Кампаниите с рансъмуер все по-често започват от хора, които вземат ежедневните бизнес решения в компаниите.
Атакуващите компрометират мениджъри, чиито акаунти могат да отворят врати към договори, плащания, клиентски досиета и вътрешни екипи. Техните длъжности могат да направят една измамна заявка да изглежда по-достоверна.
Акаунт с обикновен работен достъп пак може да позволи на киберпрестъпниците да проучат компанията, да съберат чувствителни файлове, да се свържат с колеги и да подготвят по-мащабна атака, която завършва с кражба на данни или шифроване.
Анализаторите от Zscaler идентифицираха този модел, докато проучваха реална кампания, свързана с рансъмуер група, известна с придобиването на първоначален достъп, източването на големи обеми корпоративни данни и избирателното шифроване на критични системи.
Тя е проследила 351 жертви в 334 организации в рамките на един месец. Кампанията показва как групите за рансъмуер превръщат доверения бизнес достъп в път през корпоративната мрежа.
От Zscaler посочват в доклад, споделен с Cyber Security News (CSN), че повече от дузина засегнати организации са имали множество компрометирани служители, което увеличава шансовете за по-дълбок пробив. Този модел е съвсем съзнателно търсен.
Атакуващите с рансъмуер се прицелват в мениджъри
Най-ясното разкритие е, че мениджърите не са случайни жертви. 62% от идентифицираните лица са заемали позиции на мениджърско или по-високо ниво, което показва, че киберпрестъпниците ценят бизнес влиянието толкова, колкото и техническите привилегии.
Мениджърите могат да одобряват плащания, да контролират доставчици, да преглеждат бюджети, да осъществяват достъп до записи и да координират работата между отделите.
Скорошни доклади относно зловреден код за проникване в корпоративни мрежи показват как едно първоначално стъпване в системата може да се превърне в постоянен достъп и движение в рамките на вътрешните системи.
Най-големият дял от жертвите – 44 процента – принадлежат към „Поколението Х“, със средна възраст от 46 години в диапазон от 23 до 70 години. Много хора в тази група са утвърдени на ръководни позиции, където са съсредоточени достъпът и правото за вземане на решения.
Бизнес функцията също е от значение. Около 75 процента от жертвите са работили в сферата на счетоводството и финансите, продажбите, операциите, човешките ресурси или маркетинга.
Финансовият персонал може да вижда фактури, одобрения, банкови детайли и записи за доставчици, докато екипите по продажбите работят с договори и сделки с клиенти. Акаунтите от отделите по операции и човешки ресурси могат да разкрият вътрешни процеси и комуникация.
Индустриалните компании съставляват 35,5% от жертвите, следвани от организациите в сферата на информационните технологии с 14,6%. В тези сектори откраднатият достъп може да достигне до системи, поддържащи фабрики, дистрибуция, логистика, интелектуална собственост или дигитални услуги.
Спиране на пробива в единичен акаунт
Разкритията подчертават защо компаниите трябва да защитават позициите въз основа на това какво могат да правят, а не само на това дали имат администраторски права.
Рискът става по-остър, когато атакуващият се представя за служител от вътрешната техническа поддръжка – тактика, наблюдавана при атаки с фалшива идентичност на поддръжката в платформи като Teams.
Организациите трябва да ограничат нежеланите съобщения и повиквания от външни потребители в платформите за сътрудничество и да обучават служителите да проверяват необичайни ИТ заявки чрез доверени вътрешни канали.
Тази проста проверка може да прекъсне социалното инженерство, преди престъпникът да получи отдалечен достъп или да открадне идентификационни данни.
Екипите по сигурността трябва също така да следят за необичайна активност, включваща потребители, устройства, приложения, инструменти за отдалечен достъп и големи трансфери на данни.
Разследващите трябва да гледат отвъд първия засегнат служител, тъй като наличието на множество компрометирани акаунти може да е сигнал за координирана кампания.
Важността на проследяването на тези стъпки е ясна при разследванията на движението на рансъмуер в мрежата, където атакуващите използват откраднат достъп, за да картографират системите и да достигнат до ключови сървъри.
Ограничаването на всеки служител само до данните и системите, необходими за неговата работа, може да намали вредата от компрометиран акаунт. Това също така свива обхвата на действие при откраднати идентификационни данни.
Екипите трябва да комбинират тези контроли с мониторинг на мрежата и крайните устройства, който може да забележи зловреден код, подозрително поведение и активна атака на ранен етап. Това прави ранното откриване изключително важно.
И накрая, организациите се нуждаят от план за реакция при инциденти, който третира компрометирането на акаунт на мениджър като потенциално събитие, засягащо цялото предприятие.
Бързото нулиране на пароли, прегледът на сесиите, проверките на достъпа и търсенето на свързани акаунти могат да ограничат загубата на данни и да спрат шифроването, преди то да се разпространи.
Основният извод е прост: довереният бизнес достъп е високоплатена цел и заслужава същото внимание като привилегирования технически достъп.
Защитниците трябва непрекъснато да наблюдават за компрометиране, да прилагат достъп с минимални привилегии и да сегментират достъпа, за да ограничат атаките след първоначалното проникване.