// RED TEAM
Ransomware útok na firmu: jak probíhá a jak ho odhalit dřív
Ransomware nepřijde z ničeho a neudeří hned. Než se data zašifrují, útočník se nejdřív dostane dovnitř, projde sítí a získá dost oprávnění, aby zasáhl všechno naráz. Celý ten řetězec trvá dny až týdny a dá se přerušit v každém kroku. Tyhle cesty na testech sami chodíme, takže víme, kde ho ofenzivní test zachytí dřív než šifrování.
Autor: Patrik Žák
// 01
Jak se útočník dostane dovnitř?
Ransomware, tedy škodlivý software, který zašifruje data a žádá výkupné, se do firmy dostane třemi hlavními cestami: phishingem, zranitelnou službou vystavenou do internetu a platnými ukradenými přihlašovacími údaji.
Phishing míří na člověka, ne na technologii, a proto je tak snadným vstupem. Stačí jeden klik nebo zadané heslo na podvržené stránce a útočník má první přístup. Detaily nechme článku o phishingu, který obejde i MFA. Tady stačí, že je to vstupní bod, ne konec.
Druhá cesta je zapomenutá nebo neaktualizovaná služba na perimetru: staré VPN, vystavené rozhraní pro správu, systém, na který se roky nezáplatovalo. Třetí jsou platné účty koupené nebo získané z dřívějších úniků, se kterými se útočník rovnou přihlásí, aniž by cokoli lámal; jak takový účet z dřívějšího úniku odhalit dřív než on, popisuje samostatné heslo.
// 02
Od jednoho počítače k celé doméně
Jeden ovládnutý počítač útočníkovi nestačí, ransomware má smysl až tam, kde zasáhne všechno. Proto následuje laterální pohyb, tedy postup z prvního stroje na další, a eskalace oprávnění směrem ke správci domény.
Laterální pohyb, tedy přesun mezi počítači v síti pod získanými přihlašovacími údaji, a eskalace v Active Directory jsou přesně to, co red team i útočník hledají. Konkrétní techniky nerozvádíme. To, kudy vede eskalace až na správce domény, popisuje samostatný článek na pěti reálných cestách.
Princip je vždy stejný: z běžného účtu se útočník dostane k účtu s vyššími právy, s ním k dalším a nakonec ke správci domény, který ovládá všechno. Od té chvíle může ransomware nasadit naráz na všechny stroje, ne po jednom.
// 03
Proč ransomware čeká, než udeří?
Šifrování není první krok, ale poslední. Mezi průnikem a ním leží čas, kterému se říká dwell time, a počítá se spíš na dny a týdny než na minuty. Útočník ho využívá k tomu, aby si prošel síť, našel zálohy a připravil zásah tak, aby ho firma nestihla zastavit.
Do toho času patří i krádež dat ještě před šifrováním. U dvojího vydírání si útočník data zkopíruje ven, aby měl páku i na firmu, která zálohy má: zaplať, nebo je zveřejníme. Samotné šifrování je pak jen viditelný konec něčeho, co běželo skrytě už dlouho předtím.
Právě dwell time je ale příležitost pro obranu. Útočník v síti není neviditelný, jeho pohyb a pokusy o eskalaci zanechávají stopy. Kdo je umí číst, má několik dní na to útok zastavit, než dojde na šifrování.
// 04
Kde to ofenzivní test zachytí dřív?
Ofenzivní test projde stejný řetězec jako útočník, jen bez škody na konci. Pentest interní sítě i red team hledají přesně ty cesty, po kterých se ransomware dostane od prvního počítače ke správci domény.
Red team začíná tam, kde reálný útok pokračuje: z pozice někoho, kdo už je uvnitř. Taková operace vedená stejným řetězcem jako reálný útok měří nejen to, jestli cesta existuje, ale i jestli si jí vaše detekce všimne. Interní test infrastruktury je pak místo, kde se cesta útočníka vnitřní sítí hledá systematicky.
Co test nedá, je záruka. Neexistuje test, po kterém by ransomware nehrozil. Co dá, je seznam konkrétních cest, které by útočník použil, a pořadí, v jakém je zavřít. To je rozdíl mezi děláním něčeho a děláním toho, na čem opravdu záleží.
// 05
Co ten řetězec reálně přerušuje?
Každý krok řetězce má slabé místo, na které se dá zatlačit. Obrana proti ransomwaru není jeden nástroj, ale přerušení řetězce na několika místech, aby se přes ně útočník nedostal celý.
- Phishing-resistant MFA, tedy druhý faktor vázaný na zařízení: zavře vstup přes ukradené heslo, protože samotné heslo pak nestačí.
- Segmentace sítě: oddělené segmenty útočníkovi zabrání dojít z jednoho stroje ke všem.
- Least privilege, tedy minimální oprávnění: účet, který nemá práva navíc, útočníkovi eskalaci ztíží.
- Detekce laterálního pohybu: sledování přihlašování a pohybu mezi stroji odhalí útok v dwell time, ne až u šifrování.
- Offline nebo neměnné zálohy: to, co útočník nemůže zašifrovat ani smazat, mu bere hlavní páku.
Žádné z těch opatření samo ransomware nezastaví. Společně ale útočníkovi zavřou tolik cest, že se řetězec přeruší dřív, než dojde na šifrování. Právě proto se testuje: aby se zjistilo, které z těch cest u vás ještě otevřené jsou.
// 06
Jak se ransomware dostane do firmy?
Třemi hlavními cestami: phishingem, který cílí na člověka, zranitelnou nebo zapomenutou službou vystavenou do internetu a platnými ukradenými přihlašovacími údaji, se kterými se útočník rovnou přihlásí. Společné mají to, že jsou jen vstupním bodem. Samotný průnik ještě není zašifrování, mezi nimi leží celý řetězec kroků.
// 07
Dá se ransomware odhalit dřív, než zašifruje data?
Ano, protože šifrování je až poslední krok. Mezi průnikem a ním útočník prochází sítí a stupňuje oprávnění, což zanechává stopy. Detekce laterálního pohybu a pokusů o eskalaci v Active Directory dokáže útok zachytit v téhle fázi. Právě tuhle schopnost měří red team operace, ne jestli existuje jedna zranitelnost.
// 08
Pomůže proti ransomware penetrační test?
Pomůže tím, že ukáže cesty, které by útočník použil, od vstupu přes pohyb sítí po eskalaci ke správci domény. Zavřením těch cest se řetězec přeruší dřív. Test ale není záruka: nedává jistotu, že ransomware nehrozí, dává seznam konkrétních míst, kde je vaše obrana slabá, a pořadí, v jakém je opravit.
// DALŠÍ KROK
Chcete to samé ověřit u vás?
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.