Filtrovať podľa značiek

Jedna hodnota na rozmer  ·  Témy sa môžu kombinovať  ·  skupiny zužujú (A)
Metóda podvodu · vyberte jednu
Technologické prostredie · vyberte jednu
Odvetvie · vyberte jednu
Cieľ · vyberte jednu
Témy
#WhatFraudstersLike #CyberSecurity #DefaultCredentials #IoTSecurity #LetsTalkFraud

Podvodníci milujú zadné vrátka!

Prvé narušenie dostane útočníka dovnútra. Zadné vrátka mu pomôžu vrátiť sa.

NIST definuje zadné vrátka ako nezdokumentovaný spôsob získania prístupu do počítačového systému.[ref] Páchatelia nasadia zadné vrátka po prvotnom prieniku, ukryjú ich v dôveryhodnom softvéri a z legitímnych komponentov vytvoria cestu na opakovaný vstup. Odstránenie infekcie, ktorá na incident upozornila, neodstráni prístup vytvorený na inom mieste.

Ako útočníci používajú zadné vrátka:

🕸️ Webové shelly - Po zneužití verejne dostupného servera útočníci vložia serverové skripty na trvalý vzdialený prístup a napadnutý server používajú ako bránu do siete. MITRE tento postup dokumentuje ako opakujúcu sa techniku pretrvávajúceho prístupu viacerých útočných skupín.[ref]

📦 Zadné vrátka v dodávateľskom reťazci - Útočníci napadnú jeden dôveryhodný produkt alebo aktualizáciu a naraz sa dostanú k mnohým organizáciám. SUNBURST bol vložený do verzií SolarWinds Orion distribuovaných v roku 2020. Dotknuté verzie si stiahlo až 18 000 zákazníkov; SolarWinds neskôr odhadol, že cez SUNBURST bolo skutočne napadnutých menej než 100.[ref]

🧬 Malvérové implantáty - Zadné vrátka čakajú na príkazy, zbierajú informácie a sťahujú ďalšie škodlivé nástroje. Vzdialené ovládanie udržiavajú potichu namiesto toho, aby sa okamžite prezradili hlučnými škodami.

🪪 Neoprávnené účty a zmeny overovania - Útočníci vytvoria správcovské účty, pridajú neoprávnené prihlasovacie údaje a zmenia nastavenia identity alebo dôvery. Ich cesta späť pripomína bežný prístup, pretože využíva prihlasovacie mechanizmy samotného systému.

🛠️ Zneužité nástroje vzdialenej správy - Útočníci inštalujú alebo upravujú legitímne nástroje vzdialenej správy alebo technickej podpory, naplánované úlohy, štartovacie skripty a tunely na opakovaný prístup. Samotný nástroj je legitímny; jeho skryté zneužitie na udržiavanie prístupu nie je.

🫥 Zadné vrátka ukryté za prvým incidentom - CISA našla web-shellové zadné vrátka SUPERNOVA pri riešení dlhodobého napadnutia podnikovej siete. Prípad ukazuje, prečo nestačí opraviť pôvodnú zraniteľnosť: obrancovia musia vyhľadať aj mechanizmy pretrvávajúceho prístupu, ktoré už útočník zanechal.[ref]

Práve v tom spočíva ich príťažlivosť. Obrancovia opravia, monitorujú a zamknú narušené hlavné dvere, zatiaľ čo sa páchateľ vracia vstupom, ktorý vyšetrovanie prehliadlo.

Čo môžeme urobiť:

Pre jednotlivcov:

- Softvér a aktualizácie inštalujte iba z dôveryhodných zdrojov, zariadenia pravidelne aktualizujte a odstráňte aplikácie či rozšírenia prehliadača, ktoré už nepoužívate.

- Ak sa zariadenie po infekcii správa podozrivo, samotná zmena hesla neodstráni pretrvávajúci prístup. Aktualizujte ho, vykonajte bezpečnostnú kontrolu a požiadajte dôveryhodnú technickú podporu, aby posúdila, či ho treba obnoviť alebo nanovo nainštalovať.

- Odpojenie podozrivého osobného zariadenia od siete preruší aktívny vzdialený prístup, no neodstráni trvalé zadné vrátka. Zariadenie nechajte izolované, kým ho dôveryhodná technická podpora nepreverí a bezpečne nevyčistí, neobnoví alebo nanovo nenainštaluje. V organizácii sa pred vypnutím riaďte pokynmi tímu reakcie na incident, aby sa zachovali potrebné dôkazy.

Pre organizácie:

- Rýchlo opravujte systémy dostupné z internetu, no zároveň hľadajte web shelly, neoprávnené účty, zmenené štartovacie položky, nepovolené nástroje vzdialenej správy a nezvyčajné odchádzajúce spojenia.

- Používajte monitorovanie integrity súborov, zoznam povolených aplikácií, EDR, centralizované logy a princíp najmenších oprávnení, aby sa pretrvávajúci prístup skrýval ťažšie.

- Overujte aktualizácie softvéru a chráňte CI/CD pipeline, podpisové kľúče a správcovský prístup.

- Pri reakcii na incident identifikujte všetky mechanizmy pretrvávajúceho prístupu skôr, než prostredie vyhlásite za čisté. CISA odporúča rozšírenú analýzu, keď incident naznačuje, že útočníci vytvorili ďalšie alebo skryté mechanizmy pretrvávajúceho prístupu.[ref]

Odstránenie viditeľného malvéru je iba začiatok. Prácu dokončí až nájdenie skrytej cesty späť.