Dërgesat e të dhënave janë një çështje shqetësuese për shërbimin e sigurisë. Tani, kur shumica punon nga shtëpia, rreziku i rrjedhjeve është shumë më i lartë. Për këtë arsye, grupet e njohura të krimit kibernetik po i kushtojnë vëmendje të madhe protokolleve të vjetra dhe mjaft të mbrojtura të aksesit të largët. Dhe, çuditërisht, gjithnjë e më shumë rrjedhje të të dhënave sot lidhen me Ransomware. Si, pse dhe si ndodh — lexoni më poshtë.

Le të fillojmë me faktin se zhvillimi dhe shpërndarja e programeve të kërkesës për para — për vetë, është një biznes i lavdishëm kriminal. Për shembull, sipas vlerësimeve të FBI-së amerikane, për vitin e kaluar fitoi rreth $1 milion në muaj. Ndërsa kriminelët që përdorin Ryuk fitonin akoma më shumë — në fillim të aktivitetit të grupit, të ardhurat e tyre arrinin deri në $3 milion në muaj. Pra, nuk është çudi që shumë drejtorë të sigurisë së informacionit (CISO) e shohin Ransomware si një nga pesë rreziqet kryesore për biznesin.
Qendra e Sigurisë Acronis Cyber Protection Operation Center (CPOC), e vendosur në Singapor, konfirmon rritjen e krimit kibernetik në fushën e Ransomware. Në gjysmën e dytë të majit, në të gjithë botën u bllokuan 20% më shumë programe të kërkesës për para se zakonisht. Pas një rënie të vogël tani, në qershor, ne përsëri po vëzhgojmë një rritje të aktivitetit. Dhe ka disa arsye për këtë.
Të hysh në kompjuterin e viktimës
Teknologjitë e mbrojtjes po zhvillohen, dhe kriminelët duhet të ndryshojnë pak strategjinë e tyre për të hyrë në një sistem specifik. Sulmet e synuara të Ransomware vazhdojnë të shpërndahen përmes letrave të mirëplanifikuara të phishing (këtu ka të bëjë me inxhinierinë sociale). Megjithatë, në kohët e fundit, zhvilluesit e softuerëve të dëmshëm po i kushtojnë vëmendje të madhe punonjësve të largët. Për t'i sulmuar ata, mund të gjejnë shërbime të mbrojtura dobët të aksesit të largët, si RDP ose VPN-serverë me dobësi.
Kështu ata po veprojnë. Në darknet janë shfaqur madje shërbime ransomware-as-a-service që ofrojnë gjithçka të nevojshme për të sulmuar një organizatë ose një person të zgjedhur.
Kriminelët po kërkojnë çdo mundësi për të hyrë në rrjetin e korporatës dhe për të zgjeruar spektrin e sulmit. Kështu, një drejtim popullor ka qenë përpjekjet për të infektuar rrjetet e ofruesve të shërbimeve. Duke marrë parasysh se shërbimet në cloud janë vetëm duke fituar popullaritet, infektimi i një shërbimi të njohur lejon sulmin e dhjetëra apo madje qindra viktimave në një herë.
Në rast të sulmit në konsolat e internetit për menaxhimin e sistemeve të sigurisë ose të kopjimeve rezervë, sulmuesit mund të çaktivizojnë mbrojtjen, të fshijnë kopjet rezervë dhe gjithashtu të sigurojnë që softueri i tyre i dëmshëm të shfaqet në të gjithë organizatën. Padyshim, ekspertët rekomandojnë që të mbrohen me kujdes të gjitha llogaritë e shërbimeve përmes verifikimit me dy faktorë. Për shembull, të gjitha shërbimet në cloud të Acronis lejojnë vendosjen e mbrojtjes dyfishe, sepse në rast të kompromentimit të fjalëkalimit, kriminelët mund të zhdukin të gjitha avantazhet e përdorimit të një sistemi të plotë të mbrojtjes kibernetike.
