ransomware Hindi na pumapasok ang mga grupo sa mga organisasyon tulad ng ginawa nila limang taon na ang nakalilipas. Nagbago na ang mga paraan ng pagpasok, at ang pag-unawa sa pagbabagong iyon ay isa sa mga pinakamahalagang bagay na magagawa mo upang protektahan ang iyong organisasyon ngayon.
Ang kamakailang naka-link na pagsusuri ni Ryan Smith, "Paglipat ng Pinto sa Harap: Paano Nagbago ang Unang Pag-access sa Ransomware, " mahusay na nakukuha ang ebolusyong ito. Kapag pinalakas ng mga tagapagtanggol ang isang entry point, umaangkop ang mga umaatake sa susunod na pinakamahina. Ang pattern na iyon ay dapat bigyang-pansin.
Ayon sa kasaysayan, ang mga grupo ng ransomware ay lubos na umaasa sa:
Bagama't ang mga taktikang ito ay labis pa ring ginagamit ngayon, hindi na ang mga ito ang buong kwento. Sa kanyang pagsusuri, itinatampok ni Ryan Smith kung paano dumarami ang mga umaatake:
Hindi ito ingay. Ito ay estratehikong ebolusyon.
Tinatrato ng mga umaatake ang unang pag-access na parang isang supply chain. Kapag hindi na gaanong epektibo ang phishing, binibili na lang ng mga umaatake ang mga ninakaw na kredensyal. Ang isang naka-lock na RDP environment ay nagtutulak sa kanila patungo sa browser token ng session pagnanakaw o pang-aabuso sa pagkakakilanlan sa cloud. Habang lumalakas ang mga panlaban sa perimeter, umaangkop muli ang mga ito, lumilipat sa pagbili ng access sa pamamagitan ng Tagaloob or kontratista na may access sa loob.
Ang pintuan sa harap ay patuloy na gumagalaw nang mas mabilis kaysa sa isang umiikot na pinto.
Nakapag-ayos na ang CyberHoot ng ilang insidente kung saan ang mga pag-atake ng ransomware ay sumasalamin sa mga sumusunod na pattern ng aktibidad. Mula sa stealth persistence at updated tooling hanggang sa pagiging whistleblower, mas maraming paraan ang natutuklasan ng mga attacker para mangikil ng pera sa mga organisasyon kaysa dati. Narito ang ilang halimbawa ng mga variant ng ransomware at ang kanilang mga trick.
Sa aming pagbabalita tungkol sa kampanya ng Medusa, naglagay ang mga umaatake ng isang malisyosong driver upang i-disable ang mga proteksyon ng endpoint bago paputukin ang ransomware. Hindi maingay ang bahagi ng pag-access. Tahimik at sinadya ito. Tingnan: Ang Medusa Ransomware ay Nag-deploy ng Nakakahamak na Driver para Umiwas sa Seguridad
Ang aral? Kapag nakuha na ang access, mas pinagsisikapan ng mga umaatake ang pagkukumpuni, pagkontrol, at data exfiltration.
Nang talakayin natin ang Rust-based Cicada 3301 ransomware strain, ang kapansin-pansin ay ang modernisasyon ng tooling at kakayahang cross-platform. Tingnan: Bagong Rust-Based Cicada 3301 Ransomware
Hindi mga hobbyist ang mga operator ng ransomware. Sila ay nagiging mga negosyong pang-enterprise, na bumubuo ng mga scalable at resilient na platform para sa pag-atake. Ang unang access ang nagpapakain sa mga platform na ito, at ang mga pinansyal na benepisyo ay napakalaki.
Pinatitibay ng aming artikulo tungkol sa Qilin ransomware ang ideyang ito ng mga grupong ransomware na lumilikha ng mga nakabalangkas na operasyon na kumikilos na parang isang negosyo kaysa sa isang kriminal na gang. Tingnan: Bagong Qilin Ransomware Attack
Nauunawaan ng mga grupong ito na ang unang pag-access ang pinakamataas na punto ng impluwensya. Kung makakapapasok sila nang tahimik at mapapanatili ang pagtitiyaga, ang natitira ay magiging isang bagay ng proseso.
