Trace Id is missing
דלג לתוכן הראשי
Insider בנושא אבטחה

מניעת פושעי סייבר משימוש לרעה בכלי אבטחה

קבוצה של סמלים על רקע כתום.

יחידות הפשעים הדיגיטליים של Microsoft (‏DCU), חברה תוכנה של אבטחת סייבר ™Forta ו- Health Information Sharing and Analysis Center (Health-ISAC), נוקטות בפעולה טכנית ומשפטית לשיבוש עותקים סדוקים מדור קודם של Cobalt Strike ותוכנות Microsoft שנעשה בהן שימוש לרעה, והיו בשימוש של פושעי סייבר כדי לשבש תוכנה זדונית, כולל תוכנת כופר. זהו שינוי בדרך שבו -DCU עבדה בעבר - ההיקף גדול יותר והפעולה מורכבת יותר. במקום שיבוש בפקודה והשליטה של משפחת תוכנות זדוניות, הפעם אנחנו עובדים עם Fortra להסרת עותקים בלתי חוקיים מדור קודם של Cobalt Strike כדי שהם לא יוכלו להיות עוד בשימוש של פושעי סייבר.

יהיה עלינו להיות עקביים בשעה שאנחנו עובדים להשבתת עותקים סדוקים מדור קודם של Cobalt Strike, שמתארחים ברחבי העולם. זוהי פעולה חשובה שמבוצעת על-ידי Forta כדי להגן על שימוש לגיטימי של כלי אבטחה. Microsoft מחויבת באופן דומה לשימוש הלגיטימי של המוצרים והשירותים שלה. אנחנו גם מאמינים שהבחירה של Fortra ליצור איתנו שותפות עבור פעולה זו היא הכרה בעבודה המאבק בפשעי הסייבר של ה- DCU במהלך העשור האחרון. יחד, אנחנו מחויבים לרדוף אחר שיטות שיבוש בלתי חוקיות של פושעי סייבר.

Cobalt Strike הוא כלי בלתי חוקי לאחר קוד ניצול לרעה שמשמש לצורך הדמיית יריב ומסופק על-ידי Fortra. לעתים, פושעים עשו שימוש לרעה ושינו בגרסאות ישנות יותר של תוכנה. עותקים בלתי חוקיים אלה נחשבים כ”סדוקים” ושימשו להשקת מתקפות משבשות, כגון מתקפות כנגד ממשלת קוסטה ריקה ו- Irish Health Service Executive. נעשה שימוש לרעה בערכות פיתוח תוכנה של Microsoft ו- ממשקי API כחלק מהקידוד של תוכנה זדונית וכן כתשתית ההפצה של תוכנה זדונית פלילית ליעד ולקרבנות שהולכו שולל.

משפחות תוכנת הכופר שמשויכים עם עותקים סדוקים של Cobalt Strike או נפרסות על-ידיהם, קושרו למעל 68 מתקפות תוכנת כופר שהשפיעו על ארגוני שירותי בריאות במהלך 19 מדינות ברחבי העולם. מתקפות אלה עלו למערכות בתי חולים מיליוני דולרים בעלויות שיקום ותיקון, בנוסף לשיבושים בשירותי טיפול קריטיים למטופלים כולל עיכוב באבחון, הדמיה ותוצאות מעבדה, הליכים רפואיים שבוטלו ועיכובים שמתן טיפולים כימותרפיים, וזה רק חלק מהשירותים.

הפצה גלובלית של עותקים סדוקים של Cobalt Strike
הנתונים של Microsoft מראים פריסה גלובלית של מחשבים שנדבקו על-ידי עותקים סדוקים של Cobalt Strike.