Zgjerimi i spektrit të sulmit
Kur synimi i dëshiruar arrihet, dhe softueri i dëmshëm ndodhet tashmë brenda rrjetit korporativ, zakonisht përdoren taktika mjaft standarde për përhapjen më të tejshme. Kriminelët studiojnë situatën dhe përpiqen të kalojnë pengesat që janë krijuar brenda kompanisë për t'u përgjigjur ndaj kërcënimeve. Kjo pjesë e sulmit mund të ndodhi në mënyrë manuale (se këtë, nëse ata tashmë janë futur në rrjet, do të thotë se “mishi është te pika!”). Për këtë përdoren mjete të njohura si PowerShell, WMI PsExec, si dhe emulatori më i ri Cobalt Strike dhe utilitete të tjera. Disa grupe kriminale sulmojnë qëllimisht menaxherët e fjalëkalimeve për të hyrë thellë në rrjetin korporativ. Një softuer i tillë i dëmshëm si Ragnar së fundmi është vërejtur në një imazh virtual të mbyllur plotësisht të VirtualBox, që ndihmon në fshehjen e pranisë së softuerëve të huaj në makinë.
Kështu, kur hyjnë në rrjetin korporativ, softuerët e dëmshëm përpiqen të kontrollojnë nivelin e aksesit të përdoruesit dhe të aplikojnë fjalëkalimet e vjedhura. Mjete të tilla si Mimikatz dhe Bloodhound & Co. ndihmojnë në thyerjen e llogarive të administratorëve të domainit. Dhe vetëm atëherë, kur sulmuesi mendon se mundësitë e përhapjes janë shteruar, programa i kërkesës për para ngarkohet direkt në sistemet e klientëve.
Ransomware si mbulesë
Duke armëshmëria e kërcënimit të humbjes së të dhënave, çdo vit më shumë kompani po implementojnë atë që quhet "plani për rimëkëmbjen nga katastrofat". Falë kësaj, ata nuk shqetësohen shumë për të dhënat e enkriptuara, dhe në rast sulmi nga ransomware, ata nuk fillojnë të mbledhin haraç, por nisin procesin e rikthimit. Por edhe kriminelët nuk flejnë. Nën maskën e ransomware, ndodhin vjedhje të masive të të dhënave. Taktikën masive e përdorën së pari Maze në vitin 2019, ndonëse grupe të tjera i kanë kombinuar sulmet nga koha në kohë. Tani, të paktën Sodinokibi, Netfilm, Nemty, Netwalker, Ragnar, Psya, DoppelPaymer, CLOP, AKO dhe Sekhmet janë të angazhuar në vjedhjen e të dhënave përveç enkriptimit.
Ndonjëherë kriminelëve u arrinë të shkarkojnë nga kompania dhjetëra terabajt të dhënash, të cilat mund të ishin zbuluar nga mjete të monitorimit të rrjetit (nëse do të ishin instaluar dhe konfigurimi i tyre do të ishte bërë). Sepse, shpeshherë transferimi i të dhënave ndodh thjesht me anë të FTP, Putty, WinSCP ose skripteve PowerShell. Për të kaluar DLP dhe sistemet e monitorimit të rrjetit, të dhënat mund të enkriptohen ose të dërgohen si një arkiv me fjalëkalim, dhe kjo është një sfidë e re për shërbimet e sigurisë, të cilat duhet të kontrollojnë trafikun e daljes për praninë e skedarëve të tillë.
Studimi i sjelljes së infostealerëve tregon se kriminelët nuk mbledhin gjithçka - ata janë të interesuar kryesisht për raportet financiare, bazat e klientëve, të dhënat personale të punonjësve dhe klientëve, kontratat, regjistrimet, dokumentet ligjore. Malware skanon diskun për çdo informacion që teorikisht mund të përdoret për shantazh.
