Преступникам не нужны изящные атаки — им нужны повторяемые
Самый распространённый способ проникнуть в компанию в прошлом году — просто попросить. Веб-страница предлагает посетителю доказать, что он не робот, а пока тот читает инструкцию, тихо копирует команду в буфер обмена и уговаривает вставить её в терминал. Техника называется ClickFix, и, по данным Microsoft, на неё пришлось 47% первичных проникновений. Вложений нет — сканировать нечего. Уязвимости нет — патчить нечего.
Что дальше — столь же буднично. Анализ 700 тысяч инцидентов от Bitdefender показал: в 84% случаев высокой критичности использовались бинарники, уже стоявшие на машине — те самые административные утилиты, которыми ежедневно пользуются айтишники. Ничего вредоносного не устанавливалось, потому что этого и не требовалось.
Это бизнес, а бизнесы стандартизируют
Группа, которой приходится изобретать что-то новое под каждую жертву, не масштабируется. Группа с готовой процедурой — растёт так быстро, как быстро находит цели. Отсюда и рост эксплуатации уязвимостей: по отчёту Verizon DBIR, она вышла на первое место среди векторов первичного доступа — 31% против 20% годом ранее.
Процедура для пограничных устройств коротка настолько, что умещается на карточке: следить за новыми CVE в устройствах, смотрящих в интернет; отбирать те, что дают удалённое выполнение кода без аутентификации; ждать, пока кто-нибудь выложит рабочий PoC на GitHub (обычно за считаные дни); а затем сканировать интернет и брать всё, что не успели пропатчить. Никто в этой цепочке ничего не разрабатывает. Автор статьи сравнивает это с производителем дженериков: он не открывает лекарства, а ждёт, когда чужое исследование станет публичным, и штампует известную формулу. Патент истекает в день, когда PoC попадает на GitHub.
Видно это и по лидерам. Больше года вершину рейтинга вымогателей держала Qilin (около 1600 жертв, свыше сотни в месяц), пока в июне её не сместили The Gentlemen — 121 жертва против 80. Показательнее всего происхождение новичка: он отпочковался от бывшего партнёра Qilin. Готовый плейбук просто перешёл из рук в руки и сработал не хуже.
Экономика подсказывает то же самое
Жертв больше, а денег меньше: доля вымогательства выросла до 48% взломов, но 69% пострадавших не заплатили, а медианный выкуп снизился со 150 000 до 139 875 долларов. Падающая выручка с попытки не толкает делать каждую попытку изощрённее — она толкает делать её дешевле и запускать чаще.
Здесь же аргумент против автономного ИИ. Плейбук почти ничего не стоит, а модель в цикле добавляет реальную цену каждой попытке — да ещё и не там, где надо. Автономный агент импровизирует и в каждой среде действует по-своему, а весь смысл франшизы вымогателей — в одинаковом результате в незнакомых руках. Рациональна другая роль ИИ: офлайн-помощник для подготовки плейбука, а не исполнитель у каждой жертвы.
Что действительно помогает
Стандартная атака — это стандартная задача для защиты. Патчить с умом, укладываясь в окно между публикацией уязвимости и появлением эксплойта. Ограничивать, что вообще может запуститься, и кто может вызывать встроенные утилиты. Считать периметром не сеть, а идентификацию. Смотреть на события в связке, а не поодиночке. И, наконец, следить: в расследованиях Bitdefender снова и снова обнаруживает либо отсутствие защиты на конечных точках, либо систему, за которой никто не наблюдает. Детект, который никто не читает, — это не детект, а журнал для чтения постфактум.
Атакующим нужен не Lamborghini, а Toyota: заводится каждое утро, водить может любой, чинится где угодно. Именно такова ClickFix, таково и «жизнь за счёт земли».
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.