رمز عبور کارمند شما در گزارش سرقت اطلاعات ظاهر شد؛ حالا چه باید کرد؟

لاگ‌های بدافزارهای سرقت اطلاعات از یک کالای زیرزمینی به یک مشکل عملیاتی امنیتی تبدیل شده‌اند. برای مدافعان، یافتن یک اعتبارنامه در معرض خطر تنها آغاز کار است. در واقعیت امروزی، بسیاری از تحلیلگران امنیت سایبری صبح خود را با یک هشدار شروع می‌کنند: آدرس ایمیل شرکتی یک کارمند در یک لاگ تازه‌جمع‌آوری‌شده از بدافزار سرقت اطلاعات ظاهر شده است.

این لاگ شامل نام کاربری و رمز عبور برای یک برنامه ابری سازمانی است. کوکی‌های مرورگر نیز وجود دارند، به این معنی که جلسات زنده‌ای که می‌توانند مورد سوءاستفاده قرار گیرند، و چندین اعتبارنامه ذخیره‌شده دیگر در فایل‌ها وجود دارد.

یک رایانه شخصی کارمند به بدافزار Vidar آلوده شده است که صدها کیلومتر از دفاتر شرکت فاصله دارد. حالا چه باید کرد؟

بازنشانی رمز عبور در معرض خطر آشکار به نظر می‌رسد. اما ممکن است مشکل را حل نکند. اگر بدافزار یک کوکی جلسه احراز هویت‌شده را ضبط کرده باشد، مهاجم ممکن است از قبل راهی برای ورود به برنامه بدون نیاز به رمز عبور یا درخواست تأیید هویت چندعاملی داشته باشد. اگر کارمند از اعتبارنامه‌های شرکتی در رایانه شخصی خود استفاده مجدد کرده باشد، دستگاه نهایی که باعث افشا شده است، ممکن است حتی توسط سازمان مدیریت نشود.

و در جایی در یک کانال تلگرام زیرزمینی، همان اطلاعات ممکن است از قبل در دسترس یک کارگزار دسترسی اولیه، یک همکار باج‌افزاری یا یک مهاجم فرصت‌طلب باشد.

این چالش عملیاتی است که تیم‌های امنیت سایبری به‌طور فزاینده‌ای با لاگ‌های بدافزارهای سرقت اطلاعات مواجه هستند.

طبق گزارش فلر ریسرچ با عنوان “راهنمای متخصصان برای نظارت بر لاگ‌های بدافزارهای سرقت اطلاعات”، تقریباً ۴۶٪ از لاگ‌های بدافزار سرقت اطلاعات حاوی اعتبارنامه‌های شرکتی از دستگاه‌های احتمالاً مدیریت‌نشده یا شخصی سرچشمه می‌گیرند. فلر همچنین تخمین می‌زند که افشاهای مربوط به اعتبارنامه‌ها و جلسات برای سرویس‌های ابری و نرم‌افزارهای سازمانی بزرگ، سالانه حدود ۲۹٪ رشد می‌کند.

برای مدافعان، سوال دیگر این نیست که آیا باید لاگ‌های بدافزارهای سرقت اطلاعات را نظارت کنند یا خیر. سوال دشوارتر این است: چگونه می‌توانید یک رمز عبور قدیمی بی‌اهمیت را از یک به خطر افتادن هویت که ممکن است همین حالا در حال رخ دادن باشد، جدا کنید؟


سوزن در میان میلیون‌ها سوزن

بدافزارهای سرقت اطلاعات مانند ردلاین، لومما، ویدار و سایر خانواده‌های بدافزار برای جمع‌آوری اطلاعات ذخیره‌شده در سیستم‌های آلوده طراحی شده‌اند. بسته به بدافزار و پیکربندی، این اطلاعات می‌تواند شامل رمزهای عبور ذخیره‌شده مرورگر، کوکی‌ها، اطلاعات تکمیل خودکار، کیف پول‌های ارز دیجیتال، اطلاعات سیستم، پیکربندی‌های شبکه خصوصی مجازی و سایر مصنوعات احراز هویت باشد.

اینها به‌صورت یک لاگ بدافزار سرقت اطلاعات بسته‌بندی می‌شوند و یک عفونت می‌تواند صدها یا هزاران رکورد منفرد تولید کند. این را در یک اکوسیستم جهانی بدافزار ضرب کنید و مدافعان به‌سرعت با یک مشکل مقیاس مواجه می‌شوند.

در حالی که مدافعان باید همه چیز را پردازش و تأیید کنند، مهاجمان فقط به یک مجموعه اعتبارنامه معتبر و ارزشمند نیاز دارند. همانطور که فلر مشکل را توصیف می‌کند، این یافتن یک سوزن در انبار کاه نیست. این یافتن یک سوزن خاص در میان میلیون‌ها سوزن در میلیون‌ها انبار کاه است.

