Παραβίαση των κανόνων των Ηνωμένων Εθνών (ΟΗΕ)

14 Σεπτεμβρίου 2021 | Blog Παραβίαση των κανόνων των Ηνωμένων Εθνών (ΟΗΕ)


τα Ηνωμένα Έθνη δέχτηκαν πειρατεία

Την άνοιξη και το καλοκαίρι του 2021, χάκερ εισήλθαν κρυφά στο ιδιόκτητο λογισμικό διαχείρισης έργων των Ηνωμένων Εθνών (ΟΗΕ), Umoja , αποκτώντας πρόσβαση στο δίκτυο και κλέβοντας κρίσιμα δεδομένα που θα χρησιμοποιηθούν σε περαιτέρω επιθέσεις. « Τα κλεμμένα δεδομένα από το δίκτυο του ΟΗΕ θα μπορούσαν να χρησιμοποιηθούν για τη στόχευση οργανισμών εντός του ΟΗΕ και ήδη ενδεχομένως έχουν χρησιμοποιηθεί», σύμφωνα με τον Stéphane Dujarric, εκπρόσωπο του Γενικού Γραμματέα του ΟΗΕ, όπως περιγράφεται λεπτομερώς σε αυτήν την έκθεση.

Δεν είναι η πρώτη παραβίαση του ΟΗΕ. Τον Ιανουάριο του 2020, οι χειριστές πίσω από το διαβόητο κακόβουλο λογισμικό Emotet στόχευσαν τον ΟΗΕ μέσω μιας εκστρατείας ηλεκτρονικού "ψαρέματος" (phishing) με σκοπό την κλοπή διαπιστευτηρίων και την αποστολή του trojan TrickBot . Αυτή η παραβίαση τελικά εντοπίστηκε σε ένα σφάλμα του Microsoft SharePoint που είχε ως αποτέλεσμα την κλοπή ευαίσθητων δεδομένων αξίας 400 GB.

Ευκαιρίες για βελτίωση στον ΟΗΕ

Έλλειψη ελέγχου ταυτότητας δύο παραγόντων

Τα κλεμμένα διαπιστευτήρια στην τελευταία επίθεση ανήκαν σε έναν λογαριασμό στο αποκλειστικό λογισμικό διαχείρισης έργων του ΟΗΕ, Umoja. Ο χρήστης του λογαριασμού δεν είχε ενεργοποιήσει τον έλεγχο ταυτότητας δύο παραγόντων (2FA) , το χρυσό πρότυπο για τον έλεγχο ταυτότητας , επιτρέποντας στους χάκερ να χρησιμοποιούν τα διαπιστευτήριά τους για να έχουν πρόσβαση στο λογισμικό και να εισχωρούν βαθύτερα στο δίκτυο.

Κακή υγιεινή κωδικών πρόσβασης

Οι χάκερ μερικές φορές χρησιμοποιούν « Brute Force », έναν λογαριασμό για να παραβιάσουν. Αυτό συμβαίνει όταν το λογισμικό χάκερ επιχειρεί εκατομμύρια διαφορετικούς συνδυασμούς ονόματος χρήστη και κωδικού πρόσβασης για να παραβιάσει στοχευμένους λογαριασμούς. Αυτό μπορεί να ήταν η βασική αιτία αυτής της παραβίασης του ΟΗΕ. Οι επιθέσεις Brute Force θα χρειαστούν χρόνια στους χάκερ για να παραβιάσουν με επιτυχία έναν λογαριασμό που ακολουθεί τα πρότυπα κωδικού πρόσβασης του CyberHoot και του NIST 2017, δηλαδή μοναδικούς κωδικούς πρόσβασης 14+ χαρακτήρων για κάθε λογαριασμό που χρησιμοποιείτε. Είναι πιθανό ο λογαριασμός χρήστη που παραβιάστηκε να είχε αδύναμη υγιεινή κωδικού πρόσβασης , επιτρέποντας στον χάκερ να παραβιάσει τον λογαριασμό του. Δεν υπάρχει καμία αναφορά στο εάν ο ΟΗΕ αξιοποιεί έναν Διαχειριστή κωδικών πρόσβασης , ο οποίος είναι κρίσιμος για την ισχυρή υγιεινή κωδικών πρόσβασης και αποτελεί βασική σύσταση του CyberHoot για όλες τις επιχειρήσεις.

Διοικητικά προνόμια 

Η έκθεση ανέφερε ότι οι χάκερ βρίσκονταν μέσα στα συστήματά τους για αρκετούς μήνες (Απρίλιος-Αύγουστος), γεγονός που επέτρεψε στον χάκερ να κινηθεί πλευρικά στα συστήματά τους. Η πλευρική κίνηση σε συστήματα εντός του ΟΗΕ θα μπορούσε να είχε μειωθεί ή να είχε αποτραπεί ακολουθώντας την Αρχή του Ελάχιστου Προνομίου . Αυτή η αρχή μπορεί να εμπόδισε αυτό το hack με τα διαπιστευτήρια ενός μόνο χρήστη του ΟΗΕ να εγκαταστήσει πρόσθετο λογισμικό hacking που θα του επέτρεπε να κινηθεί πλευρικά εντός του δικτύου του ΟΗΕ. Είναι επίσης εύκολα κατανοητό ότι, μόλις εισέλθει, ο χάκερ θα μπορούσε να βρει άλλα σημεία αποτυχίας για να εκμεταλλευτεί και αυτή η αρχή του ελάχιστου προνομίου θα μπορούσε μόνο να επιβραδύνει την πρόοδο του χάκερ. Σε κάθε περίπτωση, η CyberHoot αρέσκεται στην ιδέα να επιβραδύνει τους χάκερ και να τους δυσκολεύει τη ζωή.

Πώς μπορεί ο οργανισμός σας να μάθει από αυτό το γεγονός;

Αρχικά, υιοθετήστε έναν Διαχειριστή Κωδικών Πρόσβασης (LastPass, 1Password) για να αποθηκεύετε τους κωδικούς πρόσβασης και τις φράσεις πρόσβασης . Είναι απαραίτητο να υιοθετήσετε τα Πρότυπα NIST 2017 (μοναδικός, μη λήξιμος κωδικός πρόσβασης/φράση πρόσβασης 14+ χαρακτήρων) για όλους τους λογαριασμούς σας. Η χρήση ενός παρωχημένου κωδικού πρόσβασης 9+ χαρακτήρων σας εκθέτει σε σημαντικό κίνδυνο παραβίασης, παρόμοιο με τον χρήστη στον ΟΗΕ.

Δεύτερον, είναι επίσης σημαντικό να έχετε ενεργοποιήσει τον έλεγχο ταυτότητας δύο παραγόντων (2FA) σε όλους τους πιθανούς λογαριασμούς. Εάν ο χάκερ με κάποιο τρόπο παραβιάσει το όνομα χρήστη και τον κωδικό πρόσβασής σας, θα έχετε ρυθμίσει τον έλεγχο ταυτότητας δύο παραγόντων (2FA) ώστε να στέλνει έναν κωδικό στο τηλέφωνό σας μέσω SMS ή εφαρμογής ελέγχου ταυτότητας (LastPass, Google, Microsoft). Ενώ οι χάκερ μπορούν να χρησιμοποιήσουν κωδικούς πρόσβασης με βίαιη βία, δεν μπορούν να έχουν πρόσβαση στο κινητό σας τηλέφωνο (όχι εύκολα ούτως ή άλλως) για να αποκτήσουν τον δεύτερο παράγοντα που απαιτείται για τον έλεγχο ταυτότητας, προστατεύοντας τελικά τους λογαριασμούς σας που το χρησιμοποιούν από παραβίαση.

Τρίτον, περιορίστε την πρόσβαση και τη χρήση των δικαιωμάτων διαχειριστή από τους χρήστες. Απαιτήστε από όλους τους χρήστες να χειρίζονται τα περιβάλλοντα επιφάνειας εργασίας τους χωρίς δικαιώματα διαχειριστή. Η κατάργηση της πρόσβασης διαχειριστή από τους τελικούς χρήστες μπορεί να αποτρέψει κακόβουλους ιστότοπους από την εγκατάσταση λογισμικού με δικαιώματα διαχειριστή, τους χρήστες από την εγκατάσταση δυνητικά επικίνδυνου ή σφάλματος λογισμικού και διατηρεί τα συστήματα σε πιο ομαλή και αποτελεσματική λειτουργία.

Τέταρτον, επιτρέπει στους χρήστες να έχουν πρόσβαση μόνο στα δεδομένα που είναι απαραίτητα για τις καθημερινές τους εργασίες. Εάν ο ΟΗΕ ακολουθούσε την Αρχή του Ελάχιστου Προνομίου, μπορεί να είχε αποτρέψει την κλοπή ορισμένων από τα δεδομένα που εμπλέκονται σε αυτήν την παραβίαση. Όταν υπάρχουν έλεγχοι ελαχίστων προνομίων, μόνο ένας μικρός αριθμός χρηστών υψηλού επιπέδου (στελέχη C-level, Συνεργάτες κ.λπ.) έχει πρόσβαση στα περισσότερα δεδομένα ενός οργανισμού. Αυτό μειώνει σημαντικά την επιφάνεια επίθεσης για τους χάκερ να κλέψουν δεδομένα.

