Dette året ligger an til å bli en rekordbryter for løsepengevaregrupper. Blockchain-analyse avslører at «innstrømninger» til kryptovalutaadresser knyttet til kriminelle nådde 460 millioner dollar i første halvdel av 2024, opp fra 449 millioner dollar i samme periode i fjor. Og medianutbetalingen av løsepenger for noen av de mest produktive løsepengevaregruppene har steget fra i underkant av $200,000 2023 tidlig i 1.5 til $2024 millioner i midten av juni XNUMX.
Nå er det mange grunner til at løsepengevaregrupper, og cyberkriminalitet generelt, fortsetter å blomstre. Men en stor del av suksessen deres ligger hos den første tilgangsmegleren (IAB): en kritisk aktør i forsyningskjeden for nettkriminalitet. Å finne en måte å redusere deres taktikk, teknikker og prosedyrer (TTP) vil være avgjørende hvis organisasjoner ønsker å minimere eksponeringen for finansiell risiko og omdømmerisiko.
Eyes on the Prize
På et veldig enkelt nivå er IAB-er så viktige fordi de fokuserer på én ting og gjør det eksepsjonelt bra. Ved kun å konsentrere seg om den første fasen av et angrep, isolerer de seg fra rettshåndhevelse – noe de også oppnår ved å jobbe privat med ransomware-as-a-service (RaaS)-tilknyttede selskaper. På den andre siden, ved å sette ut det tidkrevende arbeidet med å velge mål og få tilgang til offerorganisasjoner til IAB, kan andre cyberkriminelle fokusere mer av tiden sin på å skalere innsatsen.
Når de ikke jobber privat med RaaS-grupper, viser IAB-er tjenestene sine på hackingfora, noe som gjør det mulig for forskere å få et bedre informert bilde av markedet. Ifølge en ny Cyberint-rapport, noen tilbyr pakketilbud, mens andre selger tilgang individuelt, og svært pålitelige personer kan kreve at kjøpere kontakter dem direkte uten å oppgi informasjon i det hele tatt.
Rapporten fremhever tre hovedtyper av IAB. De som selger tilgang til:
- Systemer kompromittert av bakdører og annen skadelig programvare installert på datamaskiner i nettverk
- Servere kompromittert gjennom brute-forcing Remote Desktop Protocol (RDP)
- Kompromitterte nettverksenheter, som VPN-servere og brannmurer, som gir et springbrett inn i bedriftsnettverket
I følge Cyberint var RDP-tilgang mest vanlig i 2023, og sto for over 60 % av IAB-oppføringene. Så langt i år har imidlertid RDP-tilgang (41 %) blitt utfordret av VPN-kompromiss (45 %).
Andre tilgangstyper inkluderer:
- E-post: Ofte via kompromittert legitimasjon, som lar angripere lese, sende og manipulere e-poster
- Database: Via stjålet legitimasjon eller sårbarhetsutnyttelse
- Webshell: Dette er skript som lar trusselaktører eksternt administrere/utføre kommandoer på en målrettet server
- Shell/kommandolinjetilgang: Gir et kommandolinjegrensesnitt til et kompromittert system, som muliggjør direkte kjøring av kommandoer
- Fildelinger: Tilgang til delte stasjoner og filservere, ofte gjennom kompromittert legitimasjon eller sideveis bevegelse
IAB-er kan også liste opp sine salg etter rettighetstype – domeneadministrator, lokal admin eller domenebruker – med den høyere privilegerte tilgangen som koster mer. Selv om tilgang til noen verdifulle miljøer kan resultere i oppføringer priset til mer enn $10,000 500, faller de fleste IAB-innlegg mellom $2000-$60. Det er en indikasjon på markedets kommodiserte natur. Faktisk, selv om IAB-er i økende grad fokuserer på bedriftsofre med høye inntekter, har gjennomsnittsprisen for oppføringer falt 1,295 % årlig til $XNUMX XNUMX, ifølge Cyberint.
Vil IAB-er komme etter organisasjonen din?
Over en fjerdedel (27 %) av oppføringene analysert av Cyberint i 2024 var for tilgang til organisasjoner med over 1 milliard dollar i omsetning. Faktisk er gjennomsnittsinntekten til ofrene så langt i år 1.9 milliarder dollar. Men det betyr ikke at mindre organisasjoner er ute av kroken, ifølge Cyberint-sikkerhetsforsker, Adi Bleih.