در حالی که لاگ‌های بدافزارهای سرقت اطلاعات به‌طور تاریخی از طریق انجمن‌ها و بازارهای زیرزمینی منتشر می‌شدند، تحقیقات فلر تخمین می‌زند که تقریباً ۹۰٪ از لاگ‌ها اکنون در تلگرام ظاهر می‌شوند، جایی که کانال‌های عمومی می‌توانند نمونه‌ها را تبلیغ کنند و کانال‌های اشتراک خصوصی می‌توانند دسترسی به مجموعه‌های جدیدتر را فراهم کنند.


رمز عبور همیشه خطرناک‌ترین چیز در لاگ نیست

با حجم عظیم داده در چندین کانال، اولویت‌بندی سطح ریسک دشوار است. اگر برای یک شرکت بزرگ کار می‌کنید، با هزاران کارمند سروکار دارید. اگر روز خود را با دو هشدار شروع کنید، چگونه می‌توانید تشخیص دهید کدام یک پرریسک‌تر است؟

هشدار اول ممکن است شامل رمز عبور قدیمی یک کارمند برای یک وب‌سایت مصرف‌کننده باشد که در یک لاگ شش ماهه بدافزار سرقت اطلاعات ظاهر شده است، در حالی که هشدار دوم ممکن است دیروز جمع‌آوری شده باشد و شامل اعتبارنامه‌های هویت شرکتی کارمند و یک جلسه مرورگر احراز هویت‌شده برای ارائه‌دهنده هویت سازمان باشد.

در حالی که هر دو ممکن است به‌عنوان افشای اعتبارنامه کارمند برچسب‌گذاری شوند، اما کاملاً متفاوت هستند. به همین دلیل است که متخصصان باید نظارت بر دارایی‌هایی را که اطلاعاتی درباره تأثیر بالقوه به آنها می‌دهند، اولویت‌بندی کنند، مانند دامنه‌ها و زیردامنه‌های شرکتی، ارائه‌دهندگان هویت سازمانی، کوکی‌های جلسه، نقاط پایانی شبکه خصوصی مجازی و پروتکل دسکتاپ از راه دور و کنسول‌های ابری.

ارائه‌دهندگان هویت سزاوار توجه ویژه هستند، زیرا یک هویت ورود یکپارچه به خطر افتاده (مانند سرویس هویت مایکروسافت، اوکتا، هویت ابری گوگل و غیره) می‌تواند مسیری را به چندین برنامه متصل باز کند.


خطر کوکی‌های جلسه

هنگامی که یک کاربر با موفقیت احراز هویت می‌کند، یک برنامه می‌تواند یک کوکی جلسه صادر کند تا مجبور نباشد با هر درخواست احراز هویت کند. اگر بدافزار آن جلسه احراز هویت‌شده را بدزدد، مهاجم به‌طور بالقوه می‌تواند آن را پخش کند. بنابراین، اگر مهاجمان کوکی جلسه را به دست آورند و یک بدافزار سرقت اطلاعات آنها را جمع‌آوری کند، لزوماً نیازی به ورود ندارند. اعتبارنامه‌های دزدیده‌شده به‌تنهایی همچنان نیاز به احراز هویت دارند و فرصتی برای مدافعان ایجاد می‌کنند تا ورود را شناسایی یا مسدود کنند، با این حال، یک کوکی جلسه معتبر ممکن است آن مرحله را به‌طور کامل حذف کند. این به‌طور مؤثر تأیید هویت چندعاملی را دور می‌زند.


۶۰ ثانیه اول

فلر توصیه می‌کند که بلافاصله پس از کشف داده‌های بالقوه مرتبط بدافزار سرقت اطلاعات، یک ارزیابی اولیه و سپس امتیازدهی ریسک و تأیید انجام شود. هدف این نیست که کل تحقیقات حادثه را در چند دقیقه اول انجام دهید. هدف این است که تعیین کنید سازمان چقدر سریع نیاز به واکنش دارد.

یک سوال مفید اولیه این است: دقیقاً چه چیزی دزدیده شده است؟ یک تحلیلگر باید تعیین کند که عفونت چه زمانی رخ داده است، چه سیستمی لاگ را تولید کرده است، چند اعتبارنامه شرکتی وجود دارد و آیا جلسات احراز هویت‌شده ضبط شده‌اند یا خیر.

