Nasiestate vererger vernietigende aanvalle deur gebruik te maak van losprysware en vee-uitvee-programme. Wat kan gedoen word om die risiko te bestuur?

In 2017, Rusland-gekoppelde teenstanders het 'n aanval ontketen wat later bekend geword het as NiePetya nie, as deel van 'n voortdurende veldtog teen Oekraïne. Vermom om te lyk soos die Petya-ransomware, Die gevolge van die verwoestende kuberaanval was vernietiging, eerder as finansiële gewin. Die skade van die veegmasjien het veel verder gegaan as sy teiken en maatskappye regoor Europa en verder getref.

Byna 'n dekade later word ruitveërs en losprysware sleutelinstrumente vir aanvallers van die nasiestaat om kritieke dienste te staak en ontwrigting te veroorsaak.

Die 2021 Koloniale pypleiding voorval is 'n uitstekende voorbeeld van die skade wat as gevolg van hierdie tipe aanval kan voorkom. Toegeskryf aan DarkSide — 'n groep met Russiese skakels — die aanval het die sluiting van die grootste brandstofpyplyn in die VSA afgedwing, wat wydverspreide brandstoftekorte veroorsaak het.

In 2021, Noord-Korea regeringsgekoppelde teenstanders het die Maui-ransomware-aanvalle teen hospitale en diagnostiese sentrums gepleeg, met die doel om inkomste te genereer en chaos te veroorsaak.

Die eskalerende geopolitieke situasie, insluitend die Rusland-Oekraïne-oorlog en Iran-konflik dra by tot die bedreiging, met groeiende vrese vir vernietigende aanvalle van teenstanders wat gekoppel is aan vyandige nasies soos China, Rusland, Iran en Noord-Korea (CRINK).

Dit het daartoe gelei dat nasionale veiligheidsagentskappe waarskuwings uitreik, met die Britse Nasionale Sentrum vir Kuberveiligheid (NCSC) wat gereedskap uiteensit om besighede te help die risiko te verminder.

Wat kan maatskappye doen om hierdie groeiende probleem te hanteer?

Die evolusie van losprysware

Daar is geen twyfel oor die risiko van aanvalle van nasiestate wat gebruik maak van ransomware as deel van geopolitieke doelwitte groei. Tracey Hannan-Jones, direkteur van inligtingsekuriteitskonsultasie by UBDS Digital, glo die lyn tussen kubermisdaad en geopolitiek “was nog nooit dunner nie”.

Wat eens die domein van finansieel gemotiveerde kriminele bendes was, het volgens Hannan-Jones ontwikkel in 'n "gesofistikeerde instrument van staatsmag".

Dit sien hoe losprysware, wanware en vernietigende kuberaanvalle verder as afpersing gebruik word. “Hulle is wapens van geografiese ontwrigting, wat deur nasiestaat-akteurs ontplooi word om regerings te destabiliseer, infrastruktuur te verlam en mag te projekteer – sonder dat 'n enkele skoot afgevuur word,” sê sy.

Voorheen het ransomware-aanvalle 'n voorspelbare logika gevolg: Enkripteer, eis betaling en wins maak.

Dit het dramaties verander namate nasiestaat-akteurs – veral dié wat met Rusland, Noord-Korea, China en Iran verbind is – dieselfde tegnieke aangeneem en aangepas het, dikwels “met doelwitte wat ver bo finansiële gewin strek”, sê Hannan-Jones.

Vertroue ondermyn

Gary Barlet, hoof-tegnologiebeampte in die openbare sektor by Illumio, stem saam met Hannan-Jones se ontleding. In sommige gevalle is aanvalle ontwerp om openbare vertroue te ondermyn, operasionele onstabiliteit te skep en ekonomiese druk uit te oefen, sê Barlet.

Hy verduidelik hoe baie ransomware-groepe in omgewings opereer waar hulle indirekte beskerming of stilswyende goedkeuring van regerings ontvang wat strategiese waarde in hul aktiwiteite sien. “Hierdie konvergensie skep 'n groot uitdaging vir verdedigers wat nie meer net met geïsoleerde kriminele aktiwiteite te doen het nie.”

Die probleem is nou bedreigings wat in 'n "grys sone" tussen finansieel gemotiveerde aanvalle en staatsgerigte operasies lê, volgens Barlet. "Lospryswaregroepe tree toenemend op soos gevolmagtigdes, wat buitelandse teenstanders teiken of bydra tot breër destabiliseringspogings."

Terselfdertyd is dit moeilik om die oortreders te identifiseer, want kuberoperasies is doelbewus ontwerp om misdadigers van geloofwaardige ontkenning te voorsien. “’n Aanval mag dalk met die eerste oogopslag finansieel gemotiveerd lyk, maar die operasionele tydsberekening, teikenkeuse of breër impak kan strategiese voorneme daaronder aandui,” verduidelik Barlet.

Opportunisties teenoor Strategies

Aanvalle deur nasies kan strategies of opportunisties wees. Geld is dikwels 'n motiveerder vir aanvalle deur nasies, soos dié wat deur Noord-Korea gepleeg word.

Dit is nie ongewoon om te sien hoe teenstanders van nasionale state “digitale onsekerheid monetiseer om onwettige inkomste te genereer nie”, sê Jamie Moles, senior tegniese bestuurder by ExtraHop. “Deur saam te werk met kubermisdadigersindikate, ontplooi state ransomware en buit hulle kwesbaarhede in die voorsieningsketting uit. Hierdie finansiële ontginning stel regimes in staat om internasionale sanksies te omseil en 'buite die boek'-intelligensiebedrywighede te befonds.”