ב- 31 במרץ 2023, בית המשפט המחוזי של המחוז המזרחי של ניו-יורק, בארה”ב, הנפיק צו בית משפט שמאפשר ל- Microsoft, ‏Fortra ו- Health-ISAC לשבש את התשתית זדונית שפושעים השתמשו בה כדי להקל על המתקפות שלהם. בכך הוא אפשר לנו יידע ספקי שירות אינטרנט (ISP) רלוונטיים וצוותי מוכנות חירום של מחשבים (CERTs) שמסייעים בהורדת התשתית למצב לא מקוון, פעולה שמנתקת בפועל את החיבור בין אופרטורים פליליים למחשבי קרבנות שנדבקו.

מאמצי החקירה של Fortra ו- Microsoft כללו זיהוי, ניתוח, מדידת שימוש והנדסה לאחור, בשילוב נתונים ותובנות נוספים לחיזוק התיק המשפטי שלנו מרשת גלובלית של שותפים, כולל נתונים ותובנות Health-ISAC, צוות בינת הסייבר של Forta וצוות בינת האיומים של Microsoft. הפעולה שלנו מתמקדת אך ורק בשיבוש עותקים סדוקים מדור קודם של Cobalt Strike ותוכנת Microsoft שנחשפה לסכנה.

Microsoft מרחיבה גם שיטה משפטית שנעשה בה שימוש מוצלח לשיבוש תוכנה זדונית ופעולות מדינת לאום לייעוד ושימוש לרעה בכלי אבטחה שנמצאים בשימוש של פושעי סייבר בספקטרום רחב. הפצת עותקים סדוקים של Cobalt Strike תעכב באופן משמעותי את המונטיזציה של אותם עותקים בלתי חוקיים ותאט את השימוש שלהם במתקפות סייבר, באופן שמאלץ פושעים להעריך מחדש ולשנות את הטקטיקות שלהם. הפעולה של היום כוללת גם תביעות זכויות יוצרים נגד השימוש הזדוני של קוד התוכנה של Microsoft ו- Fortra, אשר שונתה ונעשה בה שימוש לרעה ליצירת נזק.

Fortra הביאה בחשבון צעדים למניעת שימוש לרעה של התוכנה שלה, כולל שיטות עבודה מחמירות לבחינת לקוחות. עם זאת, ידוע שפושעים גונבים גרסאות ישנים יותר של תוכנת אבטחה, כולל Cobalt Strike, ויוצרים עותקים סדוקים כדי להשיג גישה מבדלת האחורית למחשבים וכדי לפרוס תוכנה זדונית. צפינה באופרטורים של תוכנת כופר משתמשים בעותקים סדוקים של Cobalt Strike ומשתמשים לרעה בתוכנה של Microsoft כדי לפרוס את Conti, ‏LockBit ותוכנות כופר אחרות כחלק ממודל תוכנת כופר כשירות.

גורמי איום משתמשים בעותקים סדוקים של תוכנה כדי לזרז את פריסת תוכנת הכופר שלהם ברשתות שנחשפו לסכנה. הדיאגרמה להלן מציגה זרימת מתקפה, מדגישה את הגורמים התורמים, כולל דיוג ממוקד והודעות דואר זבל זדוניות, כדי להשיג גישה ראשונית, וכן שימוש לרעה בקוד שנגנב מחברות כמו Microsoft ו- Fortra.

דיאגרמה של זרימת מתקפה של גורם איום
דוגמה לזרימת מתקפה על-ידי גורם איום DEV-0243.
הגנה דיגיטלית של Microsoft
מוצגים

דוח ההגנה הדיגיטלית של Microsoft לשנת 2023: בניית חוסן סייבר

המהדורה העדכנית ביותר של דוח ההגנה הדיגיטלית של Microsoft חוקרת את נוף האיומים המתפתח ומפרטת את ההזדמנויות והאתגרים בשעה שאנו הופכים לחסיני סייבר.

