Güvenlik araştırmacıları, harici uzaktan erişim hizmetlerinin, fidye yazılımı çetelerinin şirket ağlarını ihlal etmeleri için ana vektör olmaya devam ettiği konusunda uyarıyor, ancak güvenlik açıklarından yararlanmada kayda değer bir artış var.
Halka açık bir uygulamadaki kimlik avı ve kullanılmayan güvenlik açıklarından da önce, bunlar sonuçta verileri çalmaya ve sistemleri şifreleme tehdidi aktörlerine yol açan birincil uzlaşma yöntemleridir.
Siber güvenlik şirketi Grup-IB'ye göre, tehdit aktörleri genellikle bir ağa ilk erişim için web'de maruz kalan uzak masaüstü (RDP) sunucularını hedefliyor.
Meyveden çıkarılan kimlik bilgileri, içten altyapıya saldırmak için girişleri kullanan bazı fidye yazılımı bağlı kuruluşları arasında da popülerdir.
Siber güvenlik şirketi, bugün bir raporda geçen yıl fidye yazılımı çetelerinin kamuya bakan uygulamalarda birden fazla güvenlik açıkına odaklanmaya başladığını ve yeni açıklanan güvenlik sorunları için istismar eklemeye hızlı bir şekilde geçtiğini belirtti.
Grup-IB'nin 2021'de fidye yazılımı tehdit aktörleri tarafından kullanıldığı belirlenen en önemli güvenlik açıkları arasında şunlardır:
Cyber Security Works, Securin, Cyware ve Ivanti'nin yakın zamanda yayınlanan bir ortak raporu, fidye yazılımı saldırılarıyla ilişkili güvenlik açıklarının sayısının 2022'nin ilk çeyreğinde 310'a yükseldiğini belirtiyor.
Şirketler, Aralık 2021'den bu yana% 7,6 artışla yılın ilk aylarında fidye yazılımı çeteleri tarafından 22 yeni güvenlik sorunu tespit etti.
Yine de tüm hatalar yeni değil. Yakın zamanda fidye yazılımı saldırılarına bağlı kusurların yarısı 2019 yılında açıklandı. Ancak, birçoğu için kamu istismarları var, bu da saldırganın işini daha kolay hale getiriyor.
2022'nin ilk çeyreğinde, dört şirket fidye yazılımı aktörlerinin aktif olarak bir önceki çeyreğe göre biraz daha fazla 157 güvenlik açığından yararlandığını buldu.
Tehdit oyuncusu sızıntı alanlarına bakıldığında, Grup-IB, fidye yazılım çetelerinin çoğu ABD'de bulunan 3.500 kurbandan bilgi yayınladığını söylüyor (1.655).
2021'deki en agresif fidye yazılımı operasyonları, her biri sırasıyla 670 ve 640 kurban sayısı olan Lockbit ve Conti (diğer şirketlerin raporlarında da onaylandı) idi. Üçüncü nokta Pysa tarafından işgal edildi ve kaçak sahalarında yayınlanan 186 kurban verileri.
Şirketin dijital adli tıp ve olay yanıtı (DFIR) ekibi geçen yıl 700'den fazla fidye yazılımı saldırısını araştırdı ve vakaların% 63'ünde veri açığa çıktığını buldu.
Bu olaylardan toplanan verilere dayanarak, Grup-IB fidye talebinin geçen yıl ortalama 247.000 dolar olduğunu tahmin ediyor.
Veri açığa çıkması, fidye yazılımı aktörlerinin kurbanları fidye ödemeleri için baskı yapmaları için güçlü bir taktik olmaya devam ediyor. Bazı çeteler özel araçlar oluşturmak ve onları bağlı kuruluşlara sunmak kadar ileri gitti.
Örneğin, Lockbit Stealbit adlı otomatik bir veri toplama modülü sağlarken, Blackmatter'ın exmatter aracı vardı. Bu yardımcı programlar, saldırganlar için değerli bilgiler içermesi daha olası olan belirli uzantılara veya anahtar kelimelere dayalı olarak eksfiltrasyon için dosyaları seçti.
Grup-IB tarafından fidye yazılımı saldırılarında gözlemlenen teknikler arasında, grafiğin en üstünde, her ikisi de araştırmacıların araştırdığı tüm saldırıların bir parçası olan komuta ve komut dosyası tercümanlarının ve uzaktan hizmetlerin kullanımı bulunmaktadır.
Ayrıca, rakipler uzak sistemleri keşfetmek, kimlik bilgilerini çalmak (Mimikatz, Lazagne) ve güvenlik araçlarını devre dışı bırakmak için çeşitli yöntemler kullandılar.
Bir saldırının çeşitli adımlarında kullanılan araçlara gelince, Grup-IB, SoftperFect Network tarayıcısının listenin başında olduğu ilk 10'u yarattı.
İncelenen fidye yazılımı olaylarının yarısından fazlasında, araştırmacılar, geniş bir eylem yelpazesine izin verdiği için (komut dosyası yürütme, tuş vuruşları, dosya indirmeleri) izin verdiği için, sömürme sonrası aşamalar için ortak bir araç olan bir kobalt grev işaretini buldular.
Savunucular bu bilgileri, son grev gerçekleşmeden önce devam eden kötü niyetli etkinlikleri yakalayabilecek tespitleri ayarlamak için kullanabilirler.
Bununla birlikte, taktikleri değiştirmesine ve yeni araç ve teknikleri benimsemesine rağmen, fidye yazılımı saldırısının ana aşamaları aynıdır:
Grup-IB’in DFIR ekibi başkanı Oleg Skulkin, bir fidye yazılımı operasyonundan diğerine göç eden bağlı kuruluşların taktiklerini, tekniklerini ve prosedürlerini (TTP'ler), güvenlik profesyonellerinin bu rakiplerin benimsediği yöntemleri takip etmesini zorlaştırdığını söylüyor.
Ancak ana eğilimleri, MITER ATT@CK matrisi gibi standart bir şekilde tanımlamak, fidye yazılımı olaylarına hazırlanmayı kolaylaştırmalıdır.
Siber saldırı taktiklerini daha iyi kavramak suçluları daha hızlı durdurabilir
Medya devi Nikkei’nin Fidye Yazılımı Saldırısı'ndan etkilenen Asya Birimi
QNAP, Yeni Deadbolt Fidye Yazılımı Saldırılarının NAS müşterilerini uyarıyor
Ransomware Trolls Hackers tarafından Dick Pics ile Ulusal Banka Hit
ABD Thanos ve Jigsaw Fidye Yazılımlarını 55 yaşındaki doktora bağlar
Kaynak: Bleeping Computer