Trace Id is missing
Prejsť na hlavný obsah

Zastavenie zneužívania bezpečnostných nástrojov počítačovými zločincami

Množina ikon na oranžovom pozadí.

Jednotka spoločnosti Microsoft na boj proti digitálnym zločinom (DCU), softvérová spoločnosť zameraná na kybernetickú bezpečnosť Fortra™ a organizácia Health Information Sharing and Analysis Center (Health-ISAC) prijímajú technické a právne kroky na odstavenie cracknutých starších kópií nástroja Cobalt Strike a zneužívaného softvéru od spoločnosti Microsoft, ktoré využívajú počítačoví zločinci na distribúciu škodlivého softvéru vrátane ransomwaru. Ide o zmenu spôsobu práce jednotky DCU oproti minulosti – táto operácia má väčší rozsah a je komplexnejšia. Namiesto odstavenia riadenia a kontroly rodiny škodlivého softvéru tentoraz v spolupráci so spoločnosťou Fortra odstraňujeme nelegálne staršie kópie nástroja Cobalt Strike, aby sme zabránili ich ďalšiemu používaniu počítačovými zločincami.

Na odstavenie cracknutých starších kópií nástroja Cobalt Strike hosťovaných na celom svete je potrebné, aby sme pracovali vytrvalo. Ide o dôležitý krok spoločnosti Fortra na ochranu legálneho používania jej bezpečnostných nástrojov. Podobne aj spoločnosť Microsoft sa usiluje o to, aby sa jej produkty a služby používali legálnym spôsobom. Zároveň sme presvedčení, že rozhodnutie spoločnosti Fortra o partnerstve s nami je uznaním práce jednotky DCU v boji proti počítačovému zločinu v priebehu posledného desaťročia. Spoločne sa zaväzujeme bojovať proti metódam nelegálnej distribúcie využívaným počítačovými zločincami.

Cobalt Strike je legálny a obľúbený nástroj typu post-exploitation na simuláciu hrozieb, ktorý poskytuje spoločnosť Fortra. Staršie verzie tohto softvéru niekedy zneužívajú a upravujú zločinci. Tieto nelegálne kópie sa označujú ako cracknuté a použili sa na spustenie ničivých útokov, ako boli napríklad útoky na Úrad vlády Kostariky a Írsky úrad verejného zdravotníctva. Súpravy software development kit a rozhrania API od spoločnosti Microsoft sa zneužívajú pri tvorbe kódu škodlivého softvéru a rovnako aj v rámci infraštruktúry na nelegálnu distribúciu škodlivého softvéru, ktorý cieli na obete má ich oklamať.

Rodiny ransomwaru, ktoré súvisia s cracknutými kópiami nástroja Cobalt Strike alebo sa cez ne nasadili, sú spojené s viac než 68 útokmi ransomwaru zacielenými na zdravotnícke organizácie vo vyše 19 krajinách po celom svete. V dôsledku týchto útokov vznikli nemocničným systémom náklady na obnovu a opravu v miliónoch dolárov. Zároveň spôsobili prerušenia kritických služieb starostlivosti o pacientov vrátane oneskorení diagnostiky, výsledkov zobrazovania a laboratórnych výsledkov, zrušení lekárskych zákrokov a chemoterapeutickej liečby a mnohých ďalších.

Globálna distribúcia cracknutých kópií nástroja Cobalt Strike
Údaje spoločnosti Microsoft znázorňujúce globálne šírenie počítačov napadnutých cracknutými kópiami nástroja Cobalt Strike.

31. marca 2023 vydal obvodný súd pre východný obvod New Yorku súdny príkaz, ktorý povoľuje Microsoftu, spoločnosti Fortra a organizácii Health-ISAC odstaviť škodlivú infraštruktúru používanú zločincami na podporu svojich útokov. Tým nám umožňuje informovať príslušných poskytovateľov internetových služieb (ISP) a tímy reakcie na núdzové počítačové situácie (CERT), ktoré pomáhajú s odstavením tejto infraštruktúry, a teda prerušením spojenia medzi zločineckými prevádzkovateľmi a napadnutými počítačmi.

Spoločnosti Fortra a Microsoft v rámci svojho skúmania vykonali zisťovanie, analýzu, telemetriu a spätnú analýzu a na posilnenie tohto právneho prípadu použili ďalšie údaje a prehľady od globálnej siete partnerov vrátane údajov a prehľadov od organizácie Health-ISAC, tímu analýzy hrozieb spoločnosti Fortra a tímu Microsoft Analýza hrozieb. Naša činnosť je zameraná výhradne na odstavenie cracknutých starších kópií nástroja Cobalt Strike a zneužitého softvéru od spoločnosti Microsoft.

Microsoft tiež rozširuje legálnu metódu, ktorá sa úspešne použila na odstavenie škodlivého softvéru a operácií na celoštátnej úrovni, a to s cieľom zastaviť zneužívanie bezpečnostných nástrojov širokým spektrom počítačových zločincov. Odstavenie cracknutých starších kópií nástroja Cobalt Strike významne zbrzdí monetizáciu týchto nelegálnych kópií a ich používanie pri kybernetických útokoch, v dôsledku čoho budú musieť zločinci prehodnotiť a zmeniť svoju taktiku. Súčasťou dnešnej akcie je aj uplatnenie nárokov z titulu autorských práv vo vzťahu k škodlivému používaniu softvérového kódu spoločností Microsoft a Fortra, ktorý bol zmenený a zneužitý na účel spôsobenia škôd.

