پرش به محتوای اصلی

Cheapskates برای کمک امنیتی پولی نمی‌پردازد، مورد حمله باج‌افزار قرار گرفت و ماه‌ها بعد از بین رفت.

دِ رجیستر۱۴۰۵ مهر ۱۶, پنجشنبه، ساعت ۱۱:۴۵حدود 5 دقیقه مطالعه

صاحبش مردی را می شناخت...

به PWNED، ستون هفتگی که در آن برخی از نکات ناچیز در امنیت شرکتی را برجسته می کنیم، خوش آمدید. این هفته، ما در مورد دو سناریو صحبت خواهیم کرد، یکی که به تراژدی ختم شد و دیگری که قدرت دفاع خوب در برابر حملات اختصاصی فیشینگ را نشان می‌دهد. آیا داستانی در مورد کسی دارید که سوراخی در شبکه خود ایجاد کرده است؟ آن را با ما در pwned@sitpub.com به اشتراک بگذارید. ناشناس بودن در صورت درخواست در دسترس است. هر دو داستان توسط دیو هتر، مشاور امنیت سایبری و انطباق با Intrust IT ارائه شده است.

هاتر در تجربه چندین ساله خود در این شرکت مجبور شده است برای شرکت های کوچک مختلفی کار کند که برای امنیت خود نیاز به کمک داشتند، خواه آن را بدانند یا ندانند. یک بار چندین سال پیش، مدیر مالی جدید یک شرکت ساختمانی کوچک با Intrust تماس گرفت و برای استخدام آنها ابراز علاقه کرد. با این حال، این پیشنهاد توسط مالک شرکت، یک آقای مسن‌تر که فکر می‌کرد کسب‌وکارش کوچک‌تر از آن است که هکرها را به خود جلب کند، وتو شد و کارکنان فناوری اطلاعات تک‌نفره‌اش تنها چیزی است که او می‌توانست بپردازد.

هاتر به نقل از مالک می گوید: "ما یک پسر داریم، پسر عموی عموی برادرم آی تی من را انجام می دهد، بچه ها به شما نیازی ندارم." "ما همیشه این را می شنویم. از خرید متشکریم. شما خیلی گران هستید." سه هفته بعد، هاتر از یک دوست حسابدار محلی تماس گرفت و از او خواست تا به مشتری ای که مورد حمله باج افزار قرار گرفته بود کمک کند. هاتر گفت که او واقعا نمی تواند بیشتر از راهنمایی کلی ارائه دهد، اما به هر حال با قربانی صحبت خواهد کرد. به محض تماس با شماره، هاتر متوجه شد که قربانی باج افزار در واقع همان شرکت ساختمانی است که خدمات او را چند هفته قبل رد کرده بود.

این کسب و کار دارای یک سرور ویندوز وصله نشده قدیمی بود که حاوی تمام داده های مهم آن بود. یک درایو پشتیبان وجود داشت، اما به یک سرور متصل بود، بنابراین هر دو دستگاه توسط باج‌افزار رمزگذاری شدند. هاتر گفت: «کل پشتیبان آنها این درایو خارجی است که البته اکنون رمزگذاری شده است. بنابراین، به معنای واقعی کلمه، آنها نمی توانند حقوق کارمندان خود را پرداخت کنند. آنها نمی دانند چه کسی به آنها پول بدهکار است. هاتر نتوانست به شرکت کمک کند و هرگز متوجه نشد که آیا باج را پرداخت کرده است یا خیر. با این حال، این سازمان که سال ها وجود داشت، در عرض چند ماه از کار افتاد.

این داستان غم انگیز اهمیت داشتن پشتیبان‌گیری واقعی که خارج از سایت یا در فضای ابری هستند و وصله کردن هر سروری که دارید را نشان می‌دهد. شما هرگز نمی توانید تصور کنید که شرکت شما آنقدر کوچک است که مورد حمله قرار نگیرد، زیرا باج افزارهای باج افزار پول شما را می خواهند و به همان اندازه از تصاحب مشاغل کوچک به اندازه مشاغل بزرگ خوشحال هستند که احتمالا اهداف سخت تری هستند. حادثه دیگر مربوط به دو شرکت در زمینه محوطه سازی و ساخت و ساز است. شخصی به حساب ایمیل یکی از مدیران شرکت یک نفوذ کرد و شروع به ارسال ایمیل های فیشینگ به شرکت شماره دو کرد.

