Нов доклад на звеното за сигурност към Cisco – Talos Security – посочва най-големия индикатор за предстояща рансъмуер атака. Това са компрометирането на услугите и софтуера за отдалечена администрация.
Криптовирусите и рансъмуера в днешно време може да са заплаха на над 30 години, но спасение срещу тях няма. Проблемът, освен математиката в лицето на високите нива на криптиране, е че те атакуват най-слабата точка – човешкият елемент. Но винаги има начин бизнесите да са крачка пред киберпрестъпниците. Това е знанието. Това е и целта на доклада на Talos – да информира.
Освен, че вземат на свое въоръжение инструменти, като RDP, PsExec и PowerShell, киберпрестъпниците експлоатират също легитимен софтуер, като AnyDesk, Atera и Microsoft Quick Assist. Използваните подобни тактики, техники и процедури (tactics, techniques and procedures, TTP) са лесно обясними. Посредством експлоатирането им, мошениците успяват да получат привилегии на ниво администратор на домейн във въпросните системи. Talos напомнят, че преди да използват в своя полза някоя от тези услуги, те осъществяват повишаване на привилегиите си, събиране на записи за вход и разполагането този тип софтуер. След което следва процеса на криптиране. Какво може да направят отговорните фактори, за да избегнат рисковете в случая?
Talos препоръчват три основни неща. На първо място е конфигурирането на защитните контроли, така че да допускат само доверени приложения. Само те да могат да се стартират и да се избягва инсталирането на „неочакван“ софтуер. Освен това използването на мултифакторна идентификация трябва да е задължително изискване за критично важните системи. Това включва услугите за отдалечен достъп, IAM услугите и наблюдение за подозрително ползване на MFA защитата. Що се отнася до крайните точки, които биват обезопасявани, Cisco препоръчва инсталирането на софтуер за системен мониторинг в Windows.
Друг белег за предстояща рансъмуер атака се явява събирането и организацията на записи за вписване. Тук се визират усилията за извличане на акаунт информация от компрометираните системи. Тези записи спомагат за последващото придвижване на атакуващата страна в мрежовия периметър. Най-честите цели и техники в случая се явяват регистъра на домейн контролера, регистровия SAM пул, AD Explorer, LSASS и NTDS.DIT. Администриращите системите трябва да знаят, че инструмент, като Mimikatz е често използвано оръжие в случая. Що се отнася до най-използваните услуги и инструменти за откриването на мрежовите услуги, това са netscan, nltest и netview.
Бързата реакция в тези предварителни етапи се явява ключова за предотвратяването на рансъмуер атака. От Talos пишат, че когато екипът им се е намесвал в първите два дена на подобна подозрителна активност, изпълнението на рансъмуер се е предотвратявало в една трета от случаите (32%). Адекватните защитни контроли помагат също, разбира се.
Предварително наложените ограничения са били ключови в осуетяването на атаки в 9% от случаите. Така например, в един от тях, престъпниците успели да компрометират сервизен акаунт в една от компаниите. Но наложените предварително ограничения за привилегиите на акаунта предотвратили достигането на ключови части от мрежовата структура.
Пълният текст на доклада на Talos може да намерите тук.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!