Threat Intelligence nekončí u alertu. Pomohla zastavit ransomware skupinu KillSec
Mezinárodní operace KillSwitch zasáhla ransomware skupinu KillSec spojovanou s přibližně tisícovkou útoků po celém světě. Group-IB poskytl vyšetřovatelům informace o infrastruktuře, fungování i klíčových aktérech skupiny. Případ ukazuje, kam se Threat Intelligence posouvá – od sledování hrozeb k jejich skutečnému narušování.
Ransomware už dávno není záležitostí jednotlivce, který vytvoří škodlivý kód a rozešle jej potenciálním obětem. Stále častěji funguje jako organizovaný byznys s vlastní infrastrukturou, vývojáři, vyjednavači a sítí spolupracovníků.
Dobře to ukazuje případ skupiny KillSec, proti které na konci září zasáhly bezpečnostní složky v rámci mezinárodní Operation KillSwitch.
Vyšetřování vedené německými orgány za podpory Europolu a Eurojustu se týká přibližně 1 000 podezřelých útoků po celém světě, z nichž zhruba 500 bylo zatím identifikováno jako úspěšných. Policie převzala kontrolu nad pěti klíčovými servery a doménami skupiny a zabezpečila nejméně 110 TB odcizených dat. Při koordinované akci byli předběžně zadrženi tři podezřelí a proběhlo osm domovních prohlídek ve čtyřech evropských zemích. Za hlavního operátora skupiny vyšetřovatelé označili šestnáctiletého mladíka. Europol
Ransomware jako služba
KillSec fungoval jako Ransomware-as-a-Service (RaaS). Jádro skupiny poskytovalo infrastrukturu a nástroje dalším útočníkům – takzvaným affiliates – kteří prováděli samotné útoky a o výnos se následně dělili.
Group-IB, který se na vyšetřování podílel jako soukromý technologický partner, dlouhodobě sledoval darkwebovou infrastrukturu a komunikační kanály KillSec. Identifikoval 274 organizací, které skupina veřejně označila za své oběti. Nejvíce byly zastoupeny finanční služby a zdravotnictví, mezi cíli ale byly také státní instituce a velké podniky. Group-IB
Zajímavý je způsob, jakým se skupina do prostředí obětí dostávala.
Vedle phishingu, brute-force útoků proti RDP a zneužívání známých zranitelností internetově dostupných aplikací využívali útočníci také špatně zabezpečená cloudová úložiště. V části případů tak ani nebylo nutné klasicky „prolomit“ firemní síť – citlivá data byla dostupná kvůli chybné konfiguraci. Group-IB
Europol zároveň uvádí, že skupina používala umělou inteligenci při budování a správě své ransomware infrastruktury a při vyhledávání potenciálních obětí. Europol
Co dokáže Threat Intelligence
Právě zde případ KillSec ukazuje rozdíl mezi klasickou detekcí bezpečnostního incidentu a skutečnou Threat Intelligence.
Bezpečnostní technologie mohou zastavit konkrétní útok. Threat Intelligence jde dál. Sleduje infrastrukturu útočníků, jejich domény, darkwebová tržiště a fóra, komunikační kanály, používané nástroje i vazby mezi jednotlivými aktéry.
Group-IB v rámci Operation KillSwitch poskytoval vyšetřovatelům informace právě o fungování skupiny, její infrastruktuře a klíčových aktérech. Ty se staly jedním z podkladů pro mezinárodní policejní operaci. Group-IB
To je důležitý posun v pohledu na Threat Intelligence.
Smyslem není pouze vědět, že existuje hrozba. Smyslem je pochopit, kdo za ní stojí, jak funguje, koho hledá a zda se nepřipravuje právě na vaši organizaci.
Co si z případu KillSec mohou vzít české firmy?
Největší slabinou nemusí být sofistikovaný zero-day exploit.
Útočníci často využívají nejjednodušší dostupnou cestu – nezabezpečený vzdálený přístup, známou neopravenou zranitelnost, chybnou konfiguraci cloudového prostředí nebo data, která jsou zvenčí dostupnější, než si jejich vlastník uvědomuje.
Proto má smysl spojovat několik vrstev ochrany:
znát své internetově dostupné prostředí, průběžně vyhodnocovat zranitelnosti, kontrolovat identity a vzdálené přístupy, sledovat dění mimo vlastní infrastrukturu a mít informace o aktivitách relevantních útočníků ještě před tím, než se objeví incident uvnitř sítě.
Právě poslední část je stále důležitější. Útok totiž nezačíná ve chvíli, kdy se v SOC objeví alert.
Může začít mnohem dříve – hledáním vhodného cíle, diskusí na underground fóru, prodejem přístupových údajů nebo mapováním infrastruktury organizace.
A právě tam začíná Threat Intelligence.