Най-често използваният начин за проникване в компания през изминалата година беше просто да се поиска.

Уеб страница подканва посетителя да докаже, че не е робот. Докато той чете инструкциите, тя незабележимо поставя команда в неговия клипборд. След това го превежда стъпка по стъпка през отварянето на терминал и поставянето ѝ. Техниката се нарича ClickFix и е най-честият метод за първоначален достъп, наблюдаван от екипа на Microsoft през изминалата година, съставлявайки 47% от атаките в техните известия. Нищо не пристига като прикачен файл, така че няма какво да се сканира. Не се използва уязвимост, така че няма какво да се коригира.

Това, което се случва след това, е също толкова обичайно. Когато Bitdefender анализира 700 000 инцидента със сигурността, 84% от тези с висока степен на сериозност са свързани с изпълними файлове, които вече са били на машината – същите административни инструменти, които вашият ИТ екип използва всеки ден. Нищо зловредно не е инсталирано, защото такова не е било необходимо.

Нито една от двете техники не е изключително умна, но и двете носят успех. И причината не е, че киберпрестъпниците са останали без идеи. А че те не търсят нови идеи. Те търсят нещо, което работи по същия начин в следващата компания, и в тази след нея.

Това е бизнес, а бизнесът стандартизира

Престъпна група, която трябва да измисля нещо ново за всяка жертва, не може да се разраства. Онази, която разполага с процедура – формула, която може да изпълни срещу списък от цели, с предвидими стъпки и предвидим резултат – може да се разраства толкова бързо, колкото бързо намира цели.

Можете да видите това предпочитание в данните. Най-новият доклад на Verizon за разследване на пробиви в сигурността (Data Breach Investigations Report) посочва експлоатирането на уязвимости като „най-значимия вектор за първоначален достъп в нашия набор от данни тази година, достигащ 31%, спрямо 20% миналата година“ – увеличение от 55% за една година в единствената категория, която възнаграждава сканирането пред уменията.

Периферните устройства (edge devices) не са популярни, защото са интересни. Те са популярни, защото процедурата е достатъчно кратка, за да бъде написана на картичка.

Следете за нови CVE в устройства с достъп до интернет. Филтрирайте тези, които позволяват отдалечено изпълнение на код и не изискват автентификация – лесните. След това изчакайте. Някой ще публикува работеща концепция (proof of concept) в GitHub, обикновено в рамките на броени дни. Когато това стане, сканирайте интернет масово и превземете всичко, което все още не е коригирано.

Забележете какво липсва в тази процедура. Никой по тази верига не разработва нищо. Експлойтът идва безплатно от изследовател, в публично хранилище, по график, определен от някой друг. Единственото необходимо умение е способността бързо и масово да се изпълнява чужд код. Застрашеността се превръща в критерий за подбор, а коя се оказва жертвата вече почти няма значение.

Има подобна аналогия и в законната икономика. Производителят на генерични лекарства не открива нови медикаменти. Той чака чуждите изследвания да станат публични, след което произвежда известна формула в големи количества, състезавайки се по цена и бързина на навлизане на пазара, а не по иновации. Това е същото. Не изследователска дейност, а бизнес с генерици, където патентът изтича в деня, в който концепцията (proof of concept) се появи в GitHub.

Можете също да видите това предпочитание и в това кой печели. В продължение на повече от година първото място в класациите на сайтовете за изтичане на данни от рансъмуер се държеше от Qilin, която за този период твърдеше за около 1600 жертви, обикновено над сто на месец. През юни тя беше изместена от The Gentlemen с 121 заявени жертви спрямо 80 за Qilin. Това са данни, които самите групи публикуват за себе си, така че са по-скоро твърдения, а не одитирани числа – но двете групи си разменят първото място, като състезанието е за обем и производителност. Класацията отчита броя жертви, а не технически постижения.

По-показателният детайл е откъде се появи новият претендент. The Gentlemen са се отделили от бивш партньор на Qilin и както се посочва в анализа на заплахите на Bitdefender, те са демонстрирали как успешните наръчници за рансъмуер атаки се рециклират и подобряват. Процедурата просто е преминала от една организация в друга и е работила също толкова добре в нови ръце.

Това е най-ясният доказателствен пример за това какво всъщност притежават тези групи. Не експлойт, не инструмент, не тайна. А метод, който може да бъде записан, предаден и изпълнен отново.

ClickFix е наръчник за получаване на достъп

Погледнете ClickFix през тази призма и нейните предимства стават очевидни.

Няма зловреден код, който да трябва да се преработва при засичане, защото липсва зловреден код. Няма експлойт, който да се разработва отново, когато доставчикът пусне корекция за сигурност, защото не се използва уязвимост. Когато една примамка спре да работи, просто преписвате текста на уеб страницата. Техниката се адаптира безпроблемно, което е точно това, което търсите от метод, предназначен за изпълнение хиляди пъти.

Тя също така работи по идентичен начин навсякъде, защото изобщо не зависи от технологичния стек на мишената. Тя зависи от това човек да бъде склонен да следва инструкции – а това е единственият компонент, наличен във всяка среда на Земята, в една и съща версия, за която няма налична корекция за сигурност.

Факта, че тя също така премахва всеки артефакт, който защитата е проектирана да прихване – няма какво да се сканира...