Barracuda Researchin uusi tutkimus osoittaa, kuinka nopeasti nykyaikaiset sähköpostihyökkäykset voivat eskaloitua täysimittaisiksi tietoturvaongelmiksi. Barracudan Red Teamin suorittamassa kontrolloidussa simulaatiossa yksi ainoa tietojenkalasteluviesti johti identiteettivarkauteen, monivaiheisen todennuksen (MFA) ohitukseen, pysyvään pääsyyn ja laitteen vaarantumiseen – kaikki vain viidessä minuutissa.
Tulokset esitellään Barracudan tekoälypohjaisen integroidun sähköpostin suojausratkaisun lanseerauksen yhteydessä. Ratkaisu on suunniteltu tarjoamaan tehokasta suojaa nopeasti muuttuvaa uhkaympäristöä vastaan.
”Tämä tutkimus osoittaa, kuinka tekoäly lisää sekä kyberhyökkäysten nopeutta että monimutkaisuutta. Yhdistämällä tekoälyn luomaa tietojenkalastelua, istunnon kaappausta ja sosiaalisen manipuloinnin tekniikoita hyökkääjät voivat siirtyä suostuttelevasta sähköpostista tilin vaarantamiseen vain muutamassa minuutissa.”, sanoo Kristian Lundström, ratkaisuarkkitehti yrityksessä Barracuda-verkot.
”Organisaatioiden on oletettava, että jotkin tietojenkalasteluviestit tavoittavat käyttäjät, ja siksi niiden on keskityttävä monitasoiseen suojaukseen, jatkuvaan valvontaan ja nopeaan reagointiin hyökkäysten pysäyttämiseksi ennen niiden eskaloitumista”, hän jatkaa.
Näin hyökkäys meni:
- Barracudan Red Team käytti generatiivista tekoälyä luodakseen uskottavan tietojenkalasteluviestin, jossa pyydettiin kiireellisesti asiakirjaa.
- Sähköposti toimitettiin vastaanottajalle, joka avasi sen 21 minuuttia myöhemmin ja napsautti linkkiä väärennetylle kirjautumissivulle, joka matki Microsoftia.
- Käyttäjä oli syöttänyt kirjautumistietonsa 60 sekunnin kuluessa. Hyökkääjät olivat ohjanneet kirjautumisprosessin uudelleen kaapatakseen käyttäjän ja Microsoftin välillä vaihdetut tiedot.
- Kun Microsoft lähetti MFA-pyynnön, käyttäjältä kesti vielä minuutin vahvistuksen suorittaminen. Hyökkääjät saivat myös nämä tiedot haltuunsa.
- Kahden minuutin kuluessa napsautuksesta hyökkääjät saivat pääsyn käyttäjätunnuksiin ja salasanoihin, istuntotietoihin ja todennusevästeisiin.
- Varastetun istunnon avulla hyökkääjät pääsivät käyttäjän sähköpostitiliin. He pystyivät lukemaan ja lähettämään sähköposteja käyttäjän nimellä, käyttämään SharePointia ja OneDrivea, luomaan sääntöjä postilaatikkoon käyttäjän toiminnan piilottamiseksi ja valtuuttamaan haitalliset sovellukset säilyttämään pääsyn myös istunnon päättymisen jälkeen.
- Niin kutsutussa ClickFix-huijauksessa käyttäjää pyydettiin suorittamaan ylimääräinen vahvistusvaihe. Kun koodi liitettiin, haitallinen komentosarja aktivoitui ja sitä käytettiin jalansijan saamiseksi ympäristössä.
- Viiden minuutin kuluessa alkuperäisestä napsautuksesta hyökkääjät olivat varmistaneet pysyvän pääsyn ympäristöön, minkä ansiosta he pystyivät palaamaan, laajentamaan käyttöoikeuksia ja asentamaan lisää haittaohjelmia.
- Hyökkäys voi sitten nopeasti kehittyä pidemmälle, esimerkiksi lisääntyneiden käyttöoikeuksien, tietovarkauksien, salauksen tai sabotaasin kautta, jotka kaikki ovat mahdollisia alkuperäisen tietojenkalasteluviestin ansiosta.
”Hyökkääjät käyttävät laajalti saatavilla olevaa tekoälyä ja edistyneitä menetelmiä ohittaakseen perinteiset suojaukset ja toteuttaakseen hyökkäyksensä. Simulaatiomme osoittaa, kuinka nopeasti he voivat saada jalansijaa ympäristössä ja säilyttää pääsyn siihen. Tämä korostaa jatkuvan, reaaliaikaisen ja automatisoidun sähköpostin suojauksen kiireellistä tarvetta, joka pystyy havaitsemaan ja pysäyttämään uhat jopa niiden saavuttua postilaatikkoon.”, sanoo Merium Khalid, tekoälyn ja automaation johtaja, Barracudan teknologiajohtajan toimisto.
Miten organisaatiot voivat vahvistaa suojaustaan
Yksittäiset turvatoimenpiteet eivät riitä pysäyttämään nykyaikaisia, tekoälyllä toimivia, monivaiheisia sähköpostihyökkäyksiä. Organisaatiot tarvitsevat kerrostetun suojauksen, joka toimii jatkuvasti koko hyökkäysprosessin ajan.
Tärkeitä toimenpiteitä ovat:
- Tietojenkalastelulta suojatut MFA-ratkaisut, kuten suojausavaimet
- Edistynyt sähköpostin suojaus reaaliaikaisella tunnistuksella
- Vahva sähköpostitunnistus, kuten DMARC
- Käyttäjien kouluttaminen sosiaalisen manipuloinnin menetelmien muuttumisesta
- Hyökkääjien usein hyödyntämien työkalujen käytön rajoittaminen
Tietoturvatiimien tulisi myös valvoa poikkeavia kirjautumisia, kuten epätavallista sijaintia, laitetta tai aikaa, epäilyttävää toimintaa kirjautumisen jälkeen ja merkkejä jatkuvasta luvattomasta käytöstä, kuten uusia postilaatikon sääntöjä tai ajoitettuja toimintoja.
Lisätietoja saat lukemalla lisää osoitteesta Barracudan blogi.








