Menu Zákaznická sekce

CyberSecurity 3 min

Threat Intelligence nekončí u alertu. Pomohla zastavit ransomware skupinu KillSec


Mezinárodní operace KillSwitch zasáhla ransomware skupinu KillSec spojovanou s přibližně tisícovkou útoků po celém světě. Group-IB poskytl vyšetřovatelům informace o infrastruktuře, fungování i klíčových aktérech skupiny. Případ ukazuje, kam se Threat Intelligence posouvá – od sledování hrozeb k jejich skutečnému narušování.

Ransomware už dávno není záležitostí jednotlivce, který vytvoří škodlivý kód a rozešle jej potenciálním obětem. Stále častěji funguje jako organizovaný byznys s vlastní infrastrukturou, vývojáři, vyjednavači a sítí spolupracovníků.

Dobře to ukazuje případ skupiny KillSec, proti které na konci září zasáhly bezpečnostní složky v rámci mezinárodní Operation KillSwitch.

Vyšetřování vedené německými orgány za podpory Europolu a Eurojustu se týká přibližně 1 000 podezřelých útoků po celém světě, z nichž zhruba 500 bylo zatím identifikováno jako úspěšných. Policie převzala kontrolu nad pěti klíčovými servery a doménami skupiny a zabezpečila nejméně 110 TB odcizených dat. Při koordinované akci byli předběžně zadrženi tři podezřelí a proběhlo osm domovních prohlídek ve čtyřech evropských zemích. Za hlavního operátora skupiny vyšetřovatelé označili šestnáctiletého mladíka. Europol

Ransomware jako služba

KillSec fungoval jako Ransomware-as-a-Service (RaaS). Jádro skupiny poskytovalo infrastrukturu a nástroje dalším útočníkům – takzvaným affiliates – kteří prováděli samotné útoky a o výnos se následně dělili.

Group-IB, který se na vyšetřování podílel jako soukromý technologický partner, dlouhodobě sledoval darkwebovou infrastrukturu a komunikační kanály KillSec. Identifikoval 274 organizací, které skupina veřejně označila za své oběti. Nejvíce byly zastoupeny finanční služby a zdravotnictví, mezi cíli ale byly také státní instituce a velké podniky. Group-IB

Zajímavý je způsob, jakým se skupina do prostředí obětí dostávala.

Vedle phishingu, brute-force útoků proti RDP a zneužívání známých zranitelností internetově dostupných aplikací využívali útočníci také špatně zabezpečená cloudová úložiště. V části případů tak ani nebylo nutné klasicky „prolomit“ firemní síť – citlivá data byla dostupná kvůli chybné konfiguraci. Group-IB

Europol zároveň uvádí, že skupina používala umělou inteligenci při budování a správě své ransomware infrastruktury a při vyhledávání potenciálních obětí. Europol

Co dokáže Threat Intelligence

Právě zde případ KillSec ukazuje rozdíl mezi klasickou detekcí bezpečnostního incidentu a skutečnou Threat Intelligence.

Bezpečnostní technologie mohou zastavit konkrétní útok. Threat Intelligence jde dál. Sleduje infrastrukturu útočníků, jejich domény, darkwebová tržiště a fóra, komunikační kanály, používané nástroje i vazby mezi jednotlivými aktéry.

Group-IB v rámci Operation KillSwitch poskytoval vyšetřovatelům informace právě o fungování skupiny, její infrastruktuře a klíčových aktérech. Ty se staly jedním z podkladů pro mezinárodní policejní operaci. Group-IB

To je důležitý posun v pohledu na Threat Intelligence.

Smyslem není pouze vědět, že existuje hrozba. Smyslem je pochopit, kdo za ní stojí, jak funguje, koho hledá a zda se nepřipravuje právě na vaši organizaci.

Co si z případu KillSec mohou vzít české firmy?

Největší slabinou nemusí být sofistikovaný zero-day exploit.

Útočníci často využívají nejjednodušší dostupnou cestu – nezabezpečený vzdálený přístup, známou neopravenou zranitelnost, chybnou konfiguraci cloudového prostředí nebo data, která jsou zvenčí dostupnější, než si jejich vlastník uvědomuje.

Proto má smysl spojovat několik vrstev ochrany:

znát své internetově dostupné prostředí, průběžně vyhodnocovat zranitelnosti, kontrolovat identity a vzdálené přístupy, sledovat dění mimo vlastní infrastrukturu a mít informace o aktivitách relevantních útočníků ještě před tím, než se objeví incident uvnitř sítě.

Právě poslední část je stále důležitější. Útok totiž nezačíná ve chvíli, kdy se v SOC objeví alert.

Může začít mnohem dříve – hledáním vhodného cíle, diskusí na underground fóru, prodejem přístupových údajů nebo mapováním infrastruktury organizace.

A právě tam začíná Threat Intelligence.


Načítám…