شرورها همچنین قوانین فیلتر کردن ایمیل را در حساب شرکت اول تنظیم کرده بودند تا پیام‌های کمپین فیشینگ به پوشه‌های دفن شده‌ای هدایت شوند که دارنده حساب واقعی هرگز آنها را نبیند. نامه‌های فیشینگ به شکل RFP (درخواست‌های پیشنهاد) بودند - یک فریب عالی، زیرا چه کسی کسب‌وکار جدید نمی‌خواهد؟ آنها کاملا ساخته شده بودند، بدون اشتباهات گرامری یا توضیح واضح، و آدرس برگشت با آدرس شرکت مطابقت داشت. با این حال، به جای پیوست کردن RFP به عنوان یک فایل PDF یا پاورپوینت، دکمه ای برای کاربر برای دانلود آن وجود داشت.

هاتر گفت: "اگر بتوانم ایمیل شما را دریافت کنم و ایمیل هایی را به عنوان شما ارسال کنم، گیرندگان، به خصوص اگر قبلا با من در ارتباط بوده اند، هیچ مراقبتی نخواهند داشت." "به خصوص اگر هیچ زبان دیوانه کننده یا درخواست های دیوانه کننده ای در آنجا وجود نداشته باشد، زیرا آنها قبلا یک ایمیل از من دریافت کرده اند." با کلیک بر روی دکمه دانلود، کاربر به صفحه ورود به سیستم مایکروسافت 365 منتقل شد که شبیه به صفحه واقعی بود اما در دامنه microsoft.com نبود. سپس از کاربر دعوت شد تا آدرس ایمیل و رمز عبور خود را برای دسترسی به فایل مورد نظر وارد کند.

از آنجایی که کاربر دارای 2FA بود، این صفحه جعلی نیز از آنها کد 2FA با زمان محدود خود را درخواست کرد. در پشت صحنه، عوامل تهدید در حال انتقال لاگین به مایکروسافت بودند تا خود مایکروسافت یک پیام کوتاه برای قربانی در شرکت شماره دو ارسال کند. سپس قربانی رمز عبور یک بار مصرف را از طریق سایت ورود جعلی ارسال می کند. یک حمله کلاسیک مرد در وسط. کار کرد و عوامل تهدید اکنون به حساب مایکروسافت 365 و ایمیل قربانی در شرکت شماره دو دسترسی داشتند. این می توانست به آنها اجازه دهد تقریبا هر کاری را با استفاده از ایمیل آن شخص انجام دهند.

اگر قربانی به حساب‌های بانکی یا داده‌های مشتری دسترسی داشت، مهاجمان می‌توانستند رمز عبور را از حساب بازنشانی کنند، سپس انتقال پول جعلی انجام دهند یا اطلاعات شخصی را به سرقت ببرند. حداقل، آنها می توانستند از حساب قربانی برای فیش کردن سایر مخاطبین استفاده کنند. خوشبختانه، مشتری هتر، نرم‌افزاری به نام TarBot که شرکت او ساخته بود، نصب کرده بود که در محیط Microsoft 365 اجرا می‌شود و از Entra ID P2 برای کمک به مشتریان در شناسایی ورودهای مشکوک استفاده می‌کند.

هاتر گفت: «این یک دسته از تله‌متری، آمار، معیارها، هر چیزی که می‌خواهید نامش را بگذارید، حذف می‌کند، که به نرم‌افزار ما اجازه می‌دهد بگوید، این یک ورود غیرعادی است، توکن را لغو کند و کاربر را مجبور به ورود دوباره کند». او گفت که شرکت او تنها شرکتی نیست که برنامه هایی مانند TarBot ایجاد می کند که ورودهای مشکوک را شناسایی می کند. بنابراین افراد بد پس از تنها چند دقیقه بیرون رانده شدند. اما هاتر می‌گوید بهترین راه برای متوقف کردن این حملات استفاده از MFA مقاوم در برابر فیشینگ، مانند کلیدهای سخت‌افزاری (مانند خط YubiKey) یا کلیدهای عبور است.

با فیشینگ امروزی به کمک هوش مصنوعی، علائم آشکاری مانند گرامر بد یا صفحات ورود به سیستم جعلی بدیهی است که کم و زیاد می شوند. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Cheapskates wouldn't pay for security help, got hit by ransomware, and went bust months later

The owner knew a guy...

همه‌ی اخبار سیاست