Trace Id is missing

Küberkurjategijate turbetööriistade kuritarvitamise peatamine

Hulk ikoone oranžil taustal.

Microsofti digitaalkuritegude üksus (DCU), küberturvalisuse tarkvarafirma Fortra™ ning terviseteabe jagamise ja analüüsi keskus (Health-ISAC) võtavad kasutusele tehnilisi ja juriidilisi meetmeid, et halvata Cobalt Strike’i kräkitud pärandkoopiate ning kuritarvitatud Microsofti tarkvara tööd, mida on kasutanud küberkurjategijad ründevara, sealhulgas lunavara levitamiseks. See muudatus on seotud sellega, kuidas DCU on varem töötanud – ulatus on suurem ja toiming keerulisem. Selle asemel, et takistada ründevaraperekonna juhtimist ja kontrolli, teeme seekord koostööd Fortraga, et eemaldada Cobalt Strike’i ebaseaduslikud pärandkoopiad, et küberkurjategijad ei saaks neid enam kasutada.

Peame olema järjekindlad, kui töötame Cobalt Strike’i kräkitud pärandkoopiate halvamise nimel üle maailma. See on Fortras oluline tegevus, et kaitsta oma turbetööriistade seaduslikku kasutamist. Microsoft on samuti pühendunud oma toodete ja teenuste seadusliku kasutamise tagamisele. Samuti usume, et Fortra otsus selles tegevuses meie partneriks hakata on otsekui tunnustus DCU tööle küberkuritegevuse vastu võitlemisel viimase kümnendi jooksul. Oleme üheskoos pühendunud küberkurjategijate ebaseaduslike levitamismeetodite vastu sõdimisele.

Cobalt Strike on Fortra pakutav legitiimne ja populaarne kasutusjärgne tööriist, mida kasutatakse vastase simuleerimiseks. Mõnikord on kurjategijad üritanud kuritarvitada ja muuta selle tarkvara vanemaid versioone. Neid ebaseaduslikke koopiaid nimetatakse „kräkitud“ versioonideks ja neid on kasutatud hävitavate rünnete algatamiseks, näiteks Costa Rica valitsuse ja Iiri tervishoiuteenistusevastu suunatud rünneteks. Microsofti tarkvaraarenduskomplekte ja rakendusliideseid kuritarvitatakse nii ründevara kodeerimise kui ka kuritegeliku ründevara levitamise taristu osana, et võtta sihikule kaitsetud isikud ning eksitada oma ohvreid.

Cobalt Strike’i kräkitud koopiatega seotud või nende poolt kasutusele võetud lunavaraperekondi on seostatud enam kui 68 lunavararündega, mis on mõjutanud tervishoiuorganisatsioone enam kui 19 riigis üle maailma. Need ründed on haiglasüsteemidele maksma läinud miljoneid dollareid taastumis- ja remondikulude näol, millele lisanduvad patsientide kriitilise tähtsusega hooldusteenuste katkestused; sealhulgas hilinenud terviseuuringute, kuvatava teabe ja laboratoorsete analüüside tulemused, tühistatud meditsiinilised protseduurid ja viivitustega keemiaravi, kusjuures need on vaid mõned näited.

Cobalt Strike’i kräkitud koopiate ülemaailmne levitamine
Microsofti andmed, mis näitavad Cobalt Strike’i kräkitud koopiatega nakatunud arvutite ülemaailmset levikut.

31. märtsil 2023 andis USA New Yorgi idapiirkonna ringkonnakohus välja kohtumääruse, mis lubas Microsoftil, Fortral ja Health-ISACil halvata kurjategijate rünnetes kasutatavat pahatahtlikku taristut. See määrus võimaldab meil teavitada asjakohaseid Interneti-teenuse pakkujaid (ISP-sid) ja arvuti hädaolukorra valmisoleku meeskondi (CERT-e), kes aitavad taristut võrguühenduseta režiimi viia, katkestades tõhusalt ühenduse kurjategijate ja ohvrite nakatunud arvutite vahel.

Fortra ja Microsofti uurimised hõlmasid tuvastamist, analüüsi, telemeetriaandmeid ja pöördprojekteerimist koos täiendavate andmete ning ülevaadetega, et tugevdada meie kohtulikult heakskiidetud juhtumit ülemaailmsete partnerite võrgustiku kaudu, mis hõlmab näiteks Health-ISAC, Fortra küberohuteabe meeskonna ja Microsoft ohuanalüüsi meeskonna andmeid ning ülevaateid. Meie tegevus keskendub ainult Cobalt Strike’i kräkitud pärandkoopiate ja turberikkega Microsofti tarkvara halvamisele.

Microsoft laiendab ka juriidilist meetodit, mida kasutatakse edukalt ründevara ja riiklikult mahitatud toimingute katkestamiseks, et võtta sihtmärgiks paljude küberkurjategijate kasutatavate turbevahendite kuritarvitamine. Cobalt Strike’i kräkitud pärandkoopiate halvamine takistab oluliselt nende ebaseaduslike koopiate monetiseerimist ja aeglustab nende kasutamist küberrünnetes, sundides kurjategijaid oma taktikat ümber hindama ning muutma. Tänapäevane tegevus hõlmab ka autoriõiguse nõudeid Microsofti ja Fortra tarkvarakoodi pahatahtliku kasutamise vastu, mida muudetakse ning kuritarvitatakse kahju tekitamiseks.