سپس زمینه کسب‌وکار را اضافه کنید. یک اعتبارنامه برای testserver.company.com نباید لزوماً اولویت مشابهی با finance.company.com داشته باشد. به‌طور مشابه، یک هویت در معرض خطر متعلق به یک کارآموز بازاریابی نباید به‌طور خودکار به‌طور یکسان با یک مدیر با دسترسی به ارائه‌دهنده هویت، کنسول ابری و زیرساخت تولید مدیریت شود.

چارچوب تصویری در راهنمای فلر بنابراین اعتبارنامه‌های هویت سازمانی را همراه با کوکی‌های جلسه در شدت بحرانی قرار می‌دهد، با هدف پاسخ پیشنهادی زیر یک ساعت. دسترسی شبکه خصوصی مجازی یا پروتکل دسکتاپ از راه دور همراه با چندین اعتبارنامه شرکتی به‌عنوان شدت بالا طبقه‌بندی می‌شود.


از افشا تا تحقیق

فرض کنید لاگ کارمند فرضی ما شامل یک اعتبارنامه سرویس هویت مایکروسافت، رمزهای عبور نرم‌افزارهای ابری شرکتی و کوکی‌های مرورگر است، سوال بعدی این است که آیا کسی قبلاً از آنها استفاده کرده است یا خیر.

مدافعان می‌توانند هویت در معرض خطر را با داده‌های دورسنجی احراز هویت همبستگی کنند: ورودهای موفق و ناموفق، مکان‌های جغرافیایی غیرمنتظره، دستگاه‌های غیرعادی، آدرس‌های IP ناآشنا و دسترسی به منابع خارج از رفتار عادی کارمند.

آنها همچنین باید تعیین کنند که آیا اطلاعات دزدیده‌شده هنوز قابل‌استفاده است یا خیر. آیا رمز عبور از زمان عفونت تغییر کرده است؟ آیا جلسه منقضی شده است؟ آیا حساب هنوز فعال است؟

گردش کار تحقیقاتی پیشنهادی فلر، تحلیل را برای شامل اطلاعات اثر انگشت مرورگر، فهرست کامل اعتبارنامه‌های ذخیره‌شده، اطلاعات درباره سیستم آلوده و مصنوعات اضافی مانند پیکربندی‌های شبکه خصوصی مجازی یا کلیدهای SSH گسترش می‌دهد.

کارمند کیست؟ هویت آنها به چه چیزی دسترسی دارد؟ آیا ماشین آلوده شرکتی بود یا شخصی؟ آیا این یک عفونت بود یا شواهدی از یک عملیات گسترده‌تر؟

لاگ‌های احراز هویت سپس باید در سراسر سیستم‌های قابل‌دسترس برای آن هویت بررسی شوند و حساس‌ترین منابع در اولویت قرار گیرند.

مدافعان باید به‌طور خاص به دنبال رفتارهایی بگردند که نشان می‌دهد افشا به تصاحب حساب پیشرفت کرده است: احراز هویت از مکان‌های غیرمنتظره، دسترسی ناسازگار با نقش کاربر، دانلودهای غیرعادی، فعالیت بازنشانی رمز عبور و ثبت‌نام دستگاه‌های تأیید هویت چندعاملی جدید. به این ترتیب، یک لاگ بدافزار سرقت اطلاعات به یک سنسور هشدار اولیه برای به خطر افتادن هویت تبدیل می‌شود.


با لاگ‌های بدافزار سرقت اطلاعات به‌عنوان یک مشکل هویت رفتار کنید

هنگامی که یک افشای پرخطر تأیید شد، سرعت اهمیت دارد. مدافعان باید جلسات به‌خطرافتاده را باطل کنند، اعتبارنامه‌های تحت تأثیر را بازنشانی کنند و نظارت بر اطراف هویت را افزایش دهند.

فراتر از حوادث فردی، سازمان‌ها باید افشاهای مکرر، برنامه‌های تحت تأثیر و اینکه آیا اعتبارنامه‌های دزدیده‌شده منجر به تلاش برای دسترسی می‌شوند یا خیر، را ردیابی کنند.

در نهایت، نظارت بر بدافزارهای سرقت اطلاعات به یک لایه ضروری از امنیت هویت تبدیل شده است که سازمان‌ها را قادر می‌سازد تا اعتبارنامه‌ها و جلسات در معرض خطر را شناسایی کنند، دسترسی آنها را درک کنند، تعیین کنند که آیا هنوز قابل‌بهره‌برداری هستند و قبل از اینکه به یک به خطر افتادن گسترده‌تر تبدیل شود، تصاحب حساب بالقوه را مختل کنند.

همچنین ببینید

SSDهای نسل جدید وارد بازار می‌شوند؛ سرعت ذخیره‌سازی به کجا می‌رسد؟

سال‌هاست سرعت SSDها با هر نسل جدید رابط PCIe افزایش پیدا می‌کند؛ اما در سال …

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *