Új Snatch zsarolóvírus terjed

forrás: Prím Online, 2019. december 12. 18:44

A Sophos legújabb riportja az előszőr 2018 decemberében észlelt Snatch zsarolóvírus új támadó módszereit részletezi. Ezek közé tartozik az is, hogy támadás közben csökkentett módban indítja újra a PC-ket, amivel megkerüli a zsarolóvírus tevékenységet észlelő védelmi eszközöket és titkosítja a fájlokat.

A Sophos szerint más digitális bűnözők is átvehetik ezt a megoldást zsarolóvírusok gyártásához.

 

A Sophos, kiberbiztonsági szakértő a napokban publikálta a „Snatch Zsarolóvírus Reboots PCs into Safe Mode to Bypass Protection” elemzését, magyarul “A Snatch zsarolóvírus csökkentett módban indítja újra a PC-ket, hogy megkerülje a védelmet”. 

 

A Snatch legújabban módszere az, hogy csökkentett módon újraindítja a fertőzött gépeket, így megkerüli a végpontvédelmet, és észrevétlenül titkosítja a fájlokat.

 

 

A Snatch mögött álló digitális bűnözők el is lopják az adatokat, mielőtt a zsarolóvírus támadás megkezdődik. Ez más zsarolóvírus csoportoknál is megfigyelhető volt, például a Bitpaymernél is. A Sophos arra számít, hogy a zsarolóvírus támadás előtti adatlopás trendje folytatódik. 

 

A Snatch jó példa az automatizált aktív támadásra, melyet szintén említ a SophosLabs 2020-as Threat Reportja. Miután a támadók a távoli hozzáférést biztosító szolgáltatások kijátszásával megszerzik a belépéshez szükséges adatokat, manuális hacking módszerekkel laterálisan mozognak és károkat okoznak. A Snatch jelentés elmagyarázza, hogy a támadók a nem biztonságos IT szolgáltatásokon, például a távoli hozzáférést nyújtó alkalmazásokon keresztül lépnek be a rendszerbe. Ilyen szolgáltatás például a Remote Desktop Protocol (távoli asztal, RDP) is, de nem csak azt használják. A jelentés arra is mutat példákat, hogy a Snatch támadói potenciális partnereket toboroznak a dark web fórumain, akik képesek távoli hozzáférést biztosító szolgáltatások feltörésére. 

 

Védelmi tanácsok a Sophostól

  • Legyen a kezdeményező fél a fenyegetések elleni harcban: alkalmazzon egy külső vagy belső biztonsági szakértőkből álló csapatot, amely a nap 24 órájában figyeli a lehetséges veszélyeket.
  • Az endpoint biztonság terén alkalmazzon gépi tanulásos/deep learning, aktív támadók elleni (active adversary mitigation) és viselkedéselemző módszereket.
  • Ahol lehet, azonosítsa és deaktiválja a nyilvános internet irányából elérhető távoli hozzáférést biztosító szolgáltatásokat.
  • Ha távoli hozzáférés szükséges, használjon VPN-t a bevált gyakorlat szerint kétlépcsős hitelesítéssel, jelszóauditokkal, precíz hozzáférési beállításokkal, illetve figyelje aktívan a távoli hozzáféréseket.
  • A nyilvános internet irányából elérhető távoli hozzáféréssel rendelkező szerverek javításai mindig legyenek a lehető legfrissebbek, megelőző védelmi megoldásokkal legyenek biztosítva (mint például endpoint védelmi szoftverrel) és aktívan figyeljék rajtuk a rendhagyó bejelentkezéseket vagy más, szokatlan tevékenységeket.
  • A távoli hozzáférést biztosító szolgáltatásba bejelentkezett felhasználók jogosultságait limitálni kell a nagyvállalati hálózat további részein.
  • Az adminisztrátoroknak javasolt a többlépcsős azonosítás és a normál felhasználói fiókjuktól különválasztott adminisztratív fiók használata.
  • Aktívan monitorozza a nyitott RDP portokat a publikus IP tartományokban!

 

A “Snatch” név úgy tűnik, hogy nem a véletlen műve. A zsarolóvírus korábbi verzióinak zsarolószövegében szereplő “imBoristheBlade@protonmail.com” email cím a 2000-es Guy Ritchie filmre, a Blöffre utal. (Melynek angol címe Snatch.) A film egyik karaktere egy Boris the Blade (Penge Borisz) névre hallgató, Raszputyin-szerű volt KGB-s ügynök, akit megvernek, lelőnek és le is szúrnak, ám ez nem gátolja abban, hogy folytassa a harcot. 

Biztonság ROVAT TOVÁBBI HÍREI

A Rakuten Viber elnyerte a SOC 2 Type 2 tanúsítványt

A Rakuten Viber, a világ egyik vezető kommunikációs platformja, amely nagy hangsúlyt fektet a biztonságos és privát kommunikációra, sikeresen teljesítette a Service Organization Control (SOC) 2 Type II tanúsítványt. A SOC 2 az American Institute of Certified Public Accounts (AICPA) által kidolgozott ellenőrzési szabvány. Szigorú keretrendszerét úgy alakították ki, hogy biztosítsa az ügyféladatok biztonságát, rendelkezésre állását, bizalmas jellegét és védelmét.

2024. április 24. 11:38

Kövess minket a Facebookon!

Cikkgyűjtő

További fontos híreink

Ingyenes digitális platform segít a tanároknak és diákoknak az érettségire való felkészülésben

2024. április 20. 11:36

Itt a világ első, Swarovski kristályba ágyazott autós kijelzője

2024. április 10. 14:55

A csevegőprogramokat vizsgálta az NMHH

2024. április 2. 13:14

Megvannak az IAB 2023-as Legjobb szakdolgozat pályázatának nyertesei

2024. március 25. 15:50