Spoločnosť Fortra prijala významné kroky na zamedzenie zneužitia jej softvéru vrátane prísnych postupov preverovania zákazníkov. Zločinci však zvyknú kradnúť staršie verzie softvéru zabezpečenia vrátane nástroja Cobalt Strike a vytvárať cracknuté kópie, ktoré slúžia na získanie prístupu k počítačom cez zadné vrátka a nasadenie škodlivého softvéru. Prevádzkovateľov ransomwaru sme pozorovali pri tom, ako v rámci obchodného modelu Ransomware ako služba použili cracknuté kópie nástroja Cobalt Strike a zneužili softvér od spoločnosti Microsoft na nasadenie ransomwaru Conti, LockBit a ďalších.

Aktéri hrozieb používajú cracknuté kópie softvéru na urýchlenie nasadenia ransomwaru v zneužitých sieťach. Nižšie uvedený diagram znázorňuje postup útoku a zvýrazňuje prispievajúce faktory, ktoré zahŕňajú napríklad cielené neoprávnené získavanie údajov a škodlivé nevyžiadané e-maily na získanie prvotného prístupu, ako aj zneužitie kódu ukradnutého od spoločností ako Microsoft a Fortra.

Diagram postupu útoku aktéra hrozby
Príklad postupu útoku vedeného aktérom hrozby DEV-0243.
Microsoft – digitálna ochrana
Odporúčané

Microsoft Správa o digitálnej ochrane z roku 2023: Budovanie kybernetickej odolnosti

Najnovšie vydanie Microsoft Správy o digitálnej ochrane skúma vyvíjajúce sa prostredie hrozieb a približuje príležitosti a výzvy pri zvyšovaní kybernetickej odolnosti.

Hoci zatiaľ nepoznáme presnú totožnosť vykonávateľov tejto trestnej činnosti, odhalili sme škodlivú infraštruktúru naprieč celým svetom vrátane Číny, Spojených štátov a Ruska. Okrem používania cracknutých kópií finančne motivovanými počítačovými zločincami sme zaznamenali aj ich používanie zdrojmi hrozieb konajúcimi v záujme zahraničných vlád, a to napríklad v Rusku, Číne, Vietname a Iráne.

Microsoft, Fortra a Health-ISAC nepoľavujú v úsilí o zlepšenie zabezpečenia ekosystému a na tomto prípade spolupracujeme s oddelením boja proti počítačovej kriminalite úradu FBI, národnou vyšetrovacou pracovnou skupinou pre boj proti počítačovej kriminalite (National Cyber Investigative Joint Task Force – NCIJTF) a Európskym centrom boja proti počítačovej kriminalite (EC3) úradu Europol. I keď táto operácia ovplyvní bezprostredné operácie zločincov, vôbec nepochybujeme o tom, že sa svoju činnosť pokúsia obnoviť. Naša operácia preto nie je konečným riešením. Microsoft, Fortra a Health-ISAC spolu s partnermi budú prijímať ďalšie právne a technické kroky na monitorovanie a odstavenie ďalšej trestnej činnosti vrátanie používania cracknutých kópií nástroja Cobalt Strike.

Spoločnosť Fortra vyčleňuje významné počítačové a ľudské zdroje na boj proti nelegálnemu používaniu jej softvéru a cracknutých verzií nástroja Cobalt Strike, pričom zákazníkom pomáha pri určovaní toho, či boli ich softvérové licencie zneužité. Legitímni odborníci na zabezpečenia, ktorí si zakúpia licencie na Cobalt Strike, musia absolvovať preverenie spoločnosťou Fortra a dodržiavať obmedzenia použitia a kontroly exportu. Fortra aktívne spolupracuje so sociálnymi sieťami a lokalitami na zdieľanie súborov na odstránení cracknutých kópií nástroja Cobalt Strike, keď sa na týchto weboch objavia. Rovnako ako zločinci prispôsobujú svoje techniky, aj spoločnosť Fortra prispôsobuje kontrolné prvky zabezpečenia v softvéri Cobalt Strike tak, aby znemožňovali postupy používané na cracknutie jeho starších verzií.

Jednotka DCU spoločnosti Microsoft už od roku 2008 zastavuje šírenie škodlivého softvéru podávaním občianskoprávnych žalôb na ochranu zákazníkov vo veľkom počet krajín sveta, v ktorých platia takéto zákony, a v tomto úsilí bude pokračovať. Naďalej budeme pracovať aj na identifikácii a odškodňovaní obetí v súčinnosti s poskytovateľmi internetových služieb a tímami CERT.

Súvisiace články

Tri spôsoby, ako sa chrániť pred ransomwarom

Moderná obrana pred ransomwarom si vyžaduje oveľa viac než len nastavenie opatrení detekcie. Objavte tri najdôležitejšie spôsoby, ako môžete ešte dnes posilniť zabezpečenie svojej siete pred ransomwarom.

Ransomware ako služba: Nová tvár industrializovaného počítačového zločinu

Najnovší obchodný model počítačového zločinu, útoky riadené ľuďmi, povzbudzuje zločincov rôznych schopností.

Zo zákulisia s odborníkom na počítačové zločiny a boj proti ransomwaru, Nickom Carrom

Nick Carr, vedúci tímu analýzy počítačových zločinov v centre spoločnosti Microsoft pre analýzu hrozieb diskutuje o trendoch týkajúcich sa ransomwaru, vysvetľuje, čo robí spoločnosť Microsoft, aby ochránila zákazníkov pred ransomwarom, a opisuje, čo môžu robiť organizácie v prípade, že ich zasiahol takýto útok.

Sledujte Microsoft