Atac cibernetic: Cum abuzeaza hackerii de uneltele IT legitime
Hackerii folosesc unelte software legitime pentru a prelua controlul asupra calculatoarelor din firme. Afla cum te protejezi.
Imagine · cybersecurity
Atunci cand discutam despre securitatea cibernetica in cadrul IMM-urilor, discutia se opreste adesea la solutiile antivirus traditionale si la filtrele de spam pentru e-mail. Totusi, pe parcursul celor peste 17 ani de activitate la Activ.NET, am observat o schimbare majora in tacticile atacatorilor: acestia nu mai sparg neaparat sistemele prin forta bruta, ci abuzeaza de utilitare si platforme complet legitime. La clientii nostri din Arad vedem des cum lipsa unor politici stricte de utilizare si lipsa monitorizarii avansate lasa usa deschisa unor astfel de scenarii. Acest lucru demonstreaza ca securitatea nu mai inseamna doar blocarea fisierelor rau intentionate, ci intelegerea modului in care uneltele normale pot fi armate impotriva companiei tale.
#Ce s-a intamplat
Recent, cercetatorii in securitate au descoperit o campanie in care atacatorii au folosit platforma cloud Faronics Deploy — o unealta legitima de management al dispozitivelor folosita de administratorii IT — pentru a instala software de acces la distanta, precum ScreenConnect. Prin intermediul unor emailuri de phishing gandite sub forma de facturi sau documente fiscale, victimele au fost pacalite sa descarce instalere semnate digital, crezand ca actualizeaza aplicatii uzuale precum Adobe. Odata ce programul a fost rulat, calculatoarele au fost inrolate in sistemul controlat de atacatori, care au putut rula scripturi PowerShell in fundal fara ca utilizatorul sa observe ceva suspect. Aceasta tehnica de "Living off the Land" foloseste infrastructura si aplicatii de incredere pentru a trece neobservata de solutiile de securitate de baza, pana cand controlul este deja pierdut.
#Impact pentru firme
Pentru o firma mica sau mijlocie din Romania, un astfel de incident poate fi devastator din punct de vedere operational si financiar. Pierderea controlului asupra unui singur statie de lucru poate insemna acces neautorizat la date financiare, baze de date cu clienti sau documente confidentiale. Timpul pierdut cu investigarea incidentului, blocarea activitatii si potentiala reconfigurare a intregii retele aduc costuri semnificative. In plus, daca atacatorii instaleaza canale de acces secundare, compania poate ramane vulnerabila saptamani in sir fara ca departamentul intern de administrare sa realizeze acest lucru.
#Recomandari concrete
Pentru a preveni astfel de situatii in compania ta, echipa Activ.NET va recomanda sa implementati urmatoarele masuri practice:
- Restrictionati drepturile de Administrator local: Asigurati-va ca angajatii nu pot instala aplicatii de sine statator pe statiile de lucru. Orice instalare trebuie validata de echipa de Service IT pentru firme.
- Verificati logurile de sistem: Inspectati periodic folderele de log ale aplicatiilor de management instalate (de exemplu, in cazul Faronics, verificati ScriptRunner.log) pentru a depista executii neautorizate de scripturi.
- Monitorizati aplicari de Remote Access: Auditati periodic reteaua pentru a identifica instalari neautorizate de ScreenConnect sau alte unelte similare de control la distanta.
#Concluziile noastre
Securitatea IT nu este un produs pe care il cumperi o singura data, ci un proces continuu de monitorizare si adaptare. Faptul ca atacatorii folosesc unelte legitime ne arata ca vigilenta umana si politicile stricte de acces raman prima si cea mai importanta linie de aparare pentru orice companie din Arad sau din tara.
Inspirat din: BleepingComputer
Cum a fost scris articolul: documentat cu asistență AI pe baza surselor de mai sus.