Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
25 червня, 2025

Захист Active Directory від програм-вимагачів: які уроки можуть винести ІТ-команди з атак на M&S і Co-op

Подробиці

Нещодавні атаки програм-вимагачів на Marks & Spencer (M&S) і Co-op, дві найбільші роздрібні мережі Великої Британії, виявили зростаючу і небезпечну тенденцію: кіберзлочинні угруповання націлюються на інфраструктуру ідентифікації, особливо Active Directory (AD), щоб швидко скомпрометувати цілі середовища.

Ці атаки, що приписуються групі Scattered Spider, порушили роботу важливих служб, блокували доступ користувачів і змусили вдатися до ручних обхідних методів у широкому масштабі.

Повідомляється, що системи Co-op були недоступні протягом декількох днів, що вплинуло як на внутрішню комунікацію, так і на роботу з клієнтами. M&S зіткнулася зі зламом основної інфраструктури Windows, включаючи крадіжку файлу NTDS.dit, в якому зберігаються хешовані облікові дані для всього домену.

Для ІТ-фахівців і служб безпеки ці інциденти слугують прикладом того, як діють сучасні програми-вимагачі, а також є попередженням про те, що може статися, якщо не забезпечити безпеку AD.

Як сучасні програми-вимагачі використовують особисті дані як зброю

Атака на M&S пройшла за знайомою і дуже ефективною схемою. Проникнувши в мережу, зловмисники виявили і викрали файл NTDS.dit – базу даних, що містить всі облікові дані користувачів домену. Використовуючи методи офлайн-злому, вони перетворили ці хеші в придатні для використання паролі, що дало їм необмежений доступ до основних систем.

В обох випадках зловмисники швидко підвищили свої привілеї та переміщалися мережею, використовуючи легітимні облікові записи та інструменти.

У Co-op, хоча повні технічні деталі залишаються невідомими, наслідки були настільки серйозними, що порушили внутрішні робочі процеси, платіжні системи та роботу магазинів. В обох випадках зловмисники швидко підвищили свої привілеї і переміщалися по мережі, використовуючи легітимні облікові записи та інструменти, що зводило ймовірність виявлення до мінімуму.

Ці випадки ілюструють загальні слабкі місця, які використовують зловмисники:

  • Слабкі паролі або повторно використовувані облікові дані, які легко зламати в автономному режимі
  • Відсутність багатофакторної автентифікації (MFA), завдяки чому для отримання доступу достатньо вкрадених паролів
  • Надмірні привілеї, при яких навіть зламані облікові записи користувачів можуть виконувати завдання на рівні адміністратора
  • Відсутність моніторингу в режимі реального часу, що дозволяє зловмисникам вільно переміщатися, не викликаючи тривоги

Чому кіберзлочинці обирають Active Directory для атак із використанням програм-вимагачів?

Active Directory – це центральна нервова система, що забезпечує доступ до корпоративних мереж. Вона керує ідентифікацією, автентифікацією, контролем доступу та правами користувачів у різних системах. Отримавши контроль над AD, зловмисники отримують ключі від королівства – можливість маніпулювати доступом, підробляти користувачів та відключати засоби захисту в мережі.

Коли зловмисники отримують доступ до AD, вони можуть маніпулювати привілеями, підвищувати права і переміщатися по мережі – часто залишаючись непоміченими до тих пір, поки не буде завдано шкоди.

Нещодавня хвиля вимагань викупу в квітні 2025 року, включаючи гучні атаки на британські роздрібні мережі, відображає явну вразливість: недостатній захист AD. Багато організацій як і раніше не мають надійних планів безпеки та відновлення AD, що робить їх вразливими для руйнівних зломів.

Щоб уникнути такої долі, служби безпеки повинні вжити проактивних заходів для захисту інфраструктури AD.

Як захистити Active Directory від програм-вимагачів у 2025 році

Ось чотири ключові кроки, які можуть здійснити організації:

1. Уникайте додавання користувачів домену до локальних груп адміністраторів

Застосовуйте принцип мінімальних привілеїв і усуньте конфігурації з надмірними правами, які надають користувачам домену непотрібні права локального адміністратора – один з основних факторів, що сприяють латеральному переміщенню.

