הקבצים הוצפנו, ואז נמחקה גם מחיצת השחזור: מה Huntress ראתה בשני אירועי הכופרה של Settra
אחרי שהקבצים כבר הוצפנו, התוקפים לא עצרו. הם כיבו את סביבת השחזור של Windows, הריצו סקריפט שמוחק את מחיצת השחזור מהדיסק, ניקו את יומני האירועים, ובאחד המקרים גם הריצו פקודה שדורסת את השטח הפנוי בדיסק כדי שגם קבצים שנמחקו קודם לא יהיה אפשר לחלץ בחזרה. חברת האבטחה Huntress פרסמה את התיאור הזה ב-17 בספטמבר, משני אירועים אמיתיים שטיפלה בהם.
מה קרה
הנוזקה נקראת Settra, והיא נוזקת כופר: תוכנה שמצפינה את הקבצים במחשב ודורשת תשלום תמורת המפתח. Huntress מתארת שני אירועים, אחד ביולי בחברה מתחום הקמעונאות והשירותים ואחד בספטמבר במפעל, ואומרת שבשניהם לא הצליחה לקבוע איך בדיוק נכנסו התוקפים לרשת. חברת התגובה לאירועים MoxFive דיווחה ביולי שבמקרים שהיא ראתה הכניסה נעשתה דרך חיבורי VPN שנפרצו ודרך פרטי אימות שהתוקפים כבר החזיקו מראש.
בשני האירועים הותקן ברשת כלי ניהול מרחוק לגיטימי, מהסוג שחברות IT מתקינות כדי לתחזק מחשבים מרחוק, רק שהוא הצביע לכתובת שבשליטת התוקפים. באירוע של יולי הוא אפילו קיבל שם קובץ אחר כדי לא לבלוט. לכלים האלה קוראים RMM, והם נוחים לקבוצות כופר בדיוק מפני שמדובר בתוכנה כשרה שאיש אבטחה לא ממהר לחסום. באירוע של ספטמבר התוקפים גם התקינו דרייבר ישן וחתום שידוע כפגיע, טכניקה שנקראת BYOVD, כדי לפגוע מבפנים בכלי האבטחה שרצו על המחשב.
החלק המעניין קרה מיד אחרי ההצפנה. קובץ ההרצה של הכופרה נשא את שם הדומיין של הקורבן עצמו, והפקודות להשמדת אפשרויות השחזור היו מוטמעות בתוכו: כיבוי סביבת השחזור של Windows, מחיקה של מחיצת השחזור וניקוי של 12 יומני אירועים. אחד מהם, היומן של Windows Defender, נכתב ברשימה בשגיאת כתיב, ולכן דווקא הוא שרד. Huntress מציינת גם שבשני המקרים לא היה שום סימן שהארגון השתמש מלכתחילה במחיצת השחזור שנמחקה.
למה זה חשוב לכם
Settra תוקפת עד כה ארגונים, ורוב הקוראים כאן לא מנהלים רשת של מפעל. מה שכן עובר ישירות הביתה זאת ההנחה שנשברת כאן: שאם משהו יקרה, תמיד אפשר יהיה לשחזר. התוקפים מכירים את מנגנוני השחזור המובנים במחשב טוב מהמשתמש הממוצע, והם מכבים אותם עוד לפני שהקורבן הבין שקרה משהו. גיבוי ששוכב על דיסק שמחובר תמיד למחשב, או על תיקייה מסונכרנת שכל שינוי בה נשמר מיד, נמצא באותו צד של הקו עם הקבצים המקוריים.
מה עושים?
החזיקו עותק אחד שמנותק. דיסק חיצוני שמחובר רק בזמן הגיבוי, או שירות ענן ששומר היסטוריית גרסאות ומאפשר לחזור לקובץ כפי שהיה לפני שבוע.
נסו לשחזר קובץ אחד מהגיבוי עוד היום. גיבוי שלא שחזרתם ממנו מעולם הוא הבטחה, לא גיבוי.
אם מישהו בטלפון מבקש שתתקינו תוכנה שתיתן לו לראות את המסך שלכם ולשלוט בו, עצרו. זה אותו סוג כלי שהתוקפים האלה מתקינים בעצמם, ובבית הוא מגיע בדרך כלל בשיחה שמתחזה לתמיכה טכנית או לבנק.
בעסק: אפשרו גישה מרחוק רק עם אימות דו-שלבי, ועברו על רשימת התוכנות המותקנות כדי לוודא שאין בה כלי ניהול מרחוק שאף אחד אצלכם לא התקין.
בשני האירועים נמחקה מחיצת שחזור שאיש לא השתמש בה. התוקפים לא טרחו לבדוק, וגם לא היו צריכים: מספיק להם שמישהו יסמוך עליה.
תגובות