Los piratas informáticos novatos que no sabían lo que estaban haciendo pasaron meses dentro de la red de una agencia gubernamental sin ser detectados, antes de que los atacantes más calificados los persiguieran y lanzaran un ataque de ransomware.
El análisis del incidente en una agencia gubernamental regional de EE. UU. no especificada por investigadores de seguridad cibernética de Sophos descubrió que los intrusos aficionados dejaron muchos indicadores de que estaban en la red. Sin embargo, a pesar de la falta de sutileza y de dejar un rastro, no fueron detectados debido a lo que los investigadores de Sophos describen como «decisiones estratégicas» tomadas por el equipo de TI que les facilitó la vida.
Inicialmente, los atacantes irrumpieron en la red utilizando una de las técnicas más populares implementadas por los ciberdelincuentes: violar la contraseña del Protocolo de escritorio remoto (RDP) de Windows orientado a Internet en un firewall. No está claro cómo se violó la contraseña en sí, pero los métodos comunes incluyen ataques de fuerza bruta y correos electrónicos de phishing.
También tuvieron suerte, porque la cuenta RDP comprometida no solo era un administrador local en el servidor, sino que también tenía permisos de administrador de dominio, lo que permitía explotar la cuenta para crear cuentas de administrador en otros servidores y escritorios.
Pero a pesar de todo este poder, los intrusos no parecían saber qué hacer una vez que tenían acceso a la red. El análisis de los registros de actividad sugirió que usaron los servidores que controlaban dentro de la red para ejecutar búsquedas en Google para buscar herramientas de piratería, y luego siguieron anuncios emergentes para descargar software pirateado.
Los investigadores dicen que esto dejó el servidor plagado de adware y que los piratas informáticos infectaron involuntariamente los servidores que controlaban con malware. La organización víctima no se dio cuenta de que nada de esto estaba sucediendo.
VER: Seguridad en la nube en 2022: una guía comercial de herramientas esenciales y mejores prácticas
Los datos de registro sugieren que los atacantes desaparecían regularmente durante días antes de volver a buscar en la red, creando ocasionalmente nuevas cuentas para obtener acceso a otras máquinas. Esto continuó durante meses, y los atacantes aparentemente aprendieron cómo piratear redes a medida que avanzaban, además de instalar malware de criptominería en los servidores comprometidos.
«Este fue un ataque muy desordenado», dice Andrew Brandt, investigador principal de seguridad de Sophos. «Entonces parecían inseguros de qué hacer a continuación».
Pero después de cuatro meses, los ataques de repente se volvieron más enfocados y más sofisticados. Después de una pausa de tres semanas sin actividad, los atacantes se conectaron e instalaron de forma remota la herramienta de rastreo de contraseñas Mimikatz para obtener acceso a nombres de usuario y contraseñas adicionales, almacenándolos todos en un archivo de texto en el escritorio de las cuentas de nivel de administrador que crearon.
Estos atacantes también buscaron eliminar el minero de monedas que se había instalado previamente e intentaron desinstalar el software antivirus en los puntos finales. Es probable que la mayor sofisticación de los ataques signifique que nuevos intrusos obtuvieron acceso a la red.
«Cuando ves un cambio abrupto tanto en los objetivos como en el nivel de habilidad en un ataque como este, en el que el punto de ingreso original en ese punto aún está abierto como en este caso, la apuesta segura es que otro atacante ha ingresado al espacio». dice Brandt.
Fue en este punto que el departamento de TI notó que algo extraño estaba sucediendo, desconectando los servidores para investigar, pero para hacer esto, también deshabilitaron algunas protecciones de seguridad cibernética, y los atacantes se aprovecharon.
Los intrusos arrojaron repetidamente nuevas credenciales de cuenta y crearon nuevas cuentas para continuar con sus ataques. Los registros también se limpiaron repetidamente, en lo que podría haber sido un intento de cubrir sus huellas.
VER: Ciberseguridad: pongámonos tácticos (Informe especial de MarketingyPublicidad.es)
Los atacantes nuevos, mucho más sofisticados, también robaron un conjunto de archivos confidenciales mientras trabajaban hacia el objetivo final aparente de un ataque de ransomware, que encriptaba completamente algunas de las máquinas en la red con el ransomware LockBit. Pero el ataque no afectó a todas las máquinas y el departamento de TI, con la ayuda de los analistas de Sophos, pudo limpiar y restaurar los servicios.
Sin embargo, todo el ataque podría haberse evitado si se hubieran implementado mejores estrategias de ciberseguridad, ya que los atacantes podían ingresar y moverse libremente por la red sin ser detectados, particularmente porque se implementaron medidas para mejorar la eficiencia en lugar de mejorar la ciberseguridad, incluso cuando Estaba claro que la organización estaba bajo ataque.
«Deshabilitar funciones como la protección contra manipulaciones en el software de seguridad de punto final parecía ser la palanca crítica que los atacantes necesitaban para eliminar por completo la protección y completar su trabajo sin obstáculos», dijeron los investigadores en la publicación del blog.
La aplicación de la autenticación multifactor a las cuentas de usuario habría ayudado a evitar que fueran explotadas y las notificaciones de inicio de sesión habrían advertido que algo sospechoso estaba en marcha.
Mientras tanto, monitorear adecuadamente la red habría indicado que algo andaba mal cuando los atacantes husmeaban, y ciertamente antes de que otro grupo de piratas informáticos irrumpiera y sentara las bases para un ataque de ransomware.
«Los defensores deben vigilar su red, ya sea internamente o a través de un socio de servicios administrados. Esté atento a las rarezas o incidentes más pequeños, incluso algo tan simple como que alguien inicie sesión en un sistema en horas extrañas o desde una ubicación inusual. – puede marcar la diferencia», dijo Brandt.
MÁS SOBRE CIBERSEGURIDAD
