën "të testoni menjëherë ndryshimet në shërbimin e postës elektronike". Emaili arriti te drejtori i një dege të madhe që merrej me mbështetje teknike. Drejtori ishte shumë i kujdesshëm në kryerjen e detyrave nga shefat e lartë dhe e dërgoi atë te të gjithë nënshkruesit e tij. Qendra e thirrjeve vetë ishte mjaft e madhe. Në përgjithësi, situatat kur dikush e dërgon "emailin interesante" të phishingut kolegëve të tij dhe ata gjithashtu bien pre janë një fenomen shumë i zakonshëm. Për ne, kjo është kthimi më i mirë mbi cilësinë e përgatitjes së emailit.

Më mashtro, nëse mundesh: veçoritë e zhvillimit të një penteshti socioteknik

Pak më vonë na zbuluan (emaili u mor nga llogaria e komprometuar):

Më mashtro, nëse mundesh: veçoritë e zhvillimit të një penteshti socioteknik

Ky sukses i sulmit u shkaktua nga disa këngë teknike të sistemit të postës elektronike të klientit. Ai ishte konfiguruar në mënyrë që të mund të dërgojë çdo email nga emri i çdo dërguesi të vetë organizatës pa autorizim, madje edhe nga interneti. Domethënë, ishte e mundur të imitohej CISO, ose drejtori i mbështetjes teknike, ose dikush tjetër. Për më tepër, ndërfaqja e postës, duke parë emailin nga "domaini" i saj, e shtonte me kujdes fotografinë nga agjenda e adresave, që shtonte natyrshmërinë e dërguesit.

Sinqerisht, një sulm i tillë nuk përfshin teknologji veçanërisht të komplikuara, është një shfrytëzim i suksesshëm i një mangësie të thjeshtë në konfigurimin e postës. Ajo rregullisht diskutohet në burime IT dhe sigurinë e informacionit, por ndonëse të tilla kompani ende ekzistojnë. Sepse askush nuk është i prirur të kontrollojë me kujdes titujt e shërbimeve të protokollit të postës elettronike SMTP, emaili zakonisht kontrollohet për "rrezik" nëpërmjet simboleve paralajmëruese të ndërfaqes së postës, të cilat nuk e shfaqin gjithmonë tërësisht situatën.

Është interesante që një vunerabilitet i tillë funksionon edhe në drejtim të kundërt: një sulmues mund të dërgojë një email në emër të kompanisë suaj për një marrës të tretë. Për shembull, ai mund të falsifikojë një faturë për pagesa të rregullta në emrin tuaj, duke treguar përveç të dhënave tuaja të tjera. Nëse nuk shqyrtojmë çështjet e anti-fraudës dhe tërheqjes së fondeve, këtë e ndoshta është një nga mënyrat më të thjeshta për të vjedhur para përmes inxhinierisë sociale.

Përveç vjedhjes së fjalëkalimeve përmes phishing-ut, një klasike e sulmeve socioteknike është dërgimi i bashkëngjitjeve ekzekutive. Nëse këto bashkëngjitje arrijnë të kalojnë të gjitha masat e mbrojtjes, të cilat zakonisht i kanë kompanitë moderne, krijohet një kanal për qasje të largët në kompjuterin e viktimës. Për të demonstruar pasojat e sulmit, menaxhimi i mëposhtëm të largët mund të zhvillohet deri në akses në informacione tepër të rëndësishme dhe konfidenciale. Është e rëndësishme të theksohet se shumica dërrmuese e sulmeve, me të cilat media na frikson, fillojnë pikërisht kështu.

Në departamentin tonë të auditimit, ne për shkak të interesit kemi llogaritur statistika përafërsisht: sa është vlera totale e aktiveve të kompanive, të cilat pritëm nivelin "Administrator të Dominës" kryesisht përmes phishing-ut dhe dërgimit të bashkëngjitjeve ekzekutive? Këtë vit ajo arriti të jetë afërsisht 150 miliardë euro.

Është e qartë se dërgimi i email-eve provokues dhe vendosja e fotografive të maceve në faqe nuk janë vetëm mënyrat e inxhinierisë sociale. Në këto shembuj, përpiqeshim të tregojmë diversitetin e formave të sulmit dhe pasojave të tyre. Përveç email-eve, një sulmues potencial mund të telefonojë për të marrë informacionin e nevojshëm, të shpërndajë media (p.sh. flash drive) me skedarë ekzekutivë në zyrën e kompanisë së synuar, të punojë si praktikant, të fitojë akses fizik në rrjetin lokal nën petkun e instaluesit të kamerave të sigurisë. Të gjitha këto, për më tepër, janë shembuj nga projektet tona të suksesshme.

Pjesa 3. Mësimi është dritë, ndërsa ata që s'ka mësuar janë errësirë.

Çdo pyetje e arsyeshme: mirë, ka ingjenierinë sociale, duket e rrezikshme, çfarë të bëjnë kompanitë me të gjitha këto? Në ndihmë vjen Kapiteni i Qartë: duhet të mbrohemi, dhe kjo në mënyrë komplekse. Një pjesë e mbrojtjes do të jetë e orientuar nga masat tradicionale të sigurisë, siç janë mjete teknike për mbrojtjen e informacionit, monitorimi, sigurimi ligjor-organizativ i proceseve, por sipas mendimit tonë, pjesa kryesore duhet të orientohet në punën e drejtpërdrejtë me punonjësit si lidhja më e dobët. Sepse sa herë që forcon teknologjinë, sa herë që shkruan rregullore të rrepta, gjithmonë do të ketë një përdorues që do të gjejë një mënyrë fillestare për ta prishur gjithçka. Dhe as rregulloret, as teknika nuk do të arrijnë të përballojnë fluturimin e krijimtarisë së përdoruesit, veçanërisht nëse ai udhëhiqet nga një kërcënues i kualifikuar.

Së pari, është e rëndësishme të trajnohet përdoruesi: t'i shpjegohet se edhe në punën e tij rutinore mund të ndodhin situata të lidhura me inxhinierinë sociale. Për klientët tanë ne shpesh zhvillojmë kurse për higjienën dixhitale - një ngjarje që edukon aftësitë bazë për të kundërshtuar sulmet në përgjithësi.

Mund të shtoj se një nga masat më të mira të mbrojtjes nuk do të jetë thjesht memorizimi i rregullave për sigurinë e informacionit, por një vlerësim pak më të distancuar të situatës:

  1. Kush është biseduesi im?
  2. Nga erdhën propozimi ose kërkesa e tij (sepse asnjëherë nuk ka pasur diçka të tillë, dhe ja, tani doli)?
  3. Çfarë është e pazakontë në këtë kërkesë?

Madje një tip i pazakontë i shkrimit ose një stil i pazakontë komunikimi nga dërguesi mund të aktivizojë një zinxhir dyshimesh që do të ndalojë një sulm. Udhëzimet e shkruara janë të nevojshme, por ato funksionojnë ndryshe dhe nuk mund të specifikojnë të gjitha situatat e mundshme. Për shembull, administratorët e sigurisë së informacionit i shkruajnë ato, duke thënë se nuk duhet të jepni fjalëkalimin tuaj në burime të treta. E nëse burimi kërkon fjalëkalimin tuaj "personal" ose "korporativ"? Përdoruesi mendon: "Në kompaninë tonë ka tashmë dy duzina shërbimesh me një llogari të vetme, pse të mos shfaqet një tjetër?" Nga kjo rrjedh një rregull tjetër: një proces pune i mirë i ndihmon drejtpërdrejt sigurinë; nëse një departament fqinj mund të kërkojë informacion vetëm me shkrim dhe vetëm përmes shefit tuaj, një person "nga një partner i besueshëm i kompanisë" me siguri nuk do të mund ta kërkojë atë në telefon — për ju do të ishte një nonsens. Veçanërisht duhet të jeni të kujdesshëm nëse bashkëbiseduesi juaj kërkon të bëni gjithçka tani, ose "ASAP" siç është modë të shkruhet. Edhe në punën e zakonshme, një situatë e tillë shpesh nuk është e shëndetshme, dhe në kushte sulmesh të mundshme — është një triger i fortë. Nuk ka kohë për të shpjeguar, fillo skedarin tim!

Vërejmë se përdoruesit si legjenda për sulmet socioteknike gjithmonë përballen me tema të lidhura me paratë në një formë ose në tjetër: premtime rritjesh, privilegjesh, dhuratash, si dhe informacione me thashetheme dhe intriga të pretenduara lokale. Me fjalë të tjera, funksionojnë mëkatet banale: lakmia, avarecia dhe kurioziteti i tepruar.

Një trajnim i mirë gjithmonë duhet të përfshijë praktikën. Këtu mund të ndihmojnë specialistët e testimit të depërtimit. Pyetja tjetër është: çfarë dhe si do të testojmë? Ne në Group-IB propozoni qasjen e mëposhtme — menjëherë të përzgjedhim fokusin e testimit: ose të vlerësojmë gatishmëri për sulme vetëm të përdoruesve, ose të kontrollojmë sigurinë e kompanisë si një tërësi. Dhe të testojmë me metoda inxhinierike sociale, duke imituar sulme reale — pra ato të njëjta si phishing, dërgimi i dokumenteve ekzekutive, telefonatat dhe teknika të tjera.

Në rastin e parë, sulmi përgatitet me kujdes në bashkëpunim me përfaqësuesit e klientit, kryesisht me specialistët e IT-së dhe të sigurisë informacionit të tij. Bëhen marrëveshje për legjendat, mjetet dhe teknikat e sulmeve. Klienti vetë ofron grupet e fokusit dhe listat e përdoruesve për sulmin, të cilat përfshijnë të gjitha kontaktet e nevojshme. Krijohen përjashtime në mjetet e mbrojtjes, pasi mesazhet dhe ngarkesat e ekzekutueshme duhet patjetër të arrijnë te marrësi, pasi në një projekt të tillë interesi përben vetëm reagimi i njerëzve. Si opsion, mund të përfshihen në sulm tregues, me të cilët përdoruesi mund të kuptojë se bëhet fjalë për një sulm — për shembull, mund të bëhen disa gabime ortografike në mesazhe ose të lihen pasaktësi në kopjon e stilit të markës. Pas përfundimit të projektit, përftohet statistika e ashtuquajtur "e thatë": cilat grupe fokusimi dhe në çfarë sasi kanë reaguar ndaj skenarëve.

Në rastin e dytë — sulmi realizohet me njohuri të zero nga origjina, me metodën "e kutisë së zezë". Ne mbledhim vetë informacion në lidhje me kompaninë, punonjësit e saj, periferi rrjetore, formulojmë legjenda për sulmin, zgjedhim metoda, kërkojmë mjete të mundshme mbrojtëse të aplikuara në kompaninë e synuar, adaptojmë mjetet, përgatisim skenarë. Specialistët tanë përdorin si metoda klasike të zbardhjes në burime të hapura (OSINT), ashtu edhe produktin e zhvillimit tonë të brendshëm Group-IB — Threat Intelligence, një sistem që në përgatitjen për phishing mund të veprojë si një agregator informacioni për kompaninë për një periudhë të gjatë, duke përfshirë informacionin e mbyllur. Sigurisht, që sulmi të mos bëhet një surprizë e pakëndshme, detajet e tij gjithashtu miratohen me klientin. Ajo rezulton si një test i plotë për depërtim, por në thelb ka inxhinierinë sociale të avancuar. Një mundësi logjike në këtë rast është zhvillimi i sulmit brenda rrjetit, deri në marrjen e të drejtave më të larta në sistemet e brendshme. Për më tepër, në mënyrë të ngjashme ne aplikojmë sulme socio-teknike edhe në Red Teaming, si dhe në disa teste për depërtim. Si rezultat, klienti do të marrë një vizion të pavarur dhe të plotë të sigurisë së tij nga një lloj i caktuar i sulmeve socio-teknike, si dhe një demonstrim të efikasitetit (ose, përndryshe, të paefikasitetit) të linjës së tij mbrojtëse nga kërcënimet e jashtme.

