Videli ste niekedy zlodeja, ktorý sa vlámal do vášho domu pomocou vášho vlastného rebríka? Presne o tom je tento trik.
„Living off the land“ znamená, že útočníci používajú dôveryhodné, legitímne nástroje - tie isté, ktoré váš IT tím alebo aj vy používate denne - aby sa nenápadne pohybovali, kradli dáta alebo presúvali peniaze. Žiadny okázalý vírus, žiadne čudné sťahovania. Len bežné nástroje robiace nie také bežné veci[ref].
Ako to zvládajú:
💻 Automatizujú pre rýchlosť: Zabudované skripty im pomáhajú potichu kradnúť dáta alebo presúvať prostriedky (Nástroje: PowerShell, cron)
🔐 Prihlasujú sa ako zasvätení: Používajú ukradnuté účty alebo tokeny relácie namiesto škodlivého kódu (Nástroje: Ukradnuté prihlasovacie údaje, SSO/tokeny relácie)
🚪 Presúvajú sa medzi systémami: Zneužívajú nástroje určené pre administrátorov na hlbší prieskum sietí (Nástroje: PsExec, SSH)
⚡ Eskalujú oprávnenia: Využívajú nesprávne konfigurácie, zapisovateľné servisné súbory alebo povolené správcovské správanie, aby bežný používateľ získal administrátorské právomoci, aj bez exotického škodlivého kódu (Nástroje: Únos naplánovaných úloh/služieb cez schtasks/sc, zneužitie pravidiel sudo alebo binárok SUID)
🔄 Zabezpečujú trvalý prístup: Vytvárajú skryté zadné vrátka, aby sa mohli vrátiť aj po reštartoch či zmenách hesiel (Nástroje: Úpravy registra cez reg.exe, odbery udalostí WMI, naplánované úlohy cez schtasks, priečinky po spustení, úpravy služieb cez sc.exe)
📡 Ostávajú neviditeľní: Keďže nástroje, ktoré používajú, sú dôveryhodné, väčšina bezpečnostných systémov nekričí „votrelec!“ (Nástroje: certutil, regsvr32)
📊 Čísla, ktoré dvíhajú obočie:
- Vyše 80 % veľkých útokov sa teraz spolieha na nástroje „living off the land“[ref].
- PowerShell, jeden z predvolených nástrojov Windows, sa objavuje v 7 z 10 takýchto incidentov[ref].
- Samotný gang FIN7 spôsobil straty vyše 1 miliardy dolárov, väčšinou bez toho, aby nainštaloval čokoľvek nové.
💡 Prečo to funguje:
Pretože úplné zablokovanie týchto nástrojov by rozbilo aj vašu kancelársku sieť. Je to ako zakázať lyžice, lebo niekto raz zjedol priveľa zmrzliny. Nástroje sú legitímne. Správanie? Nie až tak.
🏢 Ako sa brániť - firmy:
- Obmedzte, kto môže používať silné správcovské nástroje.
- Veďte podrobné záznamy o všetkej aktivite.
- Sledujte čudné správanie „bežných“ programov.
- Zapnite pokročilé monitorovanie, ktoré odhalí nezvyčajné vzorce, nielen známy škodlivý kód.
🙋 Ako sa brániť - pre nás všetkých:
- Neukladajte heslá do obyčajných súborov alebo tabuliek.
- Dávajte si pozor na neočakávané e-maily od „IT podpory“.
- Nikdy nikomu nezdieľajte overovacie kódy.
- Vždy sa zastavte, skôr než kliknete na čokoľvek naliehavé.
Zhrnutie? Keď útočníci dokážu premeniť vaše vlastné nástroje na zbrane, tradičné obrany nestačia. Potrebujete mať oči na správaní, nielen na súboroch.