Dette året ligger an til å bli en rekordbryter for løsepengevaregrupper. Blockchain-analyse avslører at «innstrømninger» til kryptovalutaadresser knyttet til kriminelle nådde 460 millioner dollar i første halvdel av 2024, opp fra 449 millioner dollar i samme periode i fjor. Og medianutbetalingen av løsepenger for noen av de mest produktive løsepengevaregruppene har steget fra i underkant av $200,000 2023 tidlig i 1.5 til $2024 millioner i midten av juni XNUMX.

Nå er det mange grunner til at løsepengevaregrupper, og cyberkriminalitet generelt, fortsetter å blomstre. Men en stor del av suksessen deres ligger hos den første tilgangsmegleren (IAB): en kritisk aktør i forsyningskjeden for nettkriminalitet. Å finne en måte å redusere deres taktikk, teknikker og prosedyrer (TTP) vil være avgjørende hvis organisasjoner ønsker å minimere eksponeringen for finansiell risiko og omdømmerisiko.

Eyes on the Prize

På et veldig enkelt nivå er IAB-er så viktige fordi de fokuserer på én ting og gjør det eksepsjonelt bra. Ved kun å konsentrere seg om den første fasen av et angrep, isolerer de seg fra rettshåndhevelse – noe de også oppnår ved å jobbe privat med ransomware-as-a-service (RaaS)-tilknyttede selskaper. På den andre siden, ved å sette ut det tidkrevende arbeidet med å velge mål og få tilgang til offerorganisasjoner til IAB, kan andre cyberkriminelle fokusere mer av tiden sin på å skalere innsatsen.

Når de ikke jobber privat med RaaS-grupper, viser IAB-er tjenestene sine på hackingfora, noe som gjør det mulig for forskere å få et bedre informert bilde av markedet. Ifølge en ny Cyberint-rapport, noen tilbyr pakketilbud, mens andre selger tilgang individuelt, og svært pålitelige personer kan kreve at kjøpere kontakter dem direkte uten å oppgi informasjon i det hele tatt.

Rapporten fremhever tre hovedtyper av IAB. De som selger tilgang til:

  • Systemer kompromittert av bakdører og annen skadelig programvare installert på datamaskiner i nettverk
  • Servere kompromittert gjennom brute-forcing Remote Desktop Protocol (RDP)
  • Kompromitterte nettverksenheter, som VPN-servere og brannmurer, som gir et springbrett inn i bedriftsnettverket

I følge Cyberint var RDP-tilgang mest vanlig i 2023, og sto for over 60 % av IAB-oppføringene. Så langt i år har imidlertid RDP-tilgang (41 %) blitt utfordret av VPN-kompromiss (45 %).

Andre tilgangstyper inkluderer:

  • E-post: Ofte via kompromittert legitimasjon, som lar angripere lese, sende og manipulere e-poster
  • Database: Via stjålet legitimasjon eller sårbarhetsutnyttelse
  • Webshell: Dette er skript som lar trusselaktører eksternt administrere/utføre kommandoer på en målrettet server
  • Shell/kommandolinjetilgang: Gir et kommandolinjegrensesnitt til et kompromittert system, som muliggjør direkte kjøring av kommandoer
  • Fildelinger: Tilgang til delte stasjoner og filservere, ofte gjennom kompromittert legitimasjon eller sideveis bevegelse

IAB-er kan også liste opp sine salg etter rettighetstype – domeneadministrator, lokal admin eller domenebruker – med den høyere privilegerte tilgangen som koster mer. Selv om tilgang til noen verdifulle miljøer kan resultere i oppføringer priset til mer enn $10,000 500, faller de fleste IAB-innlegg mellom $2000-$60. Det er en indikasjon på markedets kommodiserte natur. Faktisk, selv om IAB-er i økende grad fokuserer på bedriftsofre med høye inntekter, har gjennomsnittsprisen for oppføringer falt 1,295 % årlig til $XNUMX XNUMX, ifølge Cyberint.

Vil IAB-er komme etter organisasjonen din?

Over en fjerdedel (27 %) av oppføringene analysert av Cyberint i 2024 var for tilgang til organisasjoner med over 1 milliard dollar i omsetning. Faktisk er gjennomsnittsinntekten til ofrene så langt i år 1.9 milliarder dollar. Men det betyr ikke at mindre organisasjoner er ute av kroken, ifølge Cyberint-sikkerhetsforsker, Adi Bleih.