Fortra on asunud kasutusele võtma olulisi samme, et vältida oma tarkvara väärkasutamist, sealhulgas rakendatakse rangeid klientide kontrollimise tavasid. Siiski on teada, et kurjategijad varastavad turbetarkvara vanemaid versioone, sealhulgas Cobalt Strike’i, luues kräkitud koopiaid, et pääseda masinatesse tagaukse kaudu ja juurutada ründevara. Meile on silma jäänud lunavaraoperaatorid, kes kasutavad Cobalt Strike’i kräkitud koopiaid ning kuritarvitavad Microsofti tarkvara Conti, LockBiti ja muu lunavara juurutamiseks, võttes aluseks lunavara-teenusena-ärimudeli.

Küberohustajad kasutavad tarkvara kräkitud koopiaid, et kiirendada oma lunavara juurutamist ohustatud võrkudes. Allolev diagramm näitab rünnete voogu, tuues esile soodustavad tegureid, sealhulgas andmepüügi ja pahatahtlikud rämpspostid esialgse juurdepääsu saamiseks, samuti sellistelt ettevõtetelt nagu Microsoft ning Fortra varastatud koodi kuritarvitamine.

Küberohustaja ründevoo skeem
Näide küberohustaja DEV-0243 ründevoost.
Microsofti digikaitse
Esiletõstetud

Microsofti digikaitsearuanne 2023: kübervastupanuvõime rajamine

Microsofti digikaitsearuande uusimas väljaandes uuritakse lähemalt arenevat ohumaastikku. Samuti antakse ülevaade võimalustest ja väljakutsetest, millega me kübervastupanuvõime suurendamisel silmitsi seisame.

Kuigi kuritegelike operatsioonide läbiviijate täpne identiteet on praegu teadmata, oleme avastanud pahatahtlikku taristut kogu maailmas, sealhulgas Hiinas, USA-s ja Venemaal. Lisaks rahaliselt motiveeritud küberkurjategijatele oleme täheldanud välisriikide valitsuste huvides tegutsevaid küberohustajaid, s.h. Venemaalt, Hiinast, Vietnamist ja Iraanist pärit organeid, kes kasutavad kräkitud koopiaid.

Microsoft, Fortra ja Health-ISAC jätkavad oma jõupingutusi ökosüsteemi turbe parandamisel järeleandmatult ning me teeme selles vallas koostööd FBI küberosakonna, riikliku küberjuurdluse ühistöökonna (NCIJTF) ja Europoli Euroopa küberkuritegevuse keskusega (EC3). Kuigi see tegevus mõjutab kurjategijate kohest tegevust, eeldame täies mahus, et nad püüavad oma jõupingutusi taaselustada. Seega ei ole tegu vaid ühekordse tegevusega. Käimasolevate juriidiliste ja tehniliste meetmete abil jätkavad Microsoft, Fortra ning Health-ISAC koos meie partneritega edasiste kuritegelike toimingute jälgimist ja meetmete võtmist, sealhulgas Cobalt Strike’i kräkitud koopiate kasutamist.

Fortra pühendab märkimisväärseid arvuti- ja inimressursse, et võidelda oma tarkvara ebaseadusliku kasutamise ning Cobalt Strike’i kräkitud koopiate vastu, aidates klientidel kindlaks teha, kas nende tarkvaralitsentse on rikutud. Fortra kontrollib seaduslikke turbetöötajaid, kes ostavad Cobalt Strike’i litsentse, ning nad peavad järgima kasutuspiiranguid ja ekspordikontrolli. Fortra teeb aktiivselt koostööd suhtlusvõrkude ja failijagamissaitidega, et eemaldada Cobalt Strike’i kräkitud koopiaid, kui need nendel veebivaradel ilmuvad. Kuna kurjategijad on oma metoodikaid kohandanud, on Fortra kohandanud Cobalt Strike’i tarkvara turbekontrolli, et kõrvaldada meetodid, mida kasutatakse Cobalt Strike’i vanemate versioonide kräkkimiseks.

Nii nagu oleme teinud alates 2008. aastast, jätkab Microsofti DCU ka praegu oma jõupingutusi ründevara leviku peatamiseks, esitades tsiviilhagi, et kaitsta kliente paljudes riikides üle maailma, kus need seadused kehtivad. Samuti jätkame koostööd Interneti-teenuse pakkujate ja CERT-idega, et tuvastada ning aidata ohvreid.

Seotud artiklid

Kolm viisi, kuidas end lunavararünnete eest kaitsta

Tänapäevane lunavaratõrje ei piirdu pelgalt tuvastusmeetmete häälestamisega. Lugege lähemalt, millised kolm võimalust teil on, et oma võrku lunavararünnete eest paremini kaitsta juba täna.

Lunavara teenusena: tööstusliku küberkuritegevuse uus nägu

Küberkuritegevuse uusim ärimudel – inimeste juhitavad ründed – innustab tegevusele igasuguste võimetega kurjategijaid.

Kulisside taga koos küberkuritegevuse ja lunavaravastase võitluse eksperdiga, Nick Carriga

Microsoft Threat Intelligence Centeri küberkuritegevuse luurerühma juht Nick Carr arutleb lunavara suundumuste üle, selgitab, mida Microsoft teeb klientide kaitsmiseks lunavara eest, ja kirjeldab, mida organisatsioonid saavad teha, kui see on neid mõjutanud.

Jälgige Microsofti turbeteenust