Cheapskates برای کمک امنیتی پولی نمیپردازد، مورد حمله باجافزار قرار گرفت و ماهها بعد از بین رفت.
صاحبش مردی را می شناخت...
به PWNED، ستون هفتگی که در آن برخی از نکات ناچیز در امنیت شرکتی را برجسته می کنیم، خوش آمدید. این هفته، ما در مورد دو سناریو صحبت خواهیم کرد، یکی که به تراژدی ختم شد و دیگری که قدرت دفاع خوب در برابر حملات اختصاصی فیشینگ را نشان میدهد. آیا داستانی در مورد کسی دارید که سوراخی در شبکه خود ایجاد کرده است؟ آن را با ما در pwned@sitpub.com به اشتراک بگذارید. ناشناس بودن در صورت درخواست در دسترس است. هر دو داستان توسط دیو هتر، مشاور امنیت سایبری و انطباق با Intrust IT ارائه شده است.
هاتر در تجربه چندین ساله خود در این شرکت مجبور شده است برای شرکت های کوچک مختلفی کار کند که برای امنیت خود نیاز به کمک داشتند، خواه آن را بدانند یا ندانند. یک بار چندین سال پیش، مدیر مالی جدید یک شرکت ساختمانی کوچک با Intrust تماس گرفت و برای استخدام آنها ابراز علاقه کرد. با این حال، این پیشنهاد توسط مالک شرکت، یک آقای مسنتر که فکر میکرد کسبوکارش کوچکتر از آن است که هکرها را به خود جلب کند، وتو شد و کارکنان فناوری اطلاعات تکنفرهاش تنها چیزی است که او میتوانست بپردازد.
هاتر به نقل از مالک می گوید: "ما یک پسر داریم، پسر عموی عموی برادرم آی تی من را انجام می دهد، بچه ها به شما نیازی ندارم." "ما همیشه این را می شنویم. از خرید متشکریم. شما خیلی گران هستید." سه هفته بعد، هاتر از یک دوست حسابدار محلی تماس گرفت و از او خواست تا به مشتری ای که مورد حمله باج افزار قرار گرفته بود کمک کند. هاتر گفت که او واقعا نمی تواند بیشتر از راهنمایی کلی ارائه دهد، اما به هر حال با قربانی صحبت خواهد کرد. به محض تماس با شماره، هاتر متوجه شد که قربانی باج افزار در واقع همان شرکت ساختمانی است که خدمات او را چند هفته قبل رد کرده بود.
این کسب و کار دارای یک سرور ویندوز وصله نشده قدیمی بود که حاوی تمام داده های مهم آن بود. یک درایو پشتیبان وجود داشت، اما به یک سرور متصل بود، بنابراین هر دو دستگاه توسط باجافزار رمزگذاری شدند. هاتر گفت: «کل پشتیبان آنها این درایو خارجی است که البته اکنون رمزگذاری شده است. بنابراین، به معنای واقعی کلمه، آنها نمی توانند حقوق کارمندان خود را پرداخت کنند. آنها نمی دانند چه کسی به آنها پول بدهکار است. هاتر نتوانست به شرکت کمک کند و هرگز متوجه نشد که آیا باج را پرداخت کرده است یا خیر. با این حال، این سازمان که سال ها وجود داشت، در عرض چند ماه از کار افتاد.
این داستان غم انگیز اهمیت داشتن پشتیبانگیری واقعی که خارج از سایت یا در فضای ابری هستند و وصله کردن هر سروری که دارید را نشان میدهد. شما هرگز نمی توانید تصور کنید که شرکت شما آنقدر کوچک است که مورد حمله قرار نگیرد، زیرا باج افزارهای باج افزار پول شما را می خواهند و به همان اندازه از تصاحب مشاغل کوچک به اندازه مشاغل بزرگ خوشحال هستند که احتمالا اهداف سخت تری هستند. حادثه دیگر مربوط به دو شرکت در زمینه محوطه سازی و ساخت و ساز است. شخصی به حساب ایمیل یکی از مدیران شرکت یک نفوذ کرد و شروع به ارسال ایمیل های فیشینگ به شرکت شماره دو کرد.
