Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Cyberbezpieczeństwo Ocena: 8/10

Oszuści jako technicy IT: nowe zagrożenie dla bezpieczeństwa przedsiębiorstw

Hakerzy z grupy UNC3753 uzyskują fizyczny dostęp do biur, podając się za wsparcie IT. Google i FBI ostrzegają przed rosnącym zagrożeniem.

Zagrożenie fizyczne: hakerzy podają się za wsparcie IT

Google Threat Intelligence Group bije na alarm: rysuje się nowa sytuacja zagrożenia, w której cyberprzestępcy rozszerzają swoje cyfrowe metody ataku o komponenty fizyczne. Grupa hakerska UNC3753, znana także jako Luna Moth, Chatty Spider czy Silent Ransom Group, podaje się za techników IT i uzyskuje bezpośredni dostęp do pomieszczeń firmowych. Za pomocą pendrive'ów napastnicy pobierają następnie wrażliwe dane bezpośrednio z urządzeń końcowych.

Rozwój ten wyznacza niebezpieczną eskalację cyberprzestępczości. Podczas gdy napastnicy zwykle operują zdalnie przez maile phishingowe lub inne metody cyfrowe, teraz przechodzą do bezpośrednich, fizycznych ataków, gdy ich taktyki zdalne zawiodą.

Grupa docelowa i sposób działania napastników

Grupa hakerska UNC3753 koncentruje się głównie na kancelariach prawnych w USA, atakuje jednak także przedsiębiorstwa ubezpieczeniowe, finansowe i ochrony zdrowia. W centrum uwagi stoją przy tym umowy prawne, dane osobowe i dokumentacja finansowa, które mają być później wykorzystane do szantażu.

Atak zaczyna się cyfrowo

Postępowanie przestępców podąża za przemyślanym schematem. Najpierw wyszukują dane kontaktowe na stronach firmowych i kontaktują się ze swoimi ofiarami telefonicznie lub mailowo. Podają się przy tym za pracowników działu IT lub bezpieczeństwa danego przedsiębiorstwa.

Napastnicy zwracają ofierze uwagę na rzekome luki bezpieczeństwa lub oferują pomoc przy wymyślonych projektach migracji danych. Poprzez te manewry oszukańcze systematycznie budują zaufanie i próbują namówić swoje ofiary do sesji zdalnego serwisu.

Wykorzystanie legalnego oprogramowania

Szczególnie przewrotne jest wykorzystanie popularnego oprogramowania do współdzielenia ekranu, takiego jak Zoom, Microsoft Terminal Services, Microsoft Teams czy Quick Assist. W jednym udokumentowanym przypadku napastnik w ciągu trzech dni pięciokrotnie rozmawiał ze swoją ofiarą przez Teams.

Dodatkowo przestępcy próbują nakłonić swoje ofiary do instalacji specjalnego oprogramowania zdalnego, w tym AnyDesk, Bomgar czy Zoho Assist. W jednym przypadku użytkownik miał nawet pobrać "SuperOps RMM agent" przez cURL.

Transmisja danych i ataki fizyczne

Cyfrowa kradzież danych

Gdy napastnicy zdobędą zaufanie swoich ofiar, zaczyna się właściwa ekstrakcja danych. Logują się bezpośrednio w przeglądarce ofiary na kontach do udostępniania plików i wgrywają pliki – albo samodzielnie, albo instruując ofiarę. Imitują przy tym nawet branding przedsiębiorstwa docelowego.

Do transmisji danych stosowane są programy takie jak WinSCP czy Rclone. W jednym udokumentowanym przypadku napastnicy przenieśli około 1,7 gigabajta danych z lokalnego folderu OneDrive na konto Google Drive. Dodatkowo polecali ofiarom przesyłanie plików z oprogramowania prawniczego iManage bezpośrednio mailem do hakerów.

Infiltracja fizyczna jako ostateczny środek

Jeśli ich taktyki zdalne zawiodą, napastnicy idą krok dalej i próbują dostać się do danych fizycznie. FBI ostrzegło przed tym rozwojem już pod koniec maja. Przestępcy ponownie przedstawiają się jako wsparcie IT i udają, że muszą wykonać kopię zapasową. Do tych celów wykorzystują zewnętrzne dyski twarde lub zwykłe pendrive'y.

Po udanej ekstrakcji danych następuje szantaż: hakerzy wysyłają dotkniętej firmie mail z żądaniem okupu i grożą upublicznieniem skradzionych informacji.

Środki ochrony i strategie prewencji

Kontrola dostępu i szkolenia pracowników

FBI zaleca surową kontrolę uprawnień wszystkich osób wchodzących do pomieszczeń firmowych. Profesjonalna kontrola dostępu może pomóc w identyfikowaniu osób nieuprawnionych i ograniczaniu dostępu do obszarów wrażliwych.

Jednocześnie decydujące znaczenie ma szkolenie pracowników. Muszą oni zostać uwrażliwieni na ataki socjotechniczne i nauczyć się rozpoznawać podejrzane próby kontaktu. Ograniczenie możliwości podłączania zewnętrznych nośników stanowi kolejny ważny środek ochrony.

Nadzór techniczny i kontrola

Google radzi ścisły nadzór nad wychodzącym ruchem danych i siecią. Odpływ kilku gigabajtów danych nie powinien pozostać niezauważony. Przedsiębiorstwa powinny blokować nieautoryzowane usługi udostępniania plików i rejestrować przesyłane ilości danych w logach zapory.

Szczególną uwagę należy poświęcić ruchowi SSH na porcie 22, który powinien być celowo sprawdzany pod kątem masowych transmisji. Regularnie tworzone kopie zapasowe dają dodatkową ochronę przed utratą danych.

Znaczenie dla bezpieczeństwa przedsiębiorstw

Ta nowa metoda ataku pokazuje, że cyberbezpieczeństwo wykracza dziś daleko poza obszar czysto cyfrowy. Połączenie socjotechniki, ataków cyfrowych i fizycznego wtargnięcia wymaga całościowej koncepcji bezpieczeństwa.

Przedsiębiorstwa muszą przemyśleć swoje strategie bezpieczeństwa i wdrożyć zarówno cyfrowe, jak i fizyczne środki ochrony. Zagrożenie ze strony UNC3753 uwidacznia, że przestępcy są gotowi ponieść znaczny wysiłek, aby dostać się do cennych danych.

Ostrzeżenia Google'a i FBI podkreślają pilność budowania świadomości bezpieczeństwa i wdrażania odpowiednich środków ochrony. Tylko przez połączenie rozwiązań technicznych, działań organizacyjnych i przeszkolonych pracowników przedsiębiorstwa mogą skutecznie chronić się przed tym nowatorskim zagrożeniem.