Ne rekomandojmë që të bëni një trajnim të tillë të paktën dy herë në vit. Së pari, në çdo kompani ka rotacion të punonjësve dhe përvoja e mëparshme gradualisht harrohet nga punonjësit. Së dyti, mënyrat dhe teknikët e sulmeve ndryshojnë vazhdimisht, dhe kjo shkakton nevojën për adaptimin e proceseve të sigurisë dhe mjeteve të mbrojtjes.

Nëse flasim për masat teknike të mbrojtjes nga sulmet, ato ndihmojnë në mënyrë më të madhe:

  • Prania e dyfaktorës së detyrueshme të autentifikimit në shërbimet e botuara në internet. Të lësh shërbime të tilla në vitin 2019 pa sisteme Single Sign On, pa mbrojtje nga provat e fjalëkalimeve dhe pa autentifikim të dyfaktorit në një kompani me disa qindra punonjës është ekuivalente me një thirrje të hapur "më thyej." Mbrojtja e implementuar në mënyrë të saktë do ta bëjë të pamundur përdorimin e shpejtë të fjalëkalimeve të vjedhura dhe do të ofrojë kohë për të adresuar pasojat e sulmit phishing.
  • Kontrolli i ndarjes së aksesit, minimizimi i të drejtave të përdoruesve në sisteme dhe respektimi i udhëzimeve për konfigurimin e sigurt të produkteve që lëshon çdo prodhues i madh. Këto shpesh janë masa të thjeshta në thelb, por shumë efektive dhe të komplikuara në implementimin praktik, të cilat të gjitha në një farë mënyre injorohen për shkak të shpejtësisë së punës. Disa janë aq të nevojshme, saqë pa to asnjë mjet mbrojtës nuk do të shpëtojë.
  • Një linjë mirë e filtrimit të postës elektronike. Antispam, kontroll total i të gjitha bashkëngjitjeve për prani të kodeve të dëmshme, përfshirë testimin dinamik përmes kutive të rërës. Një sulm i miratuar mirë nënkupton se bashkëngjitja ekzekutiv nuk do të zbulohen nga mjetet antivirus. Ndërsa, kutia e rërës do të kontrollojë gjithçka vetë, duke përdorur skedarët siç i përdor një njeri. Si rezultat, ndonjë përbërës i mundshëm dëmshëm do të zbulohet përmes ndryshimeve që ndodhin brenda kutisë së rërës.
  • Mjetet e mbrojtjes nga sulmet e synuara. Siç është përmendur tashmë, mjetet klasike antivirus nuk do të zbulojnë skedarët e dëmshëm gjatë një sulmi të mirëpërgatitur. Produktet më të avancuara duhet të ndjekin automatikisht mbledhjen e ngjarjeve që ndodhin në rrjet — si në nivelin e një host-i të veçantë, ashtu edhe në nivelin e trafikut brenda rrjetit. Në rastin e sulmeve shfaqen zinxhirë shumë karakteristikë ngjarjesh, të cilat mund të ndjekin dhe të ndalen, nëse ka një monitorim të fokusuar mbi ngjarje të këtij lloji.

Origjinali i artikullit u publikua në revistën «Information Security/ Informacioni mbi Sigurinë» #6, 2019.

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster