Iepriekš korporatīvā e-pasta vārteja bija galvenā identitātes zādzību un ļaunatūras piegādes arēna. Drošības komandas ieguldīja miljonus DMARC, SPF un pielikumu smilškastes (sandboxing) risinājumos, lai filtrētu ārējos trokšņus, pirms tie sasniedz lietotāju. Tagad cīņa ir pārcēlusies perimetra iekšpusē uz sadarbības platformām, piemēram, Microsoft Teams. Operācija "Spring Ring" pierāda, ka iekšējās saziņas rīku šķietamā drošība ir strukturāla ievainojamība. Pārejot no e-pasta uz reāllaika balss saziņu Teams vidē, uzbrucēji apiet tradicionālos filtrus un izmanto lietotāju dabisko uzticēšanos savam darba produktivitātes rīku komplektam. Drauds vairs nav statiska saite aizdomīgā e-pastā. Drauds ir dzīva balss uzticamā kanālā.
Laikā no 2026. gada janvāra līdz aprīlim Palo Alto Networks pētnieki izsekoja sarežģītu kampaņu, kuras mērķis bija vismaz 150 Microsoft Teams lietotāji 10 dažādās organizācijās. Šī operācija, kas nodēvēta par "Spring Ring", kā galveno piekļuves vektoru izmanto balss pikšķerēšanu jeb višingu (vishing). Process sākas, kad uzbrucējs, bieži izmantojot kompromitētu ārējo Teams kontu vai pārliecinoši viltotu viesa profilu, uzsāk tērzēšanu ar darbinieku. Šis sākotnējais kontakts apiet lielāko daļu mantoto e-pasta drošības risinājumu, jo datplūsma nāk no Microsoft 365 ekosistēmas iekšienes. Pēc tam uzbrucējs pāriet no tērzēšanas uz balss zvanu, uzdodoties par IT atbalsta dienesta aģentu vai drošības tehniķi.
Šo zvanu laikā uzbrucējs vada upuri caur attālinātās uzraudzības un pārvaldības (RMM) rīku instalēšanas procesu. Biežāk izmantotās utilītas ir AnyDesk, ScreenConnect vai NetSupport Manager. Tā kā šīs ir leģitīmas programmatūras pakotnes, ko izmanto reālas IT nodaļas, tās bieži vien izvairās no pretvīrusu programmu parakstos balstītas noteikšanas. Tiklīdz upuris instalē RMM aģentu, uzbrucējs iegūst pilnu interaktīvu kontroli pār darbstaciju. Šī metode ļauj draudu izpildītājam apiet automatizētās drošības kontroles, veicot darbības, kas izskatās pēc lokāla lietotāja aktivitātes. Višinga komponents pievieno sociālā spiediena slāni, kura trūkst tradicionālajam pikšķerēšanai. Dzīva balss pieprasa tūlītēju rīcību, kas samazina laiku, kurā lietotājs varētu izvērtēt pieprasījuma leģitimitāti.
Spring Ring kampaņa izgaismo kritisku trūkumu mūsdienu uzņēmumu arhitektūrā, ko sauc par piekļuves asimetriju. Organizācijas bieži konfigurē Teams tā, lai pēc noklusējuma atļautu ārējo saziņu, tādējādi atvieglojot sadarbību starp uzņēmumiem. Šāda konfigurācija piešķir nepiederošai personai tādu pašu digitālo klātbūtni kā uzticamam kolēģim. Vispārējā darbaspēka kompetences deficīts ir šo uzbrucēju netiešais sabiedrotais. Lielākā daļa darbinieku nespēj atšķirt leģitīmu IT atbalsta pieprasījumu no sociālās inženierijas mēģinājuma, ja mijiedarbība notiek platformā, kuru viņi uzskata par drošu zonu.
Tradicionālās daudzslāņu aizsardzības stratēģijas, kas koncentrējas uz tīkla malu, šeit ir neefektīvas. Uzbrucējam nav nepieciešams ielauzties tīklā caur ugunsmūri. Viņi tiek ielūgti caur leģitīmu biznesa lietotni. Šīs izmaiņas iezīmē pāreju no pasīva "noklikšķini un ievāc" modeļa uz reāllaika iesaistes stratēģiju. Uzbrucējs pielāgo savu scenāriju, pamatojoties uz upura atbildēm, padarot uzbrukumu daudz izturīgāku pret lietotāju informētības apmācībām nekā standarta pikšķerēšanas veidnes. Tiklīdz RMM rīks ir aktīvs, darbstacija kļūst par placdarmu nākamajai operācijas fāzei. Mērķis reti ir dati vienā klēpjdatorā. Mērķis ir visa infrastruktūra.
Pēc nostiprināšanās lietotāja darbstacijā, Spring Ring dalībnieki koncentrējas uz laterālo kustību. Viņi izmanto instalētos RMM rīkus, lai izpildītu skriptus, ievāktu akreditācijas datus un skenētu iekšējo tīklu, meklējot augstvērtīgus mērķus. Vairākos novērotajos gadījumos galīgais mērķis bija organizācijas domēna kontrolieru kompromitēšana. Nesegmentēts mantotais tīkls ir atvērtas durvis uzbrucējam ar lokālām administratora tiesībām uz vienas mašīnas.
Uzbrucēji meklē atmiņā saglabātos akreditācijas datus vai nepareizi konfigurētus pakalpojumu kontus ar pārmērīgām atļaujām. Ja organizācijai trūkst iekšējās segmentācijas, uzbrucējs var pārvietoties no mārketinga nodaļas uz serveru telpu ar minimālu pretestību. Šī laterālā virzība bieži ir klusa. Tā kā RMM rīks nodrošina pastāvīgu šifrētu tuneli, uzbrucēja datplūsma saplūst ar parasto administratīvo darbību. Ielaušanās nav pēkšņs sprādziens, bet gan lēna un mērķtiecīga iefiltrēšanās galvenajās identitātes sistēmās. Kad uzbrucējs kompromitē domēna kontrolieri, viņš iegūst iespēju izveidot jaunus kontus, modificēt esošās atļaujas un izvietot izspiedējvīrusus visā tīklā. Viena veiksmīga višinga zvana ietekmes rādiuss var aptvert visu uzņēmumu.
Spring Ring operācija liek fundamentāli pārdomāt to, kā sadarbības rīki iekļaujas drošības struktūrā. Uzskatīt Teams vai Slack par iekšējā lokālā tīkla paplašinājumu ir kļūda. Šīs platformas labāk saprast kā publiski pieejamas vārtejas, kurām nepieciešama tāda pati pārbaude kā DMZ zonai. DMZ nav koplietošanas telpa, bet gan atsevišķa vieninieka kamera. Katra mijiedarbība, kas nāk no ārpus tiešās organizācijas, ir jāuzskata par neuzticamu, neatkarīgi no piegādei izmantotās platformas.
Nulles uzticamības (Zero Trust) arhitektūra nodrošina vienīgo dzīvotspējīgo aizsardzību pret šo evolūciju. Pārmaiņu būtība ir atteikšanās no netiešas uzticēšanās, kas balstīta uz atrašanās vietu vai lietotni. Ja darbinieks saņem zvanu Teams vidē, sistēmai nevajadzētu pieņemt, ka zvanītājs ir tas, par ko uzdodas. Drošības komandām ir jāievieš granulētas kontroles, kas ierobežo standarta lietotāju iespējas instalēt RMM programmatūru vai izpildīt neautorizētus skriptus. Paļaušanās uz lietotāja spriedumu ir neveiksmīga stratēģija. Arhitektūrai ir jāīsteno drošības politika neatkarīgi no lietotāja izvēles.
RMM rīku izmantošana no draudu izpildītāju puses rada unikālu izaicinājumu drošības operāciju centriem (SOC). Šie rīki ir visuresoši korporatīvajās vidēs, padarot tos par de facto maskēšanās ierīci ļaunprātīgām darbībām. Kad SOC analītiķis redz AnyDesk savienojumu, viņa pirmais instinkts bieži ir pieņemt, ka notiek leģitīma atbalsta sesija. Loģikai jāmainās uz nepieciešamību pēc uzvedības analītikas, nevis vienkāršas failu skenēšanas.
Organizācijām ir jānosaka bāzes līnija autorizētai RMM lietošanai. Tas ietver stingru definēšanu, kuri rīki ir atļauti un kuri konti ir pilnvaroti tos izvietot. Jebkurai novirzei no šīs bāzes līnijas ir jāizraisa tūlītējs augstas prioritātes brīdinājums. Ielāpu pārvaldība reizi mēnesī ir greznība, kas vairs nepastāv, ja uzbrucēji var iegūt pilnu attālināto kontroli dažu minūšu laikā. Noteikšanai jānotiek gandrīz reāllaikā, lai pārtvertu uzbrucēju, pirms viņš var pāriet no darbstacijas uz domēna kontrolieri. Uzbrukuma ātrumam ir jāpretstata automatizētas reakcijas ātrums.
Lai mazinātu Spring Ring un līdzīgu uz višingu balstītu kampaņu risku, informācijas drošības vadītājiem (CISO) nākamo 6 līdz 12 mēnešu laikā ir jāīsteno strukturēts aizsardzības plāns. Uzsvars jāliek uz tehniskajām kontrolēm, kas noņem noteikšanas slogu no galalietotāja.
Spring Ring operācija nav izolēts incidents. Tas ir sākums tendencei, kurā uzbrucēji izmanto cilvēcisko faktoru, ļaunprātīgi izmantojot tieši tos rīkus, kas paredzēti sadarbībai. Mērķis nav novērst katru višinga mēģinājumu, bet gan nodrošināt, ka viena kompromitēta darbstacija neizraisa katastrofālu domēna zaudēšanu. Izdzīvošana ir atkarīga no arhitektūras un ātruma. Kad perimetrs vairs nav fiziska vai loģiska robeža, drošībai ir jāatrodas pašā identitātē un galapunktā. Organizācijas, kas turpinās paļauties uz savu iekšējo rīku komplektu šķietamo drošību, paliks galvenie mērķi šiem augstas iesaistes uzbrukumiem. Sūrā realitāte ir tāda, ka uzticēšanās ir ievainojamība, kuru uzbrucēji tagad sistemātiski izmanto.
Avoti:
Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem nolūkiem un neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu.



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu