Kibernetinis saugumas

Perimetro pabaiga: kodėl tradicinis grėsmių modelis nebeveikia

„Spring Ring“ balso sukčiavimo (vishing) kampanijos, nukreiptos prieš „Microsoft Teams“, analizė, siūlanti architektūrines strategijas vadovams, kaip sušvelninti piktnaudžiavimą RMM įrankiais.
Perimetro pabaiga: kodėl tradicinis grėsmių modelis nebeveikia

Anksčiau įmonės el. pašto šliuzas buvo pagrindinė tapatybės vagysčių ir kenkėjiškų programų pristatymo vieta. Saugumo komandos investavo milijonus į DMARC, SPF ir priedų izoliavimą (sandboxing), kad išfiltruotų išorinį triukšmą dar prieš jam pasiekiant vartotoją. Dabar kova persikėlė į perimetro vidų – į bendradarbiavimo platformas, tokias kaip „Microsoft Teams“. „Spring Ring“ operacija demonstruoja, kad suvokiamas vidinių komunikacijos įrankių saugumas yra struktūrinis pažeidžiamumas. Pereidami nuo el. pašto prie realaus laiko balso ryšio „Teams“ aplinkoje, užpuolikai apeina tradicinius filtrus ir išnaudoja prigimtinį pasitikėjimą, kurį vartotojai puoselėja savo darbo produktyvumo paketui. Grėsmė nebėra statinė nuoroda įtartiname el. laiške. Grėsmė yra gyvas balsas patikimame kanale.

„Spring Ring“ operacijos mechanika

2026 m. sausio–balandžio mėnesiais „Palo Alto Networks“ tyrėjai stebėjo sudėtingą kampaniją, nukreiptą prieš bent 150 „Microsoft Teams“ vartotojų 10-yje skirtingų organizacijų. Ši operacija, pavadinta „Spring Ring“, kaip pagrindinį įsiskverbimo vektorių naudoja balso sukčiavimą (vishing). Procesas prasideda, kai užpuolikas, dažnai naudodamas pažeistą išorinę „Teams“ paskyrą arba įtikinamai suklastotą svečio profilį, inicijuoja pokalbį su darbuotoju. Šis pradinis kontaktas apeina daugumą pasenusių el. pašto saugumo sistemų, nes srautas kyla iš „Microsoft 365“ ekosistemos vidaus. Tada užpuolikas perkelia pokalbį į balso skambutį, apsimesdamas IT pagalbos tarnybos agentu arba saugumo techniku.

Šių skambučių metu užpuolikas veda auką per nuotolinio stebėjimo ir valdymo (RMM) įrankių diegimo procesą. Dažniausiai pasirenkamos tokios programos kaip „AnyDesk“, „ScreenConnect“ arba „NetSupport Manager“. Kadangi tai yra teisėti programinės įrangos paketai, naudojami tikrų IT skyrių, jie dažnai išvengia antivirusinių programų aptikimo pagal parašus. Kai auka įdiegia RMM agentą, užpuolikas įgyja visišką interaktyvią darbo stoties kontrolę. Šis metodas leidžia grėsmės sukėlėjui apeiti automatizuotas saugumo kontroles, atliekant veiksmus, kurie atrodo kaip vietinio vartotojo veikla. Balso sukčiavimo komponentas prideda socialinio spaudimo sluoksnį, kurio trūksta tradiciniam sukčiavimui. Gyvas balsas reikalauja neatidėliotinų veiksmų, o tai sutrumpina laiką, kurį vartotojas turi užklausos teisėtumui įvertinti.

Prieigos asimetrija ir kompetencijos trūkumas

„Spring Ring“ kampanija išryškina kritinį šiuolaikinės įmonės architektūros trūkumą, žinomą kaip prieigos asimetrija. Organizacijos dažnai konfigūruoja „Teams“ taip, kad pagal numatytuosius nustatymus būtų leidžiama išorinė komunikacija, siekiant palengvinti verslo ryšius. Ši konfigūracija suteikia pašaliniam asmeniui tokį patį skaitmeninį buvimą kaip ir patikimam kolegai. Bendrosios darbo jėgos kompetencijos trūkumas yra tylus šių užpuolikų sąjungininkas. Dauguma darbuotojų negali atskirti teisėtos IT pagalbos užklausos nuo socialinės inžinerijos bandymo, kai sąveika vyksta platformoje, kurią jie laiko saugia zona.

Tradicinės gynybinės strategijos, sutelktos į tinklo kraštą, čia yra neefektyvios. Užpuolikui nereikia įsilaužti į tinklą per ugniasienę. Jie yra pakviečiami per teisėtą verslo programą. Šis pokytis reiškia perėjimą nuo pasyvaus „spustelėk ir surink“ modelio prie realaus laiko įtraukimo strategijos. Užpuolikas pritaiko savo scenarijų pagal aukos atsakymus, todėl ataka yra daug atsparesnė vartotojų informuotumo mokymams nei standartiniai sukčiavimo šablonai. Kai RMM įrankis tampa aktyvus, darbo stotis tampa placdarmu kitam operacijos etapui. Tikslas retai būna duomenys viename nešiojamajame kompiuteryje. Tikslas yra visa infrastruktūra.

Horizontalus judėjimas ir domeno valdiklių medžioklė

Įsitvirtinę vartotojo darbo stotyje, „Spring Ring“ vykdytojai susikoncentruoja į horizontalų judėjimą (lateral movement). Jie naudoja įdiegtus RMM įrankius scenarijų vykdymui, prisijungimo duomenų rinkimui ir vidinio tinklo skenavimui ieškant didelės vertės taikinių. Galutinis tikslas keliais stebėtais atvejais buvo organizacijos domenų valdiklių užvaldymas. Nesegmentuotas pasenęs tinklas yra atviros durys užpuolikui, turinčiam vietinio administratoriaus teises viename kompiuteryje.

Užpuolikai ieško atmintyje išsaugotų prisijungimo duomenų arba neteisingai sukonfigūruotų paslaugų paskyrų su perteklinėmis teisėmis. Jei organizacijoje trūksta vidinio segmentavimo, užpuolikas gali pereiti iš rinkodaros skyriaus į serverinę su minimaliu pasipriešinimu. Ši horizontali progresija dažnai būna tyli. Kadangi RMM įrankis suteikia nuolatinį šifruotą tunelį, užpuoliko srautas susilieja su įprasta administracine veikla. Įsilaužimas nėra staigus sprogimas, o lėta ir apgalvota pagrindinių tapatybės sistemų infiltracija. Kai užpuolikas užvaldo domeno valdiklį, jis įgyja galimybę kurti naujas paskyras, keisti esamas teises ir diegti išpirkos reikalaujančias programas (ransomware) visame tinkle. Vieno sėkmingo balso sukčiavimo skambučio poveikio spindulys gali apimti visą įmonę.

Bendradarbiavimo įrankių piktnaudžiavimo architektūrinės pasekmės

„Spring Ring“ operacija verčia iš esmės persvarstyti, kaip bendradarbiavimo įrankiai dera saugumo sistemoje. Klaida laikyti „Teams“ ar „Slack“ vidinio vietinio tinklo tęsiniu. Šios platformos turėtų būti suprantamos kaip viešos prieigos šliuzai, kuriems reikalinga tokia pati patikra kaip ir DMZ zonai. DMZ nėra bendra erdvė, o individuali izoliuota celė. Kiekviena sąveika, kylanti už tiesioginės organizacijos ribų, turi būti laikoma nepatikima, nepriklausomai nuo pristatymui naudojamos platformos.

„Nulinio pasitikėjimo“ (Zero Trust) architektūra suteikia vienintelę gyvybingą gynybą prieš šią evoliuciją. Esmė yra atsisakyti numanomo pasitikėjimo, pagrįsto vieta ar programa. Jei darbuotojas gauna skambutį per „Teams“, sistema neturėtų daryti prielaidos, kad skambinantysis yra tas, kuo dedasi. Saugumo komandos privalo įdiegti detalias kontroles, ribojančias standartinių vartotojų galimybę diegti RMM programinę įrangą arba vykdyti neautorizuotus scenarijus. Pasikliovimas vartotojo sprendimu yra žlunganti strategija. Architektūra privalo užtikrinti saugumo politiką nepriklausomai nuo vartotojo pasirinkimų.

RMM įrankis kaip dviašmenis kalavijas

Tai, kad grėsmės sukėlėjai naudoja RMM įrankius, sukuria unikalų iššūkį saugumo operacijų centrams (SOC). Šie įrankiai yra visur paplitę korporacinėse aplinkose, todėl jie tampa de facto maskavimo priemone kenkėjiškai veiklai. Kai SOC analitikas mato „AnyDesk“ ryšį, jo pirmasis instinktas dažnai būna prielaida, kad vyksta teisėta pagalbos sesija. Logika turi keistis į elgsenos analizės poreikį, o ne paprastą failų skenavimą.

Organizacijos privalo nustatyti autorizuoto RMM naudojimo bazinį lygį. Tai apima griežtą apibrėžimą, kurie įrankiai yra leidžiami ir kurios paskyros yra įgaliotos juos diegti. Bet koks nukrypimas nuo šio bazinio lygio turi sukelti neatidėliotiną aukšto prioriteto įspėjimą. Pataisų valdymas kartą per mėnesį yra prabanga, kuri nebeegzistuoja, kai užpuolikai gali įgyti visišką nuotolinį valdymą per kelias minutes. Aptikimas turi vykti beveik realiuoju laiku, kad užpuolikas būtų sustabdytas dar prieš jam pereinant iš darbo stoties į domeno valdiklį. Atakos greitis turi būti pasitiktas automatizuoto atsako greičiu.

Įmonės gynybos veiksmų planas

Norėdami sušvelninti „Spring Ring“ ir panašių balso sukčiavimu pagrįstų kampanijų riziką, informacijos saugumo vadovai (CISO) per ateinančius 6–12 mėnesių privalo įgyvendinti struktūrinį gynybos planą. Pagrindinis dėmesys turi būti skiriamas techninėms kontrolėms, kurios nuimtų aptikimo naštą nuo galutinio vartotojo.

  • Audituokite išorinio bendradarbiavimo nustatymus: Peržiūrėkite „Microsoft Teams“ ir „Slack“ konfigūracijas, kad apribotumėte išorinę komunikaciją. Įdiekite patvirtintų išorinių domenų baltąjį sąrašą ir išjunkite svečių prieigą vartotojams, kuriems tai nėra būtina jų tiesioginėms funkcijoms.
  • Įdiekite programų kontrolę: Naudokite „AppLocker“ ar panašų sprendimą, kad neleistumėte vykdyti neautorizuotų RMM įrankių. Sukurkite griežtą leidimų sąrašą, kuris leistų įmonės darbo stotyse veikti tik oficialiai organizacijos nuotolinės pagalbos programinei įrangai.
  • Įpareigokite naudoti FIDO2 pagrįstą MFA: Atsisakykite SMS arba pranešimais (push) pagrįsto daugiaveiksnio autentifikavimo. Naudokite aparatūros saugumo raktus arba platformos biometriją, kad išvengtumėte sesijų perėmimo ir prisijungimo duomenų vagystės. Tai užtikrina, kad net jei vartotojas bus apgautas, užpuolikas negalės lengvai panaudoti jo duomenų.
  • Įdiekite mikrosegmentavimą: Izoliuokite vartotojų darbo stotis nuo kritinės infrastruktūros, pavyzdžiui, domenų valdiklių ir duomenų bazių serverių. Naudokite kompiuterio lygmens ugniasienes ir programine įranga apibrėžtus tinklus, kad horizontaliam judėjimui prireiktų daugiau nei tik vietinio administratoriaus teisių.
  • Įdiekite EDR su elgsenos stebėjimu: Įsitikinkite, kad galinių taškų aptikimo ir atsako (EDR) įrankiai sukonfigūruoti žymėti RMM įrankių naudojimą ne IT paskyrose. Ieškokite neįprastų „tėvinio-vaikinio“ procesų ryšių, pavyzdžiui, kai naršyklė arba „Teams“ inicijuoja programinės įrangos diegimą.
  • Vykdykite tikslines balso sukčiavimo simuliacijas: Išeikite už standartinių sukčiavimo testų ribų. Vykdykite kontroliuojamas balso sukčiavimo pratybas per bendradarbiavimo platformas, kad nustatytumėte, kurie skyriai yra labiausiai pažeidžiami socialinei inžinerijai, ir suteikite jiems specifinius, vaidmenimis pagrįstus mokymus.

Naujoji įmonių saugumo realybė

„Spring Ring“ operacija nėra izoliuotas incidentas. Tai tendencijos pradžia, kai užpuolikai išnaudoja žmogiškąjį faktorių piktnaudžiaudami tais pačiais įrankiais, skirtais bendradarbiavimui. Tikslas nėra užkirsti kelią kiekvienam balso sukčiavimo bandymui, bet užtikrinti, kad viena pažeista darbo stotis nesukeltų katastrofiško domeno praradimo. Išlikimas priklauso nuo architektūros ir greičio. Kai perimetras nebėra fizinė ar loginė riba, saugumas turi glūdėti pačioje tapatybėje ir galiniame taške. Organizacijos, kurios ir toliau pasikliaus numanomu savo vidinių paketų saugumu, išliks pagrindiniais šių didelio įtraukimo atakų taikiniais. Šaltoji realybė yra tokia, kad pasitikėjimas yra pažeidžiamumas, kurį užpuolikai dabar sistemingai išnaudoja.

Šaltiniai:

  • Palo Alto Networks Unit 42: Spring Ring Research Report
  • Microsoft Security Response Center: Guidance on Collaboration Platform Abuse
  • CISA: Technical Guidance on Remote Monitoring and Management Tool Risks

Atsakomybės apribojimas: Šis straipsnis yra skirtas tik informaciniams ir edukaciniams tikslams ir nepakeičia profesionalaus kibernetinio saugumo audito ar incidentų valdymo paslaugų.

bg
bg
bg

Iki pasimatymo kitoje pusėje.

Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.

/ Sukurti nemokamą paskyrą