Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
19 лютого, 2025

Реверс-інжиніринг зламу Міністерства фінансів США

Подробиці

Команди з розвідки загроз зайняті вивченням зломів у Міністерстві фінансів США в грудні 2024 року, шукаючи закономірності та деталізуючи індикатори компрометації, щоб допомогти іншим організаціям запобігати та виявляти подібні атаки. Такий аналіз є корисним і необхідним для нашої індустрії, щоб ділитися набутими уроками, щоб ми всі могли передбачити, що буде далі. Оскільки машинні ідентифікаційні дані, такі як ключі API, зростають в геометричній прогресії, цей інцидент є повчальною історією для всіх нас.

Ось що нам відомо:

Міністерство фінансів США використовувало сторонній сервіс SaaS для надання технічної підтримки віддаленим працівникам в офісах департаменту. Надання віддаленого доступу до конфіденційних даних і ресурсів є зростаючою потребою для організацій з розподіленими працівниками та гібридними робочими середовищами.

Проте, віддалений доступ може бути вразливою частиною вашої системи безпеки. Більшість рішень для віддаленого доступу вимагають відкриття мережевих портів для вхідного трафіку. Вони також пропонують обмежений аудит з лише базовими журналами подій, що збільшує ймовірність того, що ви пропустите зловмисну активність.

Для захисту віддаленого доступу Gartner рекомендує віддалене управління привілейованим доступом (RPAM), яке дозволяє отримати детальний доступ до авторизованих привілейованих облікових записів за допомогою PAM-шлюзів, які є посередниками. Найбезпечніші системи віддаленого доступу дозволяють лише односторонній трафік – з вашого PAM-сховища назовні.

У цьому випадку сторонню систему віддаленого доступу було підключено до внутрішніх ІТ-систем Казначейства за допомогою API-ключа – машинної ідентичності, який дозволяв змінювати паролі локальних облікових записів додатків на робочих станціях користувачів.

Все працювало добре, поки ключ API не був скомпрометований китайськими хакерами.

Просунута постійна загроза (APT) використовувала вразливість у програмному забезпеченні для віддаленого доступу. Аналітики вважають, що це одна з низки спонсорованих державою атак, які використовують вразливі контакти з третіми сторонами, в тому числі крихкі або незахищені API-інтеграції.

На початку грудня виробник програмного забезпечення виявив проблему і відкрито заявив про неї на своєму сайті. Вони відкликали API-ключ, щоб його більше не можна було використовувати, і повідомили про це відповідним клієнтам.

Однак на той час, схоже, зловмисники вже були всередині Міністерства фінансів. Отримавши доступ до ключа API, зловмисники використали його для розблокування кількох систем, у тому числі робочих станцій користувачів, на яких локально зберігалася несекретна інформація.

Що означає витік даних з Міністерства фінансів для вашої організації та вашої стратегії захисту ідентифікаційних даних?

Зниження ризику машинних ідентифікаційних даних, наприклад API

API є найважливішими компонентами інтегрованої ІТ-екосистеми і забезпечують доступ до критично важливих систем і даних. Однак небезпечні API і розкриття секретних ключів API, які автентифікують і авторизують запити до API, можуть поставити під загрозу вашу безпеку.

Ви повинні поводитися з ключами API як з важливими секретами і застосовувати найкращі практики, наприклад, зберігати їх у зашифрованому сховищі та регулярно змінювати.

  • Ніколи не вказуйте ключі API у відкритому тексті та не зберігайте їх у коді, особливо якщо ваш код публікується на таких платформах, як GitHub.
  • Завжди зберігайте окремі ключі API для кожного сервісу та обмежуйте їх використання необхідними сферами та доменами.
  • Автоматично ротуйте секрети, такі як ключі API. Таким чином, якщо зловмисник отримає старий ключ, він буде недійсним.

Ознайомтеся з іншими найкращими практиками безпеки API >

Будьте пильні завдяки безперервному виявленню та реагуванню

Зловмисники часто притримують викрадені облікові дані деякий час, перш ніж використовувати їх, іноді продаючи їх у Dark Web або через брокерів доступу. Потрапивши у ваше ІТ-середовище, вони можуть перебувати там кілька днів або тижнів, перш ніж почати діяти.

Святкові дні, коли компанії працюють з мінімальним штатом співробітників, можуть стати гарною можливістю для зловмисників залишитися непоміченими. Крім того, оскільки все більше людей подорожують, системи віддаленого доступу стають привабливою мішенню. Автоматизація найкращих практик безпеки може допомогти розділити цей тягар.

Постійне виявлення та контекстно-орієнтоване виявлення є ключовими. Міністерство фінансів могло б виявити це порушення раніше, виявивши ознаки компрометації, такі як велика кількість скидань паролів або незвична активність входу чи завантаження на рівні робочих станцій.

Крім того, можна було б додати етапи перевірки особи (MFA), щоб навіть у разі шахрайської спроби скидання локального пароля несанкціонований користувач не зміг би продовжити роботу без додаткових рівнів захисту.

Кіберстійкість та багаторівневий захист мають важливе значення

Переконайтеся, що ви дотримуєтеся найкращих практик кодування та перевірок якості. Тим не менш, помилки та недоліки трапляються у всіх типів постачальників програмного забезпечення. Тому продовжуйте встановлювати патчі. Відстежуйте відомі проблеми в будь-якому сторонньому програмному забезпеченні, яке ви використовуєте, особливо якщо у вас є API, що підключається безпосередньо до ваших внутрішніх систем.

Щоб переконатися, що «все чисто», постачальник програмного забезпечення найняв сторонню судово-експертну фірму, що є найкращою практикою у подібних випадках. Це хороша практика – бути готовим; переконайтеся, що ви знаєте, кого б ви найняли в разі потреби. Для проведення пост-еквайрингової експертизи переконайтеся, що у вас є легкодоступні та легкі для аналізу аудиторські сліди привілейованої поведінки – як людських користувачів, так і нелюдських ідентифікаторів – для підтримки розслідувань та аналізу першопричин.

Delinea вирішує подібні проблеми, пропонуючи комплексний підхід до управління привілейованими обліковими записами (PAM), зокрема для захисту некерованих API-ключів та інших неперсоналізованих ідентифікаторів. Використовуючи динамічне керування доступом, безпечне зберігання секретів та автоматичну ротацію облікових даних, Delinea допомагає організаціям мінімізувати ризики компрометації ключових інтеграцій. Завдяки інтегрованому моніторингу та аналізу поведінки користувачів і сервісів, рішення Delinea дозволяють виявляти підозрілу активність у режимі реального часу та швидко реагувати на потенційні загрози. Це забезпечує ефективний контроль над привілейованими обліковими записами та підвищує загальну кіберстійкість організацій.

Джерело: Reverse engineering the Dept. of Treasury breach (and how to avoid it happening to you)

Зв'яжіться з нами
Зворотний зв'язок зі спікером