Την άνοιξη και το καλοκαίρι του 2021, χάκερ εισήλθαν κρυφά στο ιδιόκτητο λογισμικό διαχείρισης έργων των Ηνωμένων Εθνών (ΟΗΕ), Umoja , αποκτώντας πρόσβαση στο δίκτυο και κλέβοντας κρίσιμα δεδομένα που θα χρησιμοποιηθούν σε περαιτέρω επιθέσεις. « Τα κλεμμένα δεδομένα από το δίκτυο του ΟΗΕ θα μπορούσαν να χρησιμοποιηθούν για τη στόχευση οργανισμών εντός του ΟΗΕ και ήδη ενδεχομένως έχουν χρησιμοποιηθεί», σύμφωνα με τον Stéphane Dujarric, εκπρόσωπο του Γενικού Γραμματέα του ΟΗΕ, όπως περιγράφεται λεπτομερώς σε αυτήν την έκθεση.
Δεν είναι η πρώτη παραβίαση του ΟΗΕ. Τον Ιανουάριο του 2020, οι χειριστές πίσω από το διαβόητο κακόβουλο λογισμικό Emotet στόχευσαν τον ΟΗΕ μέσω μιας εκστρατείας ηλεκτρονικού "ψαρέματος" (phishing) με σκοπό την κλοπή διαπιστευτηρίων και την αποστολή του trojan TrickBot . Αυτή η παραβίαση τελικά εντοπίστηκε σε ένα σφάλμα του Microsoft SharePoint που είχε ως αποτέλεσμα την κλοπή ευαίσθητων δεδομένων αξίας 400 GB.
Τα κλεμμένα διαπιστευτήρια στην τελευταία επίθεση ανήκαν σε έναν λογαριασμό στο αποκλειστικό λογισμικό διαχείρισης έργων του ΟΗΕ, Umoja. Ο χρήστης του λογαριασμού δεν είχε ενεργοποιήσει τον έλεγχο ταυτότητας δύο παραγόντων (2FA) , το χρυσό πρότυπο για τον έλεγχο ταυτότητας , επιτρέποντας στους χάκερ να χρησιμοποιούν τα διαπιστευτήριά τους για να έχουν πρόσβαση στο λογισμικό και να εισχωρούν βαθύτερα στο δίκτυο.
Οι χάκερ μερικές φορές χρησιμοποιούν « Brute Force », έναν λογαριασμό για να παραβιάσουν. Αυτό συμβαίνει όταν το λογισμικό χάκερ επιχειρεί εκατομμύρια διαφορετικούς συνδυασμούς ονόματος χρήστη και κωδικού πρόσβασης για να παραβιάσει στοχευμένους λογαριασμούς. Αυτό μπορεί να ήταν η βασική αιτία αυτής της παραβίασης του ΟΗΕ. Οι επιθέσεις Brute Force θα χρειαστούν χρόνια στους χάκερ για να παραβιάσουν με επιτυχία έναν λογαριασμό που ακολουθεί τα πρότυπα κωδικού πρόσβασης του CyberHoot και του NIST 2017, δηλαδή μοναδικούς κωδικούς πρόσβασης 14+ χαρακτήρων για κάθε λογαριασμό που χρησιμοποιείτε. Είναι πιθανό ο λογαριασμός χρήστη που παραβιάστηκε να είχε αδύναμη υγιεινή κωδικού πρόσβασης , επιτρέποντας στον χάκερ να παραβιάσει τον λογαριασμό του. Δεν υπάρχει καμία αναφορά στο εάν ο ΟΗΕ αξιοποιεί έναν Διαχειριστή κωδικών πρόσβασης , ο οποίος είναι κρίσιμος για την ισχυρή υγιεινή κωδικών πρόσβασης και αποτελεί βασική σύσταση του CyberHoot για όλες τις επιχειρήσεις.
Η έκθεση ανέφερε ότι οι χάκερ βρίσκονταν μέσα στα συστήματά τους για αρκετούς μήνες (Απρίλιος-Αύγουστος), γεγονός που επέτρεψε στον χάκερ να κινηθεί πλευρικά στα συστήματά τους. Η πλευρική κίνηση σε συστήματα εντός του ΟΗΕ θα μπορούσε να είχε μειωθεί ή να είχε αποτραπεί ακολουθώντας την Αρχή του Ελάχιστου Προνομίου . Αυτή η αρχή μπορεί να εμπόδισε αυτό το hack με τα διαπιστευτήρια ενός μόνο χρήστη του ΟΗΕ να εγκαταστήσει πρόσθετο λογισμικό hacking που θα του επέτρεπε να κινηθεί πλευρικά εντός του δικτύου του ΟΗΕ. Είναι επίσης εύκολα κατανοητό ότι, μόλις εισέλθει, ο χάκερ θα μπορούσε να βρει άλλα σημεία αποτυχίας για να εκμεταλλευτεί και αυτή η αρχή του ελάχιστου προνομίου θα μπορούσε μόνο να επιβραδύνει την πρόοδο του χάκερ. Σε κάθε περίπτωση, η CyberHoot αρέσκεται στην ιδέα να επιβραδύνει τους χάκερ και να τους δυσκολεύει τη ζωή.
