Fizička prijetnja: hakeri se predstavljaju kao IT podrška
Google Threat Intelligence Group oglašava uzbunu: ocrtava se novo stanje prijetnji u kojem kibernetički kriminalci svoje digitalne metode napada proširuju fizičkim komponentama. Hakerska skupina UNC3753, poznata i kao Luna Moth, Chatty Spider ili Silent Ransom Group, predstavlja se kao IT tehničari i pribavlja si izravan pristup poslovnim prostorima. USB stickovima napadači zatim izravno preuzimaju osjetljive podatke s krajnjih uređaja.
Taj razvoj označava opasnu eskalaciju u kibernetičkom kriminalu. Dok napadači inače djeluju na daljinu putem phishing poruka ili drugih digitalnih metoda, sada prelaze na izravne, fizičke napade kada im taktike na daljinu ne uspiju.
Ciljna skupina i pristup napadača
Hakerska skupina UNC3753 usredotočuje se prije svega na odvjetničke urede u SAD-u, ali napada i osiguravajuća, financijska i zdravstvena poduzeća. U fokusu su pritom pravni sporazumi, osobni podaci i financijski dokumenti koji se kasnije trebaju iskoristiti za ucjene.
Napad počinje digitalno
Pristup kriminalaca slijedi promišljenu shemu. Najprije istražuju kontaktne podatke na mrežnim stranicama tvrtki i kontaktiraju svoje žrtve telefonom ili e-poštom. Pritom se predstavljaju kao zaposlenici IT ili sigurnosnog odjela dotičnog poduzeća.
Napadači žrtvu upozoravaju na navodne sigurnosne propuste ili nude pomoć kod izmišljenih projekata migracije podataka. Tim manevrima obmane sustavno grade povjerenje i pokušavaju svoje žrtve nagovoriti na sesije daljinskog održavanja.
Korištenje legitimnog softvera
Posebno je podmuklo korištenje uobičajenog softvera za dijeljenje zaslona poput Zooma, Microsoft Terminal Servicesa, Microsoft Teamsa ili Quick Assista. U jednom dokumentiranom slučaju napadač je unutar tri dana pet puta razgovarao sa svojom žrtvom preko Teamsa.
Dodatno kriminalci pokušavaju svoje žrtve nagovoriti na instalaciju posebnog softvera za daljinski pristup, među njima AnyDeska, Bomgara ili Zoho Assista. U jednom je slučaju korisnik čak trebao preuzeti „SuperOps RMM agent” putem cURL-a.
Prijenos podataka i fizički napadi
Digitalna krađa podataka
Kada napadači steknu povjerenje svojih žrtava, počinje stvarno izvlačenje podataka. Prijavljuju se izravno u pregledniku žrtve na račune za dijeljenje datoteka i prenose datoteke – bilo samostalno ili navođenjem žrtve. Pritom čak oponašaju brendiranje ciljanog poduzeća.
Za prijenos podataka koriste se programi poput WinSCP-a ili Rclonea. U jednom dokumentiranom slučaju napadači su prenijeli oko 1,7 gigabajta podataka iz lokalne OneDrive mape na Google Drive račun. Uz to su žrtve uputili da datoteke iz odvjetničkog softvera iManage pošalju hakerima izravno e-poštom.
Fizička infiltracija kao krajnje sredstvo
Ako im taktike na daljinu ne uspiju, napadači idu korak dalje i pokušavaju do podataka doći fizički. FBI je već krajem svibnja upozorio na taj razvoj. Kriminalci se ponovno predstavljaju kao IT podrška i pretvaraju se da moraju izraditi sigurnosnu kopiju. U te svrhe koriste vanjske tvrde diskove ili obične USB stickove.
Nakon uspješnog izvlačenja podataka slijedi ucjena: hakeri pogođenoj tvrtki šalju ucjenjivačku poruku e-pošte i prijete objavom ukradenih informacija.
Zaštitne mjere i strategije prevencije
Kontrola pristupa i obuka zaposlenika
FBI preporučuje strogu kontrolu ovlaštenja svih osoba koje ulaze u poslovne prostore. Profesionalna kontrola pristupa može pomoći u prepoznavanju neovlaštenih osoba i ograničavanju pristupa osjetljivim područjima.
Istodobno je obuka zaposlenika od presudne važnosti. Moraju se osvijestiti o napadima socijalnog inženjeringa i naučiti prepoznavati sumnjive kontakte. Ograničavanje mogućnosti priključivanja vanjskih pogona još je jedna važna zaštitna mjera.
Tehnički nadzor i kontrola
Google savjetuje strog nadzor odlaznog podatkovnog prometa i mreže. Odljev više gigabajta podataka ne bi smio proći neopaženo. Poduzeća bi trebala blokirati neovlaštene usluge dijeljenja datoteka i bilježiti prenesene količine podataka u zapisima vatrozida.
Posebna pozornost pripada SSH prometu na portu 22, koji bi trebalo ciljano provjeravati zbog masovnih prijenosa. Redovito izrađene sigurnosne kopije pružaju dodatnu zaštitu od gubitka podataka.
Značenje za sigurnost poduzeća
Ta nova metoda napada pokazuje da kibernetička sigurnost danas daleko nadilazi isključivo digitalno područje. Kombinacija socijalnog inženjeringa, digitalnih napada i fizičkog prodora zahtijeva cjelovit sigurnosni koncept.
Poduzeća moraju preispitati svoje sigurnosne strategije i provesti i digitalne i fizičke zaštitne mjere. Prijetnja skupine UNC3753 jasno pokazuje da su kriminalci spremni uložiti znatan napor kako bi došli do vrijednih podataka.
Upozorenja Googlea i FBI-ja naglašavaju hitnost stvaranja sigurnosne svijesti i provedbe odgovarajućih zaštitnih mjera. Samo kombinacijom tehničkih rješenja, organizacijskih mjera i obučenih zaposlenika poduzeća se mogu djelotvorno zaštititi od te nove vrste prijetnje.