Filtrovať podľa značiek

Jedna hodnota na rozmer  ·  Témy sa môžu kombinovať  ·  skupiny zužujú (A)
Metóda podvodu · vyberte jednu
Technologické prostredie · vyberte jednu
Odvetvie · vyberte jednu
Cieľ · vyberte jednu
Témy
#WhatFraudstersLike #CyberAwareness #LivingOffTheLand #RiskManagement #LetsTalkFraud

Podvodníci milujú techniky „living off the land“!

Videli ste niekedy zlodeja, ktorý sa vlámal do vášho domu pomocou vášho vlastného rebríka? Presne o tom je tento trik.

„Living off the land“ znamená, že útočníci používajú dôveryhodné, legitímne nástroje - tie isté, ktoré váš IT tím alebo aj vy používate denne - aby sa nenápadne pohybovali, kradli dáta alebo presúvali peniaze. Žiadny okázalý vírus, žiadne čudné sťahovania. Len bežné nástroje robiace nie také bežné veci[ref].

Ako to zvládajú:

💻 Automatizujú pre rýchlosť: Zabudované skripty im pomáhajú potichu kradnúť dáta alebo presúvať prostriedky (Nástroje: PowerShell, cron)

🔐 Prihlasujú sa ako zasvätení: Používajú ukradnuté účty alebo tokeny relácie namiesto škodlivého kódu (Nástroje: Ukradnuté prihlasovacie údaje, SSO/tokeny relácie)

🚪 Presúvajú sa medzi systémami: Zneužívajú nástroje určené pre administrátorov na hlbší prieskum sietí (Nástroje: PsExec, SSH)

Eskalujú oprávnenia: Využívajú nesprávne konfigurácie, zapisovateľné servisné súbory alebo povolené správcovské správanie, aby bežný používateľ získal administrátorské právomoci, aj bez exotického škodlivého kódu (Nástroje: Únos naplánovaných úloh/služieb cez schtasks/sc, zneužitie pravidiel sudo alebo binárok SUID)

🔄 Zabezpečujú trvalý prístup: Vytvárajú skryté zadné vrátka, aby sa mohli vrátiť aj po reštartoch či zmenách hesiel (Nástroje: Úpravy registra cez reg.exe, odbery udalostí WMI, naplánované úlohy cez schtasks, priečinky po spustení, úpravy služieb cez sc.exe)

📡 Ostávajú neviditeľní: Keďže nástroje, ktoré používajú, sú dôveryhodné, väčšina bezpečnostných systémov nekričí „votrelec!“ (Nástroje: certutil, regsvr32)

📊 Čísla, ktoré dvíhajú obočie:

- Vyše 80 % veľkých útokov sa teraz spolieha na nástroje „living off the land“[ref].

- PowerShell, jeden z predvolených nástrojov Windows, sa objavuje v 7 z 10 takýchto incidentov[ref].

- Samotný gang FIN7 spôsobil straty vyše 1 miliardy dolárov, väčšinou bez toho, aby nainštaloval čokoľvek nové.

💡 Prečo to funguje:

Pretože úplné zablokovanie týchto nástrojov by rozbilo aj vašu kancelársku sieť. Je to ako zakázať lyžice, lebo niekto raz zjedol priveľa zmrzliny. Nástroje sú legitímne. Správanie? Nie až tak.

🏢 Ako sa brániť - firmy:

- Obmedzte, kto môže používať silné správcovské nástroje.

- Veďte podrobné záznamy o všetkej aktivite.

- Sledujte čudné správanie „bežných“ programov.

- Zapnite pokročilé monitorovanie, ktoré odhalí nezvyčajné vzorce, nielen známy škodlivý kód.

🙋 Ako sa brániť - pre nás všetkých:

- Neukladajte heslá do obyčajných súborov alebo tabuliek.

- Dávajte si pozor na neočakávané e-maily od „IT podpory“.

- Nikdy nikomu nezdieľajte overovacie kódy.

- Vždy sa zastavte, skôr než kliknete na čokoľvek naliehavé.

Zhrnutie? Keď útočníci dokážu premeniť vaše vlastné nástroje na zbrane, tradičné obrany nestačia. Potrebujete mať oči na správaní, nielen na súboroch.