2. Посильте RDP за допомогою засобів контролю привілейованого доступу

Протокол віддаленого робочого столу (RDP) як і раніше залишається поширеною точкою входу. Застосування багатофакторної автентифікації та контролю доступу за допомогою рішення для привілейованого доступу має важливе значення для запобігання атакам методом перебору та підбору облікових даних.

3. Використовуйте Active Directory бріджинг між платформами

Для гібридних середовищ, що включають Windows, Linux і Unix, Active Directory Bridging забезпечує єдине управління ідентифікацією, дозволяючи застосовувати принцип мінімальних привілеїв у всіх системах.

4. Вийдіть за межі зберігання даних — впровадьте контроль доступу в режимі реального часу

Зберігання облікових даних – важливий перший крок. Але щоб дійсно зупинити атаки, подібні до тих, що сталися в M&S і Co-op, організаціям необхідно піти далі.

Перервіть ланцюжок атак за допомогою надійного постачальника PAM

Злам M&S і Co-op є доказом того, що інфраструктура ідентифікації в даний час є головною метою зловмисників. Групи розробників програм-вимагачів стають все більш швидкими, прихованими та цілеспрямованими, і Active Directory майже завжди є частиною їхнього плану.

Впровадження ефективних засобів безпеки Active Directory і контролю привілейованого доступу може бути складним і ресурсоємним завданням, особливо для невеликих ІТ-команд, які і так працюють на межі можливостей. Співпраця з надійним постачальником PAM, таким як Delinea, допоможе вам прискорити реалізацію ініціатив у сфері безпеки та знизити ризики.

Privilege Control for Servers (PCS) від Delinea є потужним поєднанням Active Directory бріджингу і засобу забезпечення привілейованого доступу, яке допомагає організаціям захистити свою найбільш важливу інфраструктуру в середовищах Windows, Linux і Unix.

PCS забезпечує централізоване управління ідентифікацією за допомогою вдосконаленого моста AD, надаючи в режимі реального часу інформацію про топологію сайтів, контролери домену та дії користувачів. Це дозволяє забезпечити єдині політики доступу та більш глибокий аналіз на рівні сервера.

Окрім видимості, PCS забезпечує контроль доступу, необхідний для запобігання сучасним загрозам. З PCS ви можете:

  • Застосовувати MFA при кожному вході на сервер
  • Запобігати несанкціонованому переміщенню та підвищенню привілеїв
  • Контролювати доступ та підвищення привілеїв незалежно від Active Directory, унеможливлюючи для зловмисників використання вбудованих привілеїв AD

За допомогою PCS ви можете застосовувати принцип мінімальних привілеїв, відстежувати сеанси з привілейованими правами в режимі реального часу і переривати ланцюжок атак програм-вимагачів до їх початку.

Для подальшого посилення безпеки Active Directory рішення Delinea Continuous Infrastructure Discovery (CID) для Active Directory забезпечує важливий третій рівень захисту. Воно дозволяє організаціям постійно відстежувати ризики, що виникають, такі як нові або приховані облікові записи з привілейованими правами, які можуть обійти засоби контролю PAM.

Рекомендована стратегія з трьох кроків:

1. Захистіть облікові записи адміністраторів домену за допомогою платформи Delinea

2. Захистіть сервери Active Directory за допомогою Privilege Control for Servers (PCS)

3. Відстежуйте нових адміністраторів домену та тіньових адміністраторів, особливо тих, хто намагається обійти PAM, за допомогою CID для Active Directory

Цей багаторівневий підхід до захисту забезпечує комплексний захист – від блокування облікових даних до контролю доступу в режимі реального часу та виявлення підозрілого підвищення привілеїв до того, як це призведе до порушення безпеки.

Джерело: Protecting Active Directory from ransomware: What IT teams can learn from the M&S and Co-op attacks

Зв'яжіться з нами
Зворотний зв'язок зі спікером