Sa aming artikulo tungkol sa umuusbong na mga taktika ng ransomware, tinalakay namin kung paano kumikilos ngayon ang ilang mga operator na parang mga whistleblower o ginagamit ang ninakaw na data para sa impluwensya. Tingnan ang: Mga Hacker ng Ransomware, Nagiging SEC Snitcher.
Ang pagbabagong iyan ay nagbibigay-diin sa isang bagay na kritikal: ang ransomware ay hindi na lamang encryption at extortion. Ito ay pagnanakaw ng data, mga kampanya ng pressure, regulatory leverage, at mga pag-atake sa reputasyon.
Gayunpaman, lahat ng ito ay nagsisimula sa unang pag-access na iyon.
Gamit ang analohiya sa pangangalagang pangkalusugan, ang mga naka-encrypt na file ay simpleng sintomas na makikita pagkatapos ng isang matagumpay na pag-atake ng ransomware. Ang unang pag-access ang tunay na pinagbabatayan na sanhi. Sa oras na ma-lock ang mga file, ang mga hacker ay nasa iyong system na nang ilang linggo at kung minsan ay buwan. Kapag nakuha na ng mga attacker ang mga wastong kredensyal ng user, magnakaw ng mga token ng sesyon, laktawan ang MFA, o makakuha ng malayuang administratibong access, ang organisasyon ay epektibong nalabag.
Ilang sandali lang ang kailangan para sa mga umaatake na may alam na sa kanilang mga sarili upang samantalahin ang mga panloob na sistema, kredensyal, at kagamitan sa networking. Pinapataas nila ang kanilang mga pribilehiyo, gumagalaw nang pahilig sa mga sistema, hindi pinapagana ang mga kontrol sa seguridad, inilalabas ang sensitibong data, at kalaunan, bilang pangwakas na hakbang, i-deploy ang ransomware.
Kung ang iyong estratehiya ay nakasentro lamang sa mga backup at endpoint detection, ikaw ay tumutugon sa huling yugto ng kill chain. Huli na ang lahat.
Dapat suriing mabuti ng mga pangkat ng seguridad ang apat na lugar na may mataas na peligro.
Una, suriin ang iyong mga sistema ng pagkakakilanlanAng mga maling pag-configure sa Entra ID o Azure AD ay maaaring tahimik na maglantad sa iyong kapaligiran. Ang mga eksepsiyon sa MFA na ipinagkakaloob sa mga ehekutibo o matagal nang empleyado, kahit na may mabuting intensyon, ay lumilikha ng mga puwang na partikular na hinahanap ng mga umaatake. Ang mahihinang mga patakaran sa conditional access ay nag-iiwan ng mga puwang na maaaring samantalahin ng mga umaatake. Ang mga kahinaan sa MFA fatigue, lalo na ang push-based MFA nang walang karagdagang mga pananggalang, ay nag-iiwan sa mga account na mahina sa social engineering at account takeover.
Ang ikalawang, is imprastraktura ng malayuang pag-accessMga kagamitang VPN mula sa mga vendor kabilang ang Pabigla, sonicwall, At kahit na Cisco. lahat ay nangailangan ng maramihan at paulit-ulit na pag-aayos sa nakalipas na dalawang taon. Nabunyag Remote Desktop Protocol (RDP) Ang mga instances ay aktibong ini-scan at tinatarget araw-araw. Ang mga edge device na nasa pagitan ng iyong mga user at ng Internet ay nangangailangan ng napapanahong pag-patch bilang karaniwang gawain.
Ang ikatlo ay browser at pagnanakaw ng token ng sesyon. Mga nakakahamak na extension ng browser at infostealer malware ay mga karaniwang kagamitan na ngayon para sa pagkuha ng mga authentication token. Kapag ang isang attacker ay nagnakaw ng isang valid na session token, hindi nakakatulong ang MFA dahil nakikita ng system ang isang user na na-authenticate na. Lumalaki ang ganitong uri ng pag-atake dahil nilalampasan nito ang mga kontrol na ginugol ng mga organisasyon sa pagbuo ng mga ito nang maraming taon.