בעוד שהזהויות המדויקות של האנשים שמבצעים פעולות פליליות אינן ידועות נכון לעכשיו, זיהינו תשתית זדונית ברחבי העולם, כולל סין, ארצות הברית ורוסיה. בנוסף לפושעי סייבר שמקבלים מוטיבציה כלכלית, צפינו בגורמי איום שפועלים מתוך האינטרס של ממשלות זרות, ביניהן רוסיה, סין, וייטנאם ואיראן, באמצעות עותקים סדוקים.

Microsoft, ‏Fortra ו- Health-ISAC נותרות נחושות במאמצים שלנו לשפר את האבטחה של האקוסיסטמה, ואנחנו משתפים פעולה עם חטיבת הסייבר של ה- FBI, כוח המשימה המשולב הלאומי לחקירת סייבר (NCIJTF) ועם המרכז לפשעי סייבר האירופי של היורופול (EC3) באירוע זה. בעוד שפעולה זו תשפיע על הפעולות המידיות של הפושעים, אנחנו מצפים לגמרי שהם ינסו להחיות את מאמציהם. אי לכך, הפעולה שלנו אינה חד-פעמית. באמצעות פעולה חוקית וטכנית מתמשכת, Microsoft, ‏Fortra ו- Health-ISAC, יחד עם השותפים שלנו, נמשיך לנטר ולנקוט בפעולה כדי להמשיך ולשבש פעולות של פושעים, לרבות השימוש בעותקים סדוקים של Cobalt Strike.

Fortra מקדישה משאבי מחוב ומשאבים אנושיים משמעותיים כדי להיאבק בשימוש בהלתי חוקי של התוכנות שלה ובעותקים סדוקים של Cobalt Strike, ובכך עוזרת ללקוחות לקבוע אם רישיונות התוכנה שלהם נחשפו לסכנה. אנשי מקצוע בתחום האבטחה הלגיטימית, שרכשו רישיונות Cobalt Strike נבחנים על-ידי Fortra ונדרשים לציית להגבלות שימוש ולבקרות ייצוא. Fortra פועלת באופן פעיל עם אתרי מדיה חברתית ושיתוף קבצים כדי להסיק עותקים סדוקים של Cobalt Strike כשהם מופיעים בנכסי אינטרנט אלה. בשעה שפושעים סיגלו את הטכניקות שלהם, Fortra סיגלה את בקרות האבטחה בתוכנת Cobalt Strike כדי להסיק שיטות שמשמשות לבדיקת גרסאות ישנות יותר של Cobalt Strike.

כפי שה- DCU של Microsoft עושה מאז 2008, היא תמשיך במאמציה להפסיק את ההפצה של תוכנה זדונית על-ידי מילוי ליטיגציה אזרחית כדי להגן על לקוחות במספר גדול של מדינות ברחבי העולם בהן חוקים אלה חלים. אנו נמשיך גם לעבוד עם ספקי גישה לאינטרנט (ISP) ועם צוותי CERT כדי לזהות ולתקן קרבנות.

מאמרים קשורים

שלוש דרכים להגן על עצמך מפני תוכנות כופר

הגנה מודרנית מפני תוכנת כופר דורשת הרבה מעבר להגדרה של צעדי זיהוי. גלה את שלוש הדרכים המובילות באמצעותן תוכל להקשיח את אבטחת הרשת שלך נגד תוכנת כופר כיום.

תוכנת כופר כשירות: הפנים החדשות של פשע סייבר מתועש

המודל העסקי החדש ביותר של פשע סייבר, מתקפות שמופעלות על-ידי בני אדם, פשעים מעודדים של יכולת אימות.

מאחורי הקלעים עם מומחה פשע סייבר והתנגדות לתוכנת כופר, ניק קאר

ניק קאר, ראש צוות מודיעין של פשע סייבר במרכז בינת האיומים של Microsoft, דן לגבי מגמות תוכנת כופר, מסביר מה Microsoft עושה כדי להגן על לקוחות מפני תוכנת כופר, ומתאם מה ארגונים יכולים לעשות אם הם הודבקו על-ידי תוכנה שכזו.

עקוב אחר Microsoft