Αρχικά, υιοθετήστε έναν Διαχειριστή Κωδικών Πρόσβασης (LastPass, 1Password) για να αποθηκεύετε τους κωδικούς πρόσβασης και τις φράσεις πρόσβασης . Είναι απαραίτητο να υιοθετήσετε τα Πρότυπα NIST 2017 (μοναδικός, μη λήξιμος κωδικός πρόσβασης/φράση πρόσβασης 14+ χαρακτήρων) για όλους τους λογαριασμούς σας. Η χρήση ενός παρωχημένου κωδικού πρόσβασης 9+ χαρακτήρων σας εκθέτει σε σημαντικό κίνδυνο παραβίασης, παρόμοιο με τον χρήστη στον ΟΗΕ.
Δεύτερον, είναι επίσης σημαντικό να έχετε ενεργοποιήσει τον έλεγχο ταυτότητας δύο παραγόντων (2FA) σε όλους τους πιθανούς λογαριασμούς. Εάν ο χάκερ με κάποιο τρόπο παραβιάσει το όνομα χρήστη και τον κωδικό πρόσβασής σας, θα έχετε ρυθμίσει τον έλεγχο ταυτότητας δύο παραγόντων (2FA) ώστε να στέλνει έναν κωδικό στο τηλέφωνό σας μέσω SMS ή εφαρμογής ελέγχου ταυτότητας (LastPass, Google, Microsoft). Ενώ οι χάκερ μπορούν να χρησιμοποιήσουν κωδικούς πρόσβασης με βίαιη βία, δεν μπορούν να έχουν πρόσβαση στο κινητό σας τηλέφωνο (όχι εύκολα ούτως ή άλλως) για να αποκτήσουν τον δεύτερο παράγοντα που απαιτείται για τον έλεγχο ταυτότητας, προστατεύοντας τελικά τους λογαριασμούς σας που το χρησιμοποιούν από παραβίαση.
Τρίτον, περιορίστε την πρόσβαση και τη χρήση των δικαιωμάτων διαχειριστή από τους χρήστες. Απαιτήστε από όλους τους χρήστες να χειρίζονται τα περιβάλλοντα επιφάνειας εργασίας τους χωρίς δικαιώματα διαχειριστή. Η κατάργηση της πρόσβασης διαχειριστή από τους τελικούς χρήστες μπορεί να αποτρέψει κακόβουλους ιστότοπους από την εγκατάσταση λογισμικού με δικαιώματα διαχειριστή, τους χρήστες από την εγκατάσταση δυνητικά επικίνδυνου ή σφάλματος λογισμικού και διατηρεί τα συστήματα σε πιο ομαλή και αποτελεσματική λειτουργία.
Τέταρτον, επιτρέπει στους χρήστες να έχουν πρόσβαση μόνο στα δεδομένα που είναι απαραίτητα για τις καθημερινές τους εργασίες. Εάν ο ΟΗΕ ακολουθούσε την Αρχή του Ελάχιστου Προνομίου, μπορεί να είχε αποτρέψει την κλοπή ορισμένων από τα δεδομένα που εμπλέκονται σε αυτήν την παραβίαση. Όταν υπάρχουν έλεγχοι ελαχίστων προνομίων, μόνο ένας μικρός αριθμός χρηστών υψηλού επιπέδου (στελέχη C-level, Συνεργάτες κ.λπ.) έχει πρόσβαση στα περισσότερα δεδομένα ενός οργανισμού. Αυτό μειώνει σημαντικά την επιφάνεια επίθεσης για τους χάκερ να κλέψουν δεδομένα.
Πρόσθετες προστασίες για μικρομεσαίες επιχειρήσεις
Εκτός από την υιοθέτηση των τριών παραπάνω μέτρων, η CyberHoot συνιστά τις ακόλουθες βέλτιστες πρακτικές για την προστασία ατόμων και επιχειρήσεων από διαδικτυακές κυβερνοεπιθέσεις και τον περιορισμό των ζημιών που προκαλούν:
Πηγή:
Επίθεση Ωμής Βίας – Cybrary Term
Στατιστικά στοιχεία για το πόσο χρόνο χρειάζεται για να σπάσει ένας κωδικός πρόσβασης
Άρθρο ThreatPost σχετικά με την παραβίαση του ΟΗΕ
Πρόσθετες Πληροφορίες:
Ο ΟΗΕ δέχτηκε επίθεση από χάκερ νωρίτερα φέτος – Bloomberg
Ο ΟΗΕ επιβεβαιώνει ότι χάκερ παραβίασαν συστήματα – CNN
Ανακαλύψτε και μοιραστείτε τις τελευταίες τάσεις, συμβουλές και βέλτιστες πρακτικές στον τομέα της κυβερνοασφάλειας – μαζί με νέες απειλές που πρέπει να προσέξετε.
Συγγραφέας: Katie Boquetti | Σύνταξη: Craig Taylor Σύνταξη από τον Craig Taylor: Θυμάμαι τις πρώτες μέρες του...
Διαβάστε περισσότερα
Συγγραφέας: Katie Boquetti | Σύνταξη: Craig Taylor Σύνταξη από τον Craig Taylor: Το ιστολόγιο αυτής της εβδομάδας έχει...
Διαβάστε περισσότερα
Κάθε τόσο, ένα κακόβουλο λογισμικό συνοδεύεται από ένα αρκετά έξυπνο κόλπο που κάνει τους ερευνητές ασφαλείας να σταματήσουν και...
Διαβάστε περισσότεραΑποκτήστε πιο οξυδερκή εικόνα των ανθρώπινων κινδύνων, με τη θετική προσέγγιση που υπερτερεί των παραδοσιακών δοκιμών ηλεκτρονικού "ψαρέματος" (phishing).