«I første halvdel av 2024 avslører dataene våre at organisasjoner med inntekter under $10 millioner utgjorde 18.5 % av alle tilgangsoppføringer på store underjordiske fora. Dette betyr at nesten én av fem målrettede organisasjoner er SMB-er, og fremhever en betydelig risiko for denne sektoren, sier han til ISMS.online.
"Når vi ser bredere på mellomstore bedrifter med inntekter mellom $10 millioner og $100 millioner, faller 29.5 % av alle målrettede organisasjoner innenfor dette området. Dette betyr at bedrifter som tjener under $100 millioner utgjør 48 % av alle innledende tilgangsmeglermål.»
Andre steder er det mest sannsynlig at amerikanske organisasjoner er i trådkorset, og står for nesten halvparten (48 %) av IAB-oppføringene som er studert. Deretter følger Frankrike, Brasil, India og Italia. Men gitt Storbritannia er et topp to løsepengevaremål, er det mye for å holde britiske CISOer våkne om natten. I følge rapporten er de mest målrettede sektorene forretningstjenester, finans, detaljhandel, teknologi og produksjon. Sistnevnte økte fra 14 % av oppføringene i 2023 til 23 % så langt i år.
Blokkerer innledende tilgang og utover
Selv om ingen organisasjoner er virkelig trygge fra IAB-angrep, er den gode nyheten at trusselaktørene selv har en tendens til å holde seg til velprøvde hackingteknikker. Det betyr at beste praksis-sikkerhet vil hjelpe nettverksforsvarere å komme langt med å nøytralisere enten innledende tilgang eller det som kommer etterpå. Cyberint anbefaler enkle trinn som multifaktorautentisering (MFA), retningslinjer for minst privilegert tilgang, regelmessig oppdatering, opplæring i sikkerhetsbevissthet, begrenset RDP-bruk, inntrengingsdeteksjon (IDS), nettverkssegmentering og mørk webovervåking.
Heldigvis er standarder og rammeverk for beste praksis en fin måte å formalisere slik praksis.
Som et eksempel, ISO 27001 tar for seg følgende:
- Adgangskontroll: (vedlegg A.9). Bidrar til å redusere sjansen for at IAB-er infiltrerer nettverkene deres.
- Hendelseshåndtering og -respons: (vedlegg A.16) Rask deteksjon og respons på førstegangstilgang kan bidra til å begrense brudd før de kan tjene penger på dem.
- Sikkerhetsbevissthet og opplæring: (vedlegg A.7.2.2) Dette reduserer sannsynligheten for at IAB-er får tilgang via menneskelige feil, som phishing eller svake passord.
- Nettverkssikkerhetskontroller: (vedlegg A.13) Deling av nettverket i mindre, isolerte segmenter begrenser trusselaktørers evne til å bevege seg sideveis en gang inne i nettverket.
- Overvåking og logging: Kontinuerlig overvåking og logging av nettverksaktivitet oppdager og varsler om uautoriserte tilgangsforsøk.
- Brannmur og IDS/IPS-konfigurasjon: Riktig konfigurasjon bidrar til å oppdage og blokkere mistenkelige nettverksaktiviteter mer effektivt.
- Patch Management og Vulnerability Management: (Vedlegg A.12.6.1) Reduserer antallet utnyttbare sårbarheter IABer kan bruke for å få førstegangstilgang.
- Supply Chain Security: (vedlegg A.15) Bidrar til å forhindre at IAB-er får uautorisert tilgang gjennom usikre tredjeparter.
- Kryptografi og databeskyttelse: (vedlegg A.10) Datakryptering vil begrense verdien av det som er tilgjengelig etter et IAB-brudd.
- Fysisk og miljømessig sikkerhet: (vedlegg A.11) Reduserer risikoen for at IAB-er får innledende tilgang via fysiske midler, for eksempel en kompromittert ansatt.
ISO 27001 er basert på en Plan-Do-Check-Act (PDCA) syklus, som legger vekt på kontinuerlig forbedring av styringssystemet for informasjonssikkerhet (ISMS). Regelmessige interne revisjoner, ledelsesgjennomganger og sikkerhetsoppdateringer i tråd med trusler i kontinuerlig utvikling vil holde bedriftens forsvar egnet til formålet over tid. IAB-angrep er uunngåelige. Men vellykkede brudd trenger ikke å være det.