Πρόσθετες προστασίες για μικρομεσαίες επιχειρήσεις

Εκτός από την υιοθέτηση των τριών παραπάνω μέτρων, η CyberHoot συνιστά τις ακόλουθες βέλτιστες πρακτικές για την προστασία ατόμων και επιχειρήσεων από διαδικτυακές κυβερνοεπιθέσεις και τον περιορισμό των ζημιών που προκαλούν:

  • Εκπαίδευση υπαλλήλων για να εντοπίσετε και να αποφύγετε τα email Phishing επιθέσεις
  • Δοκιμάστε ότι οι εργαζόμενοι μπορούν να εντοπίσουν και να αποφύγουν τα ηλεκτρονικά μηνύματα ηλεκτρονικού "ψαρέματος" (phishing)
  • Δημιουργία αντιγράφων ασφαλείας δεδομένων χρησιμοποιώντας το Μέθοδος 3-2-1
  • Εκτελέστε ένα εκτίμηση του κινδύνου κάθε δύο έως τρία χρόνια
  • Βεβαιωθείτε ότι είστε διαχείριση διορθώσεων η λύση λειτουργεί αποτελεσματικά (στην προηγούμενη παραβίαση στον ΟΗΕ, ένας διακομιστής Microsoft SharePoint έγινε αντικείμενο εκμετάλλευσης ενώ ήταν διαθέσιμη μια ενημέρωση κώδικα)
  • Προσλάβετε έναν επαγγελματία εικονικό Διευθυντή Ασφάλειας Πληροφοριών (vCISO) για να σας συμβουλεύσει, να σας καθοδηγήσει και να αναπτύξει το πρόγραμμα κυβερνοασφάλειας με ένα κλάσμα του κόστους πρόσληψης ενός υπαλλήλου κυβερνοασφάλειας πλήρους απασχόλησης.

Πηγή: 

Επίθεση Ωμής Βίας – Cybrary Term

Στατιστικά στοιχεία για το πόσο χρόνο χρειάζεται για να σπάσει ένας κωδικός πρόσβασης

Άρθρο ThreatPost σχετικά με την παραβίαση του ΟΗΕ

Πρόσθετες Πληροφορίες: 

Ο ΟΗΕ δέχτηκε επίθεση από χάκερ νωρίτερα φέτος – Bloomberg

Ο ΟΗΕ επιβεβαιώνει ότι χάκερ παραβίασαν συστήματα – CNN

Μάθετε πώς η CyberHoot μπορεί να ασφαλίσει την επιχείρησή σας.


Προγραμματίστε μια επίδειξη

Τελευταία Blogs

Μείνετε ενημερωμένοι με τις τελευταίες εξελίξεις πληροφορίες ασφαλείας

Ανακαλύψτε και μοιραστείτε τις τελευταίες τάσεις, συμβουλές και βέλτιστες πρακτικές στον τομέα της κυβερνοασφάλειας – μαζί με νέες απειλές που πρέπει να προσέξετε.

Ψεύτικοι εγκαταστάτες λογισμικού απενεργοποιούν το Windows Update

Ψεύτικοι εγκαταστάτες λογισμικού απενεργοποιούν το Windows Update

Συγγραφέας: Katie Boquetti | Σύνταξη: Craig Taylor Σύνταξη από τον Craig Taylor: Θυμάμαι τις πρώτες μέρες του...

Διαβάστε περισσότερα
Όταν σας καλέσει πίσω η «Υποστήριξη Apple», κλείστε το τηλέφωνο

Όταν σας καλέσει πίσω η «Υποστήριξη Apple», κλείστε το τηλέφωνο

Συγγραφέας: Katie Boquetti | Σύνταξη: Craig Taylor Σύνταξη από τον Craig Taylor: Το ιστολόγιο αυτής της εβδομάδας έχει...

Διαβάστε περισσότερα
Γνωρίστε το Manic: Το κακόβουλο λογισμικό για Android με ένα ύπουλο σχέδιο δημιουργίας αντιγράφων ασφαλείας

Γνωρίστε το Manic: Το κακόβουλο λογισμικό για Android με ένα ύπουλο σχέδιο δημιουργίας αντιγράφων ασφαλείας

Κάθε τόσο, ένα κακόβουλο λογισμικό συνοδεύεται από ένα αρκετά έξυπνο κόλπο που κάνει τους ερευνητές ασφαλείας να σταματήσουν και...

Διαβάστε περισσότερα