«I første halvdel av 2024 avslører dataene våre at organisasjoner med inntekter under $10 millioner utgjorde 18.5 % av alle tilgangsoppføringer på store underjordiske fora. Dette betyr at nesten én av fem målrettede organisasjoner er SMB-er, og fremhever en betydelig risiko for denne sektoren, sier han til ISMS.online.

"Når vi ser bredere på mellomstore bedrifter med inntekter mellom $10 millioner og $100 millioner, faller 29.5 % av alle målrettede organisasjoner innenfor dette området. Dette betyr at bedrifter som tjener under $100 millioner utgjør 48 % av alle innledende tilgangsmeglermål.»

Andre steder er det mest sannsynlig at amerikanske organisasjoner er i trådkorset, og står for nesten halvparten (48 %) av IAB-oppføringene som er studert. Deretter følger Frankrike, Brasil, India og Italia. Men gitt Storbritannia er et topp to løsepengevaremål, er det mye for å holde britiske CISOer våkne om natten. I følge rapporten er de mest målrettede sektorene forretningstjenester, finans, detaljhandel, teknologi og produksjon. Sistnevnte økte fra 14 % av oppføringene i 2023 til 23 % så langt i år.

Blokkerer innledende tilgang og utover

Selv om ingen organisasjoner er virkelig trygge fra IAB-angrep, er den gode nyheten at trusselaktørene selv har en tendens til å holde seg til velprøvde hackingteknikker. Det betyr at beste praksis-sikkerhet vil hjelpe nettverksforsvarere å komme langt med å nøytralisere enten innledende tilgang eller det som kommer etterpå. Cyberint anbefaler enkle trinn som multifaktorautentisering (MFA), retningslinjer for minst privilegert tilgang, regelmessig oppdatering, opplæring i sikkerhetsbevissthet, begrenset RDP-bruk, inntrengingsdeteksjon (IDS), nettverkssegmentering og mørk webovervåking.

Heldigvis er standarder og rammeverk for beste praksis en fin måte å formalisere slik praksis.

Som et eksempel, ISO 27001 tar for seg følgende:

  • Adgangskontroll: (vedlegg A.9). Bidrar til å redusere sjansen for at IAB-er infiltrerer nettverkene deres.
  • Hendelseshåndtering og -respons: (vedlegg A.16) Rask deteksjon og respons på førstegangstilgang kan bidra til å begrense brudd før de kan tjene penger på dem.
  • Sikkerhetsbevissthet og opplæring: (vedlegg A.7.2.2) Dette reduserer sannsynligheten for at IAB-er får tilgang via menneskelige feil, som phishing eller svake passord.
  • Nettverkssikkerhetskontroller: (vedlegg A.13) Deling av nettverket i mindre, isolerte segmenter begrenser trusselaktørers evne til å bevege seg sideveis en gang inne i nettverket.
  • Overvåking og logging: Kontinuerlig overvåking og logging av nettverksaktivitet oppdager og varsler om uautoriserte tilgangsforsøk.
  • Brannmur og IDS/IPS-konfigurasjon: Riktig konfigurasjon bidrar til å oppdage og blokkere mistenkelige nettverksaktiviteter mer effektivt.
  • Patch Management og Vulnerability Management: (Vedlegg A.12.6.1) Reduserer antallet utnyttbare sårbarheter IABer kan bruke for å få førstegangstilgang.
  • Supply Chain Security: (vedlegg A.15) Bidrar til å forhindre at IAB-er får uautorisert tilgang gjennom usikre tredjeparter.
  • Kryptografi og databeskyttelse: (vedlegg A.10) Datakryptering vil begrense verdien av det som er tilgjengelig etter et IAB-brudd.
  • Fysisk og miljømessig sikkerhet: (vedlegg A.11) Reduserer risikoen for at IAB-er får innledende tilgang via fysiske midler, for eksempel en kompromittert ansatt.

ISO 27001 er basert på en Plan-Do-Check-Act (PDCA) syklus, som legger vekt på kontinuerlig forbedring av styringssystemet for informasjonssikkerhet (ISMS). Regelmessige interne revisjoner, ledelsesgjennomganger og sikkerhetsoppdateringer i tråd med trusler i kontinuerlig utvikling vil holde bedriftens forsvar egnet til formålet over tid. IAB-angrep er uunngåelige. Men vellykkede brudd trenger ikke å være det.