Geleenthede kan soms 'n rol speel, met konflik in Iran wat nasies soos Rusland toelaat om onder die radar te vlieg.

Intussen maak staatsgeborgde aanvallers soms gebruik van die kubermisdaad-ekosisteem om hul skuld in aanvalle te verberg, sê Andrew Brandt, hoofbevelvoerder van bedreigingsintelligensie-voorval by Huntress. “Waarom die tyd spandeer om pasgemaakte, pasgemaakte wanware te ontwikkel as jy net die gelekte bronkode van ... kan neem. Gh0stRAT en dit eerder gebruik?”

Voorsieningsketting- en Kritieke Infrastruktuurrisiko

Die risiko neem verder toe namate voorsieningskettings meer digitaal onderling verbind raak, wat hulle nuwe punte van mislukking erf wat aanvallers vinnig kan benut. Kubermisdadigers misbruik gereeld wankonfigurasies, onveilige API's en swak verifikasie om aanvanklike toegang te verkry voordat hulle lateraal na kritieke stelsels beweeg, volgens Illumio se Barlet.

Lospryswaregroepe weet ook dat die ontwrigting van voorsieningskettings baie meer skadelik en winsgewend kan wees as om data te steel. “Selfs kortstondige ontwrigting kan oor globale voorsieningskettings versprei, veral in net-tyds-produksieomgewings waar vertragings vinnig stroomaf gaan,” sê Barlet.

Namate hierdie bedreiging groei, kan tradisionele sekuriteitsmodelle sukkel, want hulle is gebou vir voorvalle, eerder as staatsgesteunde veldtogte.

Sekuriteitsmodelle word dikwels rondom "'n perimeter-gebaseerde denkwyse" gebou, volgens Barlet. "Sekuriteitspanne dink in binêre terme oor of 'n aanvaller ingekom het of nie, wat beteken dat hulle dikwels nie rekening hou met wat daarna gebeur nie. Dit skep onrealistiese verwagtinge dat elke oortreding voorkom kan word."

Wanneer aanvallers egter die perimeter oortree, beweeg hulle dikwels lateraal oor stelsels, wat toegang eskaleer en wydverspreide ontwrigting veroorsaak. “Deur te veel op die perimeter te fokus, verdedig organisasies effektief 'n eindige grens terwyl ransomware-akteurs vrylik binne opereer sodra hulle daardeur is,” verduidelik Barlet.

Hy sê die Jaguar Land Rover en kleinhandelaanvalle verlede jaar het hierdie patroon gevolg. “Die aanvallers het netwerke gekompromitteer, stelsels geteiken wat krities is vir dienste en bedrywighede en sensitiewe inligting gesteel.”

Beperk die impak

Namate die aanvalslyne steeds vervaag, is dit belangrik om veerkragtigheidsdenke, sektoroorskrydende bewustheid, sigbaarheid van die voorsieningsketting en aanspreeklikheid op uitvoerende vlak te verseker. Raamwerke soos ISO 27001 kan 'n basis bied om risiko te bestuur te midde van toenemende bedreigings.

Met die nasiestaatbedreiging wat toeneem te midde van geopolitieke ontwrigting regoor die wêreld, glo Barlet dat firmas – veral dié wat in kritieke sektore werk – die idee van totale voorkoming moet laat vaar en eerder moet fokus op die beperking van die impak van ransomware deur middel van oortredingsinperking.

“’n Inperkingsstrategie dwing aanvallers om stadiger te werk, wat dit vir hulle moeiliker maak om weggesteek te bly en oor verskillende stelsels te beweeg,” verduidelik hy. “Meer belangrik, dit dwing aanvallers om hul tegnieke en prosedures te verander, wat sekuriteitspanne ’n baie beter kans gee om aanvalle op te spoor, daarop te reageer en daarvan te herstel.”

UBDS Digital se Hannan-Jones dink dat die fokus op veerkragtigheid bo voorkoming moet wees. “Geen organisasie kan waarborg dat dit nie aangeval sal word nie, daarom moet die fokus verskuif na veerkragtigheid: Die vermoë om op te spoor, te reageer en te herstel met robuuste sakekontinuïteit en rampherstelbeplanning.”

Voorbereiding op insidente is die sleutel, insluitend geoefende planne met "duidelike eskalasiepaaie en kommunikasieprotokolle om die impak van 'n suksesvolle aanval aansienlik te verminder", sê Hannan-Jones.

Organisasies moet ook die integrasie van bedreigingsintelligensie prioritiseer, adviseer sy. “Dit beteken om verder as generiese sekuriteitswaarskuwings te beweeg en sektorspesifieke, geopolities-gekontekstualiseerde bedreigingsintelligensie te gebruik om te verstaan ​​watter bedreigingsakteurs aktief is, hul taktieke en hul teikens vir proporsionele risikobestuur.”

Brei jou kennis uit

Podcast: Phishing vir Moeilikheid S01 E02: Sekuriteit van Openbare Stelsels en Dienste

Blog: Kuberbedreigings in 'n tyd van verhoogde spanning in die Midde-Ooste: Wat Britse KISO's kan verwag

Blog: Die Veerkragtigheidsfaktor: Die afbreek van die BridgePay-losware-aanval