Бивш инженер по основната инфраструктура на индустриална компания беше осъден на 32 месеца затвор, след като използва административния си достъп, за да блокира хиляди устройства в мрежата на своя работодател и да поиска откуп.
57-годишният Даниел Райн от Канзас Сити се е признал за виновен за участието си в неуспешен опит за изнудване, при който атаката е имитирала поведението на ransomware, но е била извършена от човек, който е имал легитимен вътрешен достъп до инфраструктурата.
Администраторският достъп е превърнат в оръжие
Между 8 и 25 ноември Райн е получил дистанционен достъп до мрежата на компанията без разрешение, използвайки администраторски акаунт.
След това е създал задачи на домейн контролера, които автоматично са променяли паролите на административни и потребителски акаунти. 13 домейн администраторски акаунта са били изтрити, а паролите на 301 потребителски акаунта са били променени.
Това на практика е лишило служителите от достъп до значителна част от корпоративната среда.
Но атаката не е приключила с блокирането на акаунти.
Хиляди устройства са били блокирани
Райн е създал допълнителни автоматизирани задачи, чрез които е променил паролите на два локални администраторски акаунта и така е блокирал достъпа до 254 сървъра.
Други два административни акаунта са били компрометирани по сходен начин, което е довело до блокиране на още 3284 работни станции.
В продължение на няколко дни нападателят е изключвал и произволно избрани сървъри и работни станции в корпоративната мрежа.
Това е показателен пример за т.нар. insider threat – риск, който произтича от човек с легитимен достъп до вътрешната инфраструктура. В този случай нападателят не е трябвало да пробива периметровата защита. Той вече е разполагал с привилегиите, необходими за нанасяне на сериозни щети.
Искането за откуп идва след блокирането
На 25 ноември Райн изпратил до свои колеги имейл със заглавие „Your Network Has Been Penetrated“.
В него той заявил, че е проникнал в мрежата и че резервните копия също са били изтрити, за да бъде затруднено възстановяването на данните.
След това поставил ултиматум – компанията да плати 20 биткойна, оценявани на около 750 000 долара по това време. В противен случай той заплашил да изключва по 40 произволни сървъра дневно в продължение на десет дни.
Така атаката е придобила типичната логика на ransomware изнудването: блокиране на достъпа, заплаха за допълнителни разрушителни действия и финансово искане.
Подготовката е оставила цифрови следи
Разследването показва, че атаката не е била импулсивна.
Докато подготвял схемата, Райн е използвал акаунта си на скрита виртуална машина, за да търси информация за промяна на пароли на домейн потребители, изтриване на домейн акаунти и изчистване на Windows логове.
Седмица по-рано от личния си лаптоп той е търсил конкретни команди за промяна на локална администраторска парола, дистанционна промяна на пароли и дистанционно изключване на компютри чрез командния ред.
Тези действия са важни от гледна точка на разследването, защото показват как поведението преди инцидента може да предостави индикатори за подготвяна злоупотреба с привилегирован достъп.
Не е необходим зловреден софтуер за ransomware ефект
Случаят има по-широко значение за корпоративната защита. Ransomware обикновено се свързва с внедряване на зловреден код, криптиране на файлове и последващо изнудване.
Тук обаче е постигнат сходен ефект чрез злоупотреба с административни права и вградени механизми на Windows.
Това показва защо защитата на привилегированите акаунти не може да се изчерпва с антивирусен софтуер или блокиране на известен зловреден код. Ако нападателят разполага с достатъчни права, той може да използва легитимни административни инструменти за разрушителни действия, които трудно се отличават от нормалната системна дейност.
Затова контролът върху привилегиите, многофакторната автентикация, разделянето на административните роли, наблюдението на необичайни промени и защитата на резервните копия са критични компоненти на устойчивата корпоративна инфраструктура.
Случаят не е изолиран
Това не е единственият скорошен случай, при който служител или вътрешен изпълнител използва достъпа си за изнудване.
През март тази година 27-годишният анализатор на данни Камерън Къри от Северна Каролина получи две години затвор, след като беше признат за виновен за изнудване на работодателя си Brightly Software.
Според обвинението той е поискал 2,5 млн. долара, използвайки достъпа си като служител на компанията.
И двата случая подчертават една и съща слабост – легитимният достъп може да бъде също толкова опасен, колкото и външното проникване, ако не е ограничен и наблюдаван правилно.
За организациите това означава, че защитата трябва да обхваща не само външните нападатели, но и поведението на хората, които вече имат достъп до критичните системи.