شرورها همچنین قوانین فیلتر کردن ایمیل را در حساب شرکت اول تنظیم کرده بودند تا پیامهای کمپین فیشینگ به پوشههای دفن شدهای هدایت شوند که دارنده حساب واقعی هرگز آنها را نبیند. نامههای فیشینگ به شکل RFP (درخواستهای پیشنهاد) بودند - یک فریب عالی، زیرا چه کسی کسبوکار جدید نمیخواهد؟ آنها کاملا ساخته شده بودند، بدون اشتباهات گرامری یا توضیح واضح، و آدرس برگشت با آدرس شرکت مطابقت داشت. با این حال، به جای پیوست کردن RFP به عنوان یک فایل PDF یا پاورپوینت، دکمه ای برای کاربر برای دانلود آن وجود داشت.
هاتر گفت: "اگر بتوانم ایمیل شما را دریافت کنم و ایمیل هایی را به عنوان شما ارسال کنم، گیرندگان، به خصوص اگر قبلا با من در ارتباط بوده اند، هیچ مراقبتی نخواهند داشت." "به خصوص اگر هیچ زبان دیوانه کننده یا درخواست های دیوانه کننده ای در آنجا وجود نداشته باشد، زیرا آنها قبلا یک ایمیل از من دریافت کرده اند." با کلیک بر روی دکمه دانلود، کاربر به صفحه ورود به سیستم مایکروسافت 365 منتقل شد که شبیه به صفحه واقعی بود اما در دامنه microsoft.com نبود. سپس از کاربر دعوت شد تا آدرس ایمیل و رمز عبور خود را برای دسترسی به فایل مورد نظر وارد کند.
از آنجایی که کاربر دارای 2FA بود، این صفحه جعلی نیز از آنها کد 2FA با زمان محدود خود را درخواست کرد. در پشت صحنه، عوامل تهدید در حال انتقال لاگین به مایکروسافت بودند تا خود مایکروسافت یک پیام کوتاه برای قربانی در شرکت شماره دو ارسال کند. سپس قربانی رمز عبور یک بار مصرف را از طریق سایت ورود جعلی ارسال می کند. یک حمله کلاسیک مرد در وسط. کار کرد و عوامل تهدید اکنون به حساب مایکروسافت 365 و ایمیل قربانی در شرکت شماره دو دسترسی داشتند. این می توانست به آنها اجازه دهد تقریبا هر کاری را با استفاده از ایمیل آن شخص انجام دهند.
اگر قربانی به حسابهای بانکی یا دادههای مشتری دسترسی داشت، مهاجمان میتوانستند رمز عبور را از حساب بازنشانی کنند، سپس انتقال پول جعلی انجام دهند یا اطلاعات شخصی را به سرقت ببرند. حداقل، آنها می توانستند از حساب قربانی برای فیش کردن سایر مخاطبین استفاده کنند. خوشبختانه، مشتری هتر، نرمافزاری به نام TarBot که شرکت او ساخته بود، نصب کرده بود که در محیط Microsoft 365 اجرا میشود و از Entra ID P2 برای کمک به مشتریان در شناسایی ورودهای مشکوک استفاده میکند.
هاتر گفت: «این یک دسته از تلهمتری، آمار، معیارها، هر چیزی که میخواهید نامش را بگذارید، حذف میکند، که به نرمافزار ما اجازه میدهد بگوید، این یک ورود غیرعادی است، توکن را لغو کند و کاربر را مجبور به ورود دوباره کند». او گفت که شرکت او تنها شرکتی نیست که برنامه هایی مانند TarBot ایجاد می کند که ورودهای مشکوک را شناسایی می کند. بنابراین افراد بد پس از تنها چند دقیقه بیرون رانده شدند. اما هاتر میگوید بهترین راه برای متوقف کردن این حملات استفاده از MFA مقاوم در برابر فیشینگ، مانند کلیدهای سختافزاری (مانند خط YubiKey) یا کلیدهای عبور است.
با فیشینگ امروزی به کمک هوش مصنوعی، علائم آشکاری مانند گرامر بد یا صفحات ورود به سیستم جعلی بدیهی است که کم و زیاد می شوند. ®
متن اصلی (انگلیسی)
Cheapskates wouldn't pay for security help, got hit by ransomware, and went bust months later
The owner knew a guy...