Αυτό που ξεκίνησε ως μια έρευνα ρουτίνας για ransomware αποκάλυψε δύο διαφορετικούς επιτιθέμενους μέσα στο ίδιο δίκτυο θύματος. Η ανακάλυψη προέκυψε κατά τη διάρκεια μιας έρευνας της Ομάδας Ανίχνευσης και Αντίδρασης της Microsoft (DART) που αφορούσε την ομάδα Storm-2603, έναν απειλητικό παράγοντα που συνδέεται με την ανάπτυξη ransomware. Οι ερευνητές αρχικά πίστευαν ότι παρακολουθούσαν μια μόνο εισβολή, αλλά στη συνέχεια εντόπισαν μια ξεχωριστή αλυσίδα επίθεσης που περιλάμβανε διαφορετικό σύνολο εργαλείων, υποδομών και στόχων. Όλα ξεκίνησαν από μη ενημερωμένους SharePoint servers.

“Αυτή η υπόθεση υπογραμμίζει μια ανησυχητική πραγματικότητα: οι σύγχρονες επιθέσεις δεν είναι πάντα μεμονωμένα γεγονότα. Μερικές φορές είναι επικαλυπτόμενες εκστρατείες“, ανέφερε η Microsoft στην τελευταία της έκθεση για τις κυβερνοεπιθέσεις. Η εταιρεία δήλωσε ότι η δραστηριότητα του ενός επιτιθέμενου αρχικά κάλυψε τα στοιχεία που συνδέονταν με τις επιθέσεις του άλλου, περιπλέκοντας τις προσπάθειες να καθοριστεί το πλήρες εύρος της παραβίασης και να ανασυνταχθεί το χρονοδιάγραμμα της επίθεσης. “Μόνο με τη συσχέτιση identity, endpoint και cloud telemetry έγινε σαφές το πλήρες εύρος της επίθεσης“, πρόσθεσε η έκθεση.
Δείτε επίσης: Microsoft: Πάνω από 1.300 SharePoint servers ευάλωτοι σε spoofing επιθέσεις
Η έρευνα τελικά επεκτάθηκε πέρα από το αρχικό περιβάλλον και οδήγησε την DART να εντοπίσει έναν δεύτερο παραβιασμένο οργανισμό που συνδέεται με την ευρύτερη αλυσίδα επίθεσης.
Δύο επιτιθέμενοι, ένα περιβάλλον

Η έρευνα ξεκίνησε αφού οι επιτιθέμενοι εκμεταλλεύτηκαν ευπάθειες σε διακομιστές SharePoint εντός των εγκαταστάσεων και εγκατέστησαν persistence μέσα στο περιβάλλον του θύματος.
Η Microsoft απέδωσε αυτή τη δραστηριότητα στην Storm-2603, η οποία χρησιμοποίησε το Cloudflare Tunnel, το Zoho Assist, το Visual Studio Code Remote SSH και το Velociraptor κατά τη διάρκεια της εισβολής. Η ομάδα δημιούργησε, επίσης, μη εξουσιοδοτημένους λογαριασμούς διαχειριστή και χρησιμοποίησε έναν ευάλωτο driver για να απενεργοποιήσει τους ελέγχους ασφαλείας πριν αναπτύξει το ransomware.
Καθώς οι ερευνητές προσπαθούσαν να ανασυνθέσουν το χρονοδιάγραμμα της επίθεσης, εντόπισαν δραστηριότητα που δεν ευθυγραμμιζόταν με τις τακτικές, τεχνικές και διαδικασίες του χειριστή ransomware. Περαιτέρω ανάλυση αποκάλυψε αυτό που η Microsoft περιέγραψε ως ξεχωριστή εισβολή. Σύμφωνα με την έκθεση, ο δεύτερος κακόβουλος παράγοντας χρησιμοποίησε τεχνικές DLL sideloading, custom backdoors και πρόσβαση VPN μέσω virtual private server infrastructure και προσπάθησε να αποκτήσει πρόσβαση σε βάσεις δεδομένων διαπιστευτηρίων του Active Directory.
Δείτε επίσης: Η Microsoft διορθώνει ευπάθεια RCE στο SharePoint
Οι επικαλυπτόμενες εισβολές είναι πιο συνηθισμένες από ό,τι παραδέχονται οι προμηθευτές, δήλωσε ο Vibhum Dubey, ανεξάρτητος ερευνητής κυβερνοασφάλειας και red teamer.
“Οι περισσότεροι ανταποκριτές περιστατικών διστάζουν να καταλήξουν στο συμπέρασμα ότι πολλαπλοί άσχετοι κακόβουλοι παράγοντες λειτουργούν στο ίδιο περιβάλλον. Ως αποτέλεσμα, μπορεί να περάσουν σημαντικό χρόνο προσπαθώντας να δημιουργήσουν ένα ενιαίο kill chain από αυτό που είναι στην πραγματικότητα ξεχωριστές εισβολές“, δήλωσε ο Dubey.

Δύο ομάδες που προσγειώνονται στον ίδιο εκτεθειμένο διακομιστή SharePoint σπάνια είναι συντονισμένες. Είναι δύο ξεχωριστές ομάδες που σαρώνουν τα ίδια CVE feeds. Το αποτέλεσμα είναι “ίδιο περιβάλλον, μηδενική κοινή πρόθεση“. Αυτή η επικάλυψη είναι επίσης αυτό που καθιστά τέτοιες περιπτώσεις δύσκολες στην αντιμετώπιση, είπε ο Dubey.
Δείτε επίσης: Το Auto-Sync του Microsoft OneDrive εκθέτει δεδομένα στο SharePoint Online
Τι πρέπει να πάρουν οι επιχειρήσεις;
Η Microsoft προέτρεψε τους οργανισμούς να δώσουν προτεραιότητα στην ενημέρωση των συστημάτων που είναι εκτεθειμένα στο διαδίκτυο, ειδικά των SharePoint servers εντός των εγκαταστάσεων. Επίσης, πρέπει να αντιμετωπίζουν τα privileged identities ως κύρια επιφάνεια επίθεσης, με αυστηρότερους ελέγχους και παρακολούθηση.
Η εταιρεία συνέστησε και την ευρεία ανάπτυξη προστασίας endpoint, το telemetry centralization, τον περιορισμό εργαλείων απομακρυσμένης πρόσβασης και προγραμματιστών και τη διατήρηση tested incident response playbooks έτοιμων για γρήγορη απομόνωση παραβιασμένων λογαριασμών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