Nëse një sulm i tillë ka pasur sukses, zakonisht kriminelët publikojnë një teaser të vogël, duke treguar disa dokumente si konfirmim se të dhënat janë rrjedhur nga organizata. Disa grupe madje publikojnë të gjithë setin e të dhënave në faqen e tyre, nëse koha për pagesën e haraçit ka skaduar. Për të shmangur bllokimin dhe për të siguruar një mbulim të gjerë, të dhënat publikohen gjithashtu në rrjetin TOR.
Një mënyrë tjetër për monetizim është shitja e të dhënave. Për shembull, Sodinokibi së fundmi shpalli organizimin e aukcioneve të hapura, ku të dhënat i ndahen pjesëmarrësit që bën ofertën më të lartë. Çmimi fillestar për këto tregje është $50-100K, në varësi të cilësisë dhe përmbajtjes së të dhënave. Për shembull, një grup prej 10,000 regjistrimesh mbi rrjedhat financiare, të dhëna konfidenciale të biznesit dhe patentash të skanuara u shitën për çmimin fillestar prej $100,000. Ndërsa për $50,000 mund të blinim më shumë se 20,000 dokumente financiare plus tri baza të dhënash me skedarë llogarish dhe të dhëna klientore.
Faqet ku publikohen të dhënat e rrjedhura mund të jenë shumë të ndryshme. Kjo mund të jetë një faqe e thjeshtë, ku janë publikuar thjesht të gjitha ato që janë vjedhur, por ka edhe struktura më të komplikuara me seksione dhe mundësi blerjeje. Por e rëndësishme është që të gjitha ato shërbejnë një qëllimi - për të rritur shanset e sulmuesve për të fituar para reale. Nëse kjo model biznesi do të ketë rezultate të mira për kriminelët, nuk ka dyshim se do të ketë edhe më shumë faqe të tilla, dhe teknikat e vjedhjes dhe monetizimit të të dhënave korporative do të zgjerohen akoma më tej.
Kështu duken faqet aktuale ku publikohen rrjedhjet e të dhënave:






Çfarë të bëni me sulmet e reja
Sfidimi kryesor për shërbimet e sigurisë në këto kushte është se së fundmi po ndodhin gjithnjë e më shumë incidente që lidhen me ransomware, të cilat në fakt janë thjesht një metodë shpërqëndrimi nga vjedhja e të dhënave. Kriminelët tashmë nuk kanë fokus vetëm në enkriptimin e serverëve. Përkundrazi, qëllimi kryesor bëhet organizimi i rrjedhjes, ndërsa ju jeni duke u marrë me enkriptorët.
Pra, përdorimi i vetëm të një sistemi rezervë, madje edhe me një plan të mirë rikthimi, rezulton se është i pamjaftueshëm për t'u përballur me kërcënimet shumëlayer. Jo, sigurisht që nuk mund të shmangen rezervat, pasi kriminelët patjetër do të përpiqen të enkriptojnë diçka dhe do të kërkojnë haraç. Çështja është se tani çdo sulm që përdor ransomware duhet të konsiderohet si një rast për një analizë të plotë të trafikut dhe për të nisur një hetim të mundshëm të sulmit. Po ashtu, duhet të mendohet për mjete shtesë sigurie që mund të:
- Zbulojnë shpejt sulmet dhe analizojnë aktivitetin e pazakontë në rrjet me përdorimin e AI
- Rikthejnë menjëherë sistemet në rast sulmesh ransomware të ditës zero, në mënyrë që ju të mund të monitoroni aktivitetin në rrjet
- Bllokojnë përhapjen e malware klasik dhe llojeve të reja të sulmeve në rrjetin korporativ
- Analizoni softuerin dhe sistemet (përfshirë qasje të largët) për dobësitë dhe shfrytëzimet e njohura
- Pengoni transferimin e informacionit të panjohur jashtë perimetrit të korporatës
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutemi.
A keni analizuar ndonjëherë aktivitetin në sfond gjatë një sulmi Ransomware?
20,0%Po1
80,0%Jo4
5 përdorues votuan. 2 përdorues u përmbajtën.
Burimi: habr.com
