אלטע סאציאלע אינזשעניריע אטאקירער שטארבן קיינמאל נישט; זיי אנטוויקלען זיך נאר און ווערן בעסער. דא איז א מעשה פון אן אטאקע גרופע וואס איז גענוג שטאלץ צו האלטן קאמפראמיטירן אינפראסטרוקטור אין קלארן אויג, און עצה וואס צו טון דערמיט.
שפּעט אין מאי 2024, האָט מייקראָסאָפֿט געזען ווי אַ פינאַנציעל מאָטיווירטע סייבער-קרימינעלע גרופּע, וואָס זי פֿאַרפֿאָלגט ווי סטאָרם-1811, האָט געטאָן עפּעס וואָס טראַדיציאָנעלע פּערימעטער קאָנטראָלן זענען נישט געבויט געוואָרן צו זען - זי האָט זיך איינגעלאָגט אין טימז, געזאָגט העלא, און געבעטן הילף.
די וואָלקן און ווייכווארג ריז'ס סאַקאָנע אינטעליגענץ מאַנשאַפֿט האט שוין געהאט documented די זעלבע אפעראטארן וואס האבן מיסברויכט דאס קוויק אסיסט ווייט שטיצע געצייג זינט מיטן אפריל יענעם יאר, אבער די איבערגאנג צו טימס האט זיי געגעבן א נייע טיר. שטורעם-1811, האבן מייקראסאפט'ס אנאליסטן געשריבן, "איז א פינאנציעל מאטיווירטע סייבער-קרימינאל גרופע באקאנט צו נוצן בלעקבאסטע ראנסאמער", און די טענענטס וואס זיי האבן רעגיסטרירט פאר דער אפעראציע האבן געטראגן אויסשטעלונג נעמען אזוי אלגעמיין אז זיי זענען נישט באמערקט געווארן: 'העלף דעסק', 'העלף דעסק איי-טי', 'העלף דעסק שטיצע', 'אי-טי שטיצע'.
זינט דעמאָלט, האָט זיך דער מוסטער אָנגעהאַלטן. דעם 4טן נאָוועמבער לעצטן יאָר, האָט אַן עקסטערנער באַניצער איינגעלאָגט אין אַ קונה סביבה אונטערן דיספלעי נאמען "אי-טי סופּאָרט", ניצנדיק דעם אקאונט mostafa.s@dhic.edu.eg. אינערהאלב אכט און צוואנציג מינוט האבן זיי געעפנט א קוויק אסיסט סקרין-שער סעסיע קעגן א ציל וואס האט געגלייבט אז ער רעדט צו קאלעגן.
פינף חדשים שפּעטער אין מערץ דעם יאָר, בלו-וואָיאַנט ארויס די פאָרענסיק אויף אַ פֿאַרבונדענע קאַמפּיין וואָס לאָזט אַראָפּ אַ פריער נישט-דאָקומענטירטע פּיילאָוד גערופן A0Backdoor און האָט עס באַטראַכט ווי "אַן עוואָלוציע פֿון טאַקטיק, טעקניקס און פּראָצעדורן פֿאַרבונדן מיט דער BlackBasta ראַנסאָמווער באַנדע, וואָס האָט זיך אויפֿגעלייזט נאָכדעם וואָס די אינערלעכע שמועס לאָגס פֿון דער אָפּעראַציע זענען דורכגעליקט געוואָרן". די מאַנשאַפֿט האָט זיך געביטן; די שפּיל-בוך נישט.
דאָס איז אַן אָנגייענדיק פּראָבלעם. טימז האָט אַ פֿיר־יאָריקע געשיכטע פֿון לאָזן נאָכמאַכערס בייגן דאָס צוטרוי־מאָדעל פֿון אינעווייניק. טשעק פּוינט ריסערטש, אין אַן אַנטפּלעקונג וואָס איז געלאָפֿן פֿון מערץ 2024 ביז דער לעצטער פּאַטש איז געקומען אין סוף אָקטאָבער 2025, documented אז אטאקערס קענען שטילערהייט איבערשרייבן טשעטס דורך ווידער-ניצן א קליענטמעסעדזשאיד, פארפעלשן נאטיפיקאציע שיקער, ענדערן אויסשטעלונג נעמען אין פריוואטע טשעטס, און פארפעלשן רופער אידענטיטעטן אין אודיא און ווידעא רופן.
לעגיטימע מכשירים אין קרימינעלע הענט
די סיבה פארוואס דאס ארבעט אין גרויסן פארנעם איז ארכיטעקטוריש, נישט אויפפירונגס-פארנעם. כמעט יעדער קאמפאנענט איז באשטעטיגט. קוויק אסיסט קומט דורך דיפאלט אויף ווינדאוס 11 און ווערט אקטיוויזירט דורך א זעקס-ציפעריגן קאד; די MSI אינסטאלערס זענען דידזשיטאל אונטערגעשריבן און געהאוסטעט אין פערזענליכער מייקראסאפט וואלקן סטארעדזש; די בייזוויליגע hostfxr.dll לייגט זיך אריין אין א לעגיטימען פראצעס און דעקריפטירט A0Backdoor נאר ווען עס געפינט זיך אין זכרון, וואו רוב ענדפונקט אינספעקציע האט שוין געענדיגט איר ארבעט.
אפילו קאמאנד-און-קאנטראל באהאלט זיך אין קלארן אויג: אנשטאט די TXT-רעקארד DNS טונעלן וואס דערוואקסענע זיכערהייט אפעראציעס צענטערס האבן געלערנט צו מארקירן, קאדירט A0Backdoor זיינע אינסטרוקציעס אין DNS MX קוועריס.
צייט פֿאַר פֿאַראייניקטע רעגירונג
נו, ווי זעט אויס גאַווערנאַנס ווען אַטאַקערס נוצן אייערע אייגענע וואָרקפלאָוז ווי וואפן קעגן אייך, ניצנדיק פֿעיִקייטן וואָס זענען אויטאָמאַטיש איינגעשריבן?
א העכערע אויפזיכט פון די אייגנשאפטן איז דער אָנהייבפּונקט, צוזאַמען מיט דיאַקטיווירן אייגנשאפטן וואָס קענען זיין באַשטעטיקט דורך פעליקייַט. זיכערהייט טימז קענען אָפּזאָגן B2B טשאַט איינלאַדונגען דורך דרייען די פעליקייַט אין Set-CsTeamsMessagingPolicy. זיי קענען באַזעלין Quick Assist צו אַ באַקאַנט שטיצע וואָרקפלאָו, בשעת זיי באַהאַנדלען Teams ChatCreated געשעענישן ווי אַ ערשטקלאַס סיגנאַל צוזאַמען מיט ענדפּוינט און אידענטיטעט טעלעמעטריע.
אבער דאס זענען נישט קיין באשלוסן וואס זאלן געמאכט ווערן אליין. די אטאקעס ארבעטן פונקט ווייל קיין איין אייגענטימער זעט נישט גענוג צו האנדלען. די אידענטיטעט מאַנשאַפֿט האט נישט קיין סיגנאַל אין א ChatCreated געשעעניש וואס עס פארברויכט נישט, בשעת די SOC האט נישט קיין כלל פאר אן MX קווערי וואס עס האט קיינמאל נישט אויסגעפארשט. א פאראייניגטער גאַווערנאַנס צוגאַנג נעמט אריין א פאראייניגטער ענד-צו-ענד בליק אויף די פירמע וואָרקפלאָוז וואס נוצן זיי.
אן אינטעגרירטע פאַרוואַלטונג סיסטעם (IMS) איז דער אָרגאַניזירנדיקער פּרינציפּ פֿאַר אַן ענד-צו-ענד גאַווערנאַנס וואָרקפלאָו. אונטער ISO 27001, למשל, קענען זיכערהייט און גאַווערנאַנס טימז איבערקוקן די עקסטערנע שמועס פּאָליטיק אונטער די A.5.15 אַקסעס כּללים. אָרגאַניזאַציעס קענען באַלויכטן דעם DNS MX קאַנאַל דורך באַשליסן צו מאָניטאָרירן MX אַנשטאָט נאָר TXT אונטער A.8.16 (מאָניטאָרינג אַקטיוויטעטן). אַזאַ סאָרט פון פֿאַראייניקטע געדאַנקען קען ברענגען ChatCreated און MX טעלעמעטריע אויף דעם זעלבן אַנאַליסט'ס עקראַן.
אזוי אויך, די קוויק אסיסט סקרין-שער געהערט צו דעסקטאָפּ אינזשעניריע אונטער A.8.2 (פּריווילעגירטע צוטריט רעכטן, אַרייַנגערעכנט רימאָוט דעסקטאָפּ מכשירים). די MFA פּראָמפּט וואָס עס אויסמיידט פאַלט אונטער A.5.15 (IAM), בשעת די MSI אינסטאַלאַציעס קענען סיסטעמאַטיש מאָניטאָרירט ווערן אונטער A.8.19 (סאָפטוועיר אינסטאַלאַציע).
א צוזאמענגעשטעלטע פארשטענדעניש פון די ריזיקעס עפֿנט אויך דעם וועג פאר בעסערע אינצידענט רעאקציעס. אויב איר האט איינגעבאקן דעם סארט ריזיקע אין אייער קאנטראל פריימווערק, איז גרינגער צו באהאנדלען א קאמפראמיס דורך קאלאבאראציע ווייכווארג ווי א דערקענטן סצענאר און פראדוצירן א שפיל-בוך דערפאר אונטער סעקציע A.5.24 (אינצידענט פארוואלטונג פלאנירונג און צוגרייטונג).
ISO 27001 איז די לאגישע היים פאר אזא ארבעט ווייל עס צווינגט אידענטיטעט, צוטריט און אינצידענט רעאקציע צו זיצן אין איין קאנטינעווערלי אוידיטירט סיסטעם אנשטאט דריי סעטן פון אפגעטיילטע קאנטראל אייגענטימער. דאס איז פונקט די ריס וואס שטורעם-1811 און זיינע נאכפאלגער גייען כסדר אדורך.
יקספּאַנד דיין וויסן
פּאָדקאַסט: פישינג פאר צרות עפיזאד #8: זיכערערע ווייכווארג, זיכערערע ביזנעס
בלאָג: ווי קענען זיכערהייט טימז זיך צוגרייטן צו א פּאָסט-מיטאָס צוקונפֿט?
בלאָג: ווי אַגענטיק קינסטלעכע אינטעליגענץ שאַפט אַ נייע קלאַס פון ריזיקע פֿאַר סייבערזיכערהייט טימז