Ang pang-apat, ay pag-access ng ikatlong partido at SaaSAng mga API key, service account, at automation connector ay kadalasang may malawak na pahintulot at kakaunti ang patuloy na pagsubaybay. Ang mga kontratista at part-time na empleyado ay aktibong nirerekrut ng mga grupo ng ransomware at inaalayan ng malalaking halaga ng pera upang magbigay ng access sa loob. Ang mga puntong ito ng integrasyon ay nararapat sa mas mataas na atensyon at regular na pagsusuri.
Mahalaga pa rin ang pagsasanay sa phishing at pagpapatala sa MFA. Gayunpaman, bihirang dumating ang Ransomware bilang isang malisyosong email attachment lamang. Nakakalusot ito sa pamamagitan ng pagnanakaw ng kredensyal, mga remote access exploit, at mga maling pag-configure ng pagkakakilanlan, na kadalasang pinagsasama ang mga pamamaraan sa iisang pag-atake.
Ang pagbabago ng iyong pokus upang maisama ang mga aspetong ito kasama ng iyong mga tradisyonal na depensa ay makakagawa ng malaking pagkakaiba sa iyong katatagan sa mga umuusbong na pag-atake ng ransomware.
Ituon ang iyong pansin sa mga sumusunod na aspeto upang mapabuti ang iyong malalimang programa sa cyber depensa:
Tinutugunan ng bawat isa sa mga hakbang na ito ang mga lugar kung saan ibinabaling ng mga umaatake ang kanilang mga pag-atake ngayon.
Hindi mo kailangang baguhin ang lahat nang sabay-sabay. Magsimula sa pamamagitan ng pagsusuri sa iyong mga configuration ng MFA para sa mga eksepsiyon at alisin ang mga pagkakataong hindi na makatwiran. Tiyaking ang iyong VPN at mga edge device ay nagpapatakbo ng kasalukuyang firmware. Gumawa ng ulat kung aling mga account ang may mga pandaigdigang pahintulot ng admin at bawasan ang listahang iyon. Mag-iskedyul ng mga quarterly na pagsusuri ng iyong mga integrasyon sa SaaS at mga konektadong service account.
Ang apat na aksyon na iyon ay napakaliit ng gastos at nagsasara ng mga pinto na aktibong sinusubukang buksan (at ipagtagumpay) ng mga umaatake.
Mas mabilis umangkop ang mga operator ng ransomware kaysa sa karamihan ng mga organisasyon na nag-patch. Ang iyong kalamangan ay ang pag-alam kung saan sila naghahanap at ginagawang mas mahirap maabot ang mga lugar na iyon. Ang maliliit at pare-parehong mga pagpapabuti ay mas mabilis na nadaragdagan kaysa sa iyong iniisip.
Magsimula sa isang lugar ngayong linggo. Mas magiging maayos ang posisyon ng iyong organisasyon pagdating ng Biyernes kaysa ngayon.
Tuklasin at ibahagi ang pinakabagong mga uso sa cybersecurity, mga tip at pinakamahusay na kagawian – kasama ng mga bagong banta na dapat abangan.
Pinapanatiling abala ng panahon ng buwis ang mga accountant, at pinapanatili rin nitong abala ang mga scammer. Maaga nitong tag-init, isang CPA firm ang naging...
Magbasa nang higit pa
Naghanap ang mga mananaliksik ng pekeng photo upscaler at nakahanap ng isang bagay na hindi pangkaraniwan: isang ransomware kit at isang AI model...
Magbasa nang higit pa
Sa loob ng apat na taon, iginiit din ng CyberHoot ang parehong bagay sa blog nito: ang mga password ay pangunahing kahinaan. Ginagamit muli ang mga ito,...
Magbasa nang higit paMas matalas ang mata sa mga panganib ng tao, gamit ang positibong diskarte na nakakatalo sa tradisyonal na pagsubok sa phish.
