En nyopdaget ransomwaregruppe ved navn Spirals viser, hvor hurtigt et cyberangreb kan udvikle sig. I en nyligt analyseret hændelse overtog angriberne kontrollen over et virksomhedsnetværk, spredte sig til flere systemer, stjal følsomme oplysninger og krypterede miljøet på mindre end ét døgn.

Hændelsen viser, at nutidens ransomwaregrupper ikke længere bruger flere dage på at kortlægge offerets netværk. I stedet går de hurtigt fra det første indbrud til fuld kryptering, hvilket giver sikkerhedsteams meget begrænset tid til at opdage og stoppe angrebet.

Angriberne handlede med det samme

Angrebet begyndte, da cyberkriminelle fik adgang via en webserver, som var eksponeret mod internettet.

Umiddelbart efter indbruddet sikrede de deres adgang og begyndte at skaffe sig højere rettigheder. De aktiverede fjernadgang, oprettede administratorkonti og indsamlede loginoplysninger fra kompromitterede Windows-systemer.

Ved hjælp af de stjålne legitimationsoplysninger overtog de hurtigt kontrollen over flere enheder. Inden for få timer havde de gjort netværket klar til at gennemføre ransomwareangrebet.

Sikkerhedsløsninger blev sat ud af kraft

Før angriberne startede krypteringen, gik de målrettet efter virksomhedens sikkerhedsløsninger.

De deaktiverede beskyttelsesfunktioner, slog Microsoft Defender fra og stoppede tjenester, der blev brugt af backupsoftware, virtualiseringsplatforme og databaseservere.

Samtidig oprettede de flere alternative adgangsveje til netværket. Hvis én forbindelse blev opdaget eller blokeret, kunne de hurtigt benytte en anden.

Da forsvarsmekanismerne var svækket, kunne de gennemføre den sidste fase af angrebet.

Spirals prioriterer hurtig kryptering

Forskerne konstaterede, at Spirals er udviklet i programmeringssproget Rust, som er blevet stadig mere populært blandt ransomwareudviklere.

Malwaren krypterer ikke hele store filer. I stedet anvender den såkaldt intermitterende kryptering, hvor kun dele af filerne krypteres, mens de stadig bliver ubrugelige.

Den metode gør det muligt at kryptere store virksomhedsnetværk betydeligt hurtigere end traditionelle teknikker.

For at undgå opdagelse udgiver ransomwareprogrammet sig desuden for at være en legitim Windows-proces og benytter administrative værktøjer, som allerede findes i mange virksomhedsmiljøer, til at sprede sig videre.

Datatyveri øger presset på ofrene

Krypteringen udgjorde kun én del af angrebet.

Før angriberne låste systemerne, kopierede de følsomme virksomhedsdata. Efter angrebet efterlod de et løsesumsbrev med en trussel om at offentliggøre de stjålne oplysninger, hvis virksomheden ikke indledte forhandlinger inden for seks dage.

Denne form for dobbelt afpresning er blevet standard blandt moderne ransomwaregrupper. Selv virksomheder, der gendanner deres systemer fra sikkerhedskopier, risikerer stadig, at fortrolige oplysninger bliver offentliggjort.

Hurtige angreb kræver hurtigere forsvar

Spirals viser, hvordan ransomwareangreb fortsætter med at udvikle sig i et højt tempo.

Angribere gennemfører nu operationer på få timer, som tidligere kunne tage flere dage. Det gør tidlig opdagelse vigtigere end nogensinde.

Virksomheder bør beskytte internetvendte systemer, overvåge usædvanlig administrativ aktivitet, sikre privilegerede konti og holde sikkerhedskopier adskilt fra produktionsmiljøet.

Efterhånden som ransomware bliver hurtigere, bliver evnen til at opdage et indbrud på et tidligt tidspunkt en afgørende del af virksomhedens cybersikkerhed.


0 svar til “Spirals-ransomware rammer netværk på under 24 timer”