Παλαιότερα, οι ομάδες ασφαλείας των επιχειρήσεων αντιμετώπιζαν τις κινητές συσκευές ως περιφερειακά περιουσιακά στοιχεία που διαχειρίζονταν μέσω ελαφρών πολιτικών MDM. Τώρα, αυτές οι συσκευές αποτελούν το κύριο σημείο εισόδου για μισθοφόρους επιτιθέμενους που στοχεύουν την εταιρική πνευματική ιδιοκτησία μέσω ατόμων υψηλής αξίας. Αυτή η μετατόπιση δεν είναι μια προσωρινή έξαρση δραστηριότητας. Είναι η σταθεροποίηση μιας εμπορικής αγοράς όπου τα zero-click exploits είναι προϊόντα και το στέλεχος της επιχείρησης είναι ο τελικός στόχος.
Η Apple ενημέρωσε πρόσφατα χρήστες σε 110 χώρες σχετικά με επιθέσεις μισθοφορικού λογισμικού κατασκοπείας (mercenary spyware). Αυτές οι ειδοποιήσεις υποδεικνύουν ανιχνεύσεις υψηλής εμπιστοσύνης εργαλείων επιτήρησης κρατικού επιπέδου. Για τον CISO, αυτό είναι ένα σήμα ότι το παραδοσιακό μοντέλο απειλών είναι ξεπερασμένο. Όταν ο επιτιθέμενος διαθέτει τους πόρους για να αναπτύξει ή να αγοράσει exploits που δεν απαιτούν καμία αλληλεπίδραση από τον χρήστη, το βάρος της άμυνας μετατοπίζεται από την εκπαίδευση των χρηστών στην αρχιτεκτονική απομόνωση. Η κινητή συσκευή δεν είναι πλέον ένα έμπιστο τελικό σημείο· είναι ένα δυνητικό φυλάκιο ακρόασης μέσα στα άδυτα της επιχείρησης.
Η αγορά μισθοφορικού spyware λειτουργεί σε ένα μοντέλο ασυμμετρίας πρόσβασης. Μια μεμονωμένη αλυσίδα exploit για iOS κοστίζει εκατομμύρια δολάρια στην ιδιωτική αγορά. Αυτή η υψηλή τιμή εισόδου διασφαλίζει ότι οι επιθέσεις είναι χειρουργικές. Οι επιτιθέμενοι δεν σπαταλούν αυτούς τους πόρους σε μαζικές εκστρατείες phishing. Τους αναπτύσσουν εναντίον δημοσιογράφων, διπλωματών και ανώτερων στελεχών που κατέχουν συγκεκριμένες πληροφορίες υψηλής αξίας.
Αυτό σημαίνει στην πράξη ότι ο αντίπαλος δεν είναι ένας ερασιτέχνης χάκερ (script kiddie) αλλά μια καλά χρηματοδοτούμενη εταιρεία. Εταιρείες όπως η NSO Group ή η Intellexa παρέχουν έτοιμες λύσεις επιτήρησης σε κυβερνητικούς πελάτες. Αυτά τα εργαλεία παρακάμπτουν τους τυπικούς ελέγχους ασφαλείας, συμπεριλαμβανομένων των κρυπτογραφημένων εφαρμογών μηνυμάτων, παραβιάζοντας το ίδιο το λειτουργικό σύστημα. Μόλις παραβιαστεί ο πυρήνας (kernel), ο επιτιθέμενος έχει πλήρη πρόσβαση στην κάμερα, το μικρόφωνο και τα αποθηκευμένα δεδομένα. Το έλλειμμα τεχνογνωσίας είναι ένας σιωπηλός σύμμαχος για τον αμυνόμενο εδώ. Ενώ ο επιτιθέμενος είναι εξελιγμένος, ο όγκος της δραστηριότητάς του περιορίζεται από το κόστος των εργαλείων του. Αυτό επιτρέπει μια στρατηγική άμυνας που επικεντρώνεται στη θωράκιση ενός μικρού αριθμού κρίσιμων κόμβων αντί για ολόκληρο τον στόλο των συσκευών.
Πολλοί οργανισμοί εξακολουθούν να λειτουργούν υπό την πολιτική Bring Your Own Device (BYOD) για την ανώτερη ηγεσία. Αυτό αποτελεί μια δομική ευπάθεια. Μια προσωπική συσκευή φέρει μια τεράστια επιφάνεια επίθεσης λόγω των εφαρμογών κοινωνικής δικτύωσης, των παιχνιδιών τρίτων και των προσωπικών λογαριασμών email. Κάθε ένα από αυτά είναι ένας δυνητικός φορέας για έναν μηχανισμό παράδοσης zero-click.
Για σαφήνεια, ένα zero-click exploit δεν απαιτεί καμία ενέργεια από τον χρήστη. Ένας επιτιθέμενος στέλνει ένα ειδικά διαμορφωμένο μήνυμα μέσω iMessage ή WhatsApp. Το τηλέφωνο επεξεργάζεται τα δεδομένα, ενεργοποιεί ένα σφάλμα διαφθοράς μνήμης και εκτελεί το ωφέλιμο φορτίο (payload). Ο χρήστης δεν βλέπει τίποτα. Σε αυτό το περιβάλλον, η λογική μετατοπίζεται σε ένα μοντέλο περιορισμού. Εάν η συσκευή είναι μέρος του εταιρικού δικτύου, μια παραβίαση οδηγεί σε πλευρική μετακίνηση (lateral movement). Ένα τηλέφωνο στελέχους με πρόσβαση στο εταιρικό VPN είναι μια πύλη προς ολόκληρη την εσωτερική υποδομή. Η ακτίνα έκρηξης ενός μολυσμένου iPhone περιλαμβάνει πλέον τα οικονομικά αρχεία και τα στρατηγικά σχέδια της εταιρείας.
Το Lockdown Mode της Apple είναι το πιο αποτελεσματικό τεχνικό αντίμετρο που διατίθεται για στόχους υψηλού κινδύνου. Λειτουργεί μειώνοντας δραστικά την επιφάνεια επίθεσης της συσκευής. Απενεργοποιεί πολύπλοκες τεχνολογίες ιστού, αποκλείει τα περισσότερα συνημμένα μηνυμάτων και εμποδίζει τις ενσύρματες συνδέσεις με υπολογιστές. Αυτό αποτελεί παραδοχή ότι το τυπικό περιβάλλον λειτουργίας είναι πολύ περίπλοκο για να είναι ασφαλές έναντι μισθοφόρων παραγόντων.
Η διαχείριση ενημερώσεων (patch management) με ρυθμό «μία φορά το μήνα» είναι μια πολυτέλεια που δεν υπάρχει πλέον για στόχους υψηλής αξίας. Το παράθυρο μεταξύ της αποκάλυψης μιας ευπάθειας και της ανάπτυξης ενός μισθοφορικού exploit είναι αμελητέο. Οι οργανισμοί πρέπει να επιβάλλουν άμεσες ενημερώσεις για το iOS και το iPadOS. Το Lockdown Mode δεν είναι για κάθε υπάλληλο, αλλά είναι απαίτηση για οποιονδήποτε έχει πρόσβαση σε ευαίσθητα δεδομένα M&A, νομική στρατηγική ή ιδιόκτητη έρευνα. Αυτή είναι η εφαρμογή μιας DMZ όχι ως κοινόχρηστου χώρου, αλλά ως μεμονωμένου κελιού απομόνωσης για τα πιο στοχοποιημένα δεδομένα.
Η παραβίαση μιας κινητής συσκευής σπάνια είναι ο τελικός στόχος. Η συσκευή είναι ένα σκαλοπάτι. Οι επιτιθέμενοι χρησιμοποιούν τα διαπιστευτήρια που είναι αποθηκευμένα στο keychain ή τις ενεργές συνεδρίες στο πρόγραμμα περιήγησης για να μετακινηθούν σε περιβάλλοντα cloud. Εάν το στέλεχος σας χρησιμοποιεί την ίδια συσκευή για προσωπικά μέσα κοινωνικής δικτύωσης και εταιρική πρόσβαση στο AWS, ο κίνδυνος είναι συστημικός.
Οι ομάδες ασφαλείας πρέπει να διεξάγουν pentests εστιάζοντας στην πλευρική μετακίνηση από ένα παραβιασμένο κινητό τελικό σημείο. Αυτή η δοκιμή αποκαλύπτει πόσο εύκολα ένας επιτιθέμενος μετακινείται από ένα iPhone σε έναν διακομιστή παραγωγής. Το Zero Trust είναι η απαραίτητη αρχιτεκτονική απάντηση. Καμία εσωτερική κίνηση δεν είναι έμπιστη. Κάθε αίτημα πρόσβασης σε εταιρικό πόρο πρέπει να επαληθεύεται με ισχυρό έλεγχο ταυτότητας πολλαπλών παραγόντων που βασίζεται σε υλικό (hardware-backed MFA). Ένα παραβιασμένο τηλέφωνο δεν θα πρέπει να παρέχει πρόσβαση στο εταιρικό σύστημα ERP χωρίς ένα ξεχωριστό, εκτός ζώνης (out-of-band) βήμα επαλήθευσης.
Για την αντιμετώπιση αυτής της απειλής, ο CISO πρέπει να προχωρήσει πέρα από τη βασική υγιεινή και να εφαρμόσει μια λεπτομερή στρατηγική άμυνας. Αυτό περιλαμβάνει τόσο τεχνικές αλλαγές όσο και μια μετατόπιση στην εταιρική κουλτούρα σχετικά με την προστασία της ιδιωτικής ζωής και την ασφάλεια των κινητών τηλεφώνων.
Η επιβίωση σε αυτή τη νέα πραγματικότητα εξαρτάται από την αρχιτεκτονική και την ταχύτητα. Ο στόχος είναι να διασφαλιστεί ότι η παραβίαση μιας μεμονωμένης κινητής συσκευής δεν θα μετατραπεί σε καταστροφή για ολόκληρη την επιχείρηση. Η απειλή του μισθοφορικού spyware είναι ένα μόνιμο χαρακτηριστικό του παγκόσμιου περιβάλλοντος πληροφορικής. Οι οργανισμοί που αποτυγχάνουν να προσαρμόσουν τα μοντέλα άμυνας των κινητών τους αποδέχονται ένα επίπεδο κινδύνου που δεν είναι πλέον βιώσιμο.
Αποποίηση ευθύνης: Αυτό το άρθρο προορίζεται μόνο για ενημερωτικούς και εκπαιδευτικούς σκοπούς και δεν αντικαθιστά έναν επαγγελματικό έλεγχο κυβερνοασφάλειας ή μια υπηρεσία απόκρισης σε περιστατικά.



Η από άκρη σε άκρη κρυπτογραφημένη λύση ηλεκτρονικού ταχυδρομείου και αποθήκευσης στο cloud παρέχει τα πιο ισχυρά μέσα ασφαλούς ανταλλαγής δεδομένων, εξασφαλίζοντας την ασφάλεια και το απόρρητο των δεδομένων σας.
/ Εγγραφείτε δωρεάν