Киберпредупреждение: десятки организаций в Израиле взломаны через легитимные инструменты управления

Исследователи TrendAI предупреждают об активной кампании, использующей легитимные инструменты удаленного управления для проникновения в корпоративные сети. Атакующие действуют против организаций из различных секторов в Израиле, успешно обходя традиционные механизмы защиты с помощью инструментов, которые считаются безопасными.

Источник
Киберпредупреждение: десятки организаций в Израиле взломаны через легитимные инструменты управления
Фото: צילום: Walla.co.il

Новая волна кибератак, направленная против организаций в Израиле, вызывает серьезную обеспокоенность в сообществе информационной безопасности. Исследователи TrendAI сообщают, что преступные группировки с Ближнего Востока ведут активную кампанию, используя легитимные инструменты удаленного управления (RMM) для получения доступа к корпоративным сетям и установления контроля над ними.

Согласно выводам экспертов, этап первоначального проникновения начинается с вредоносных электронных писем, используемых в качестве приманки. После получения доступа атакующие задействуют инструменты удаленного управления, которые позволяют им контролировать серверы и рабочие станции внутри организации. Использование законных и известных программ затрудняет идентификацию этой деятельности как подозрительной для традиционных систем защиты, что значительно повышает шансы на успех атаки.

Атака направлена на организации в Израиле из всех секторов, при этом одним из центральных инструментов является ScreenConnect. На данный момент, по данным TrendAI, пострадали десятки организаций. Исследователи отмечают, что за кампанией стоит субъект угроз с относительно низким уровнем технической сложности, однако широкий охват целей и использование легитимных инструментов позволяют ему обходить механизмы безопасности.

В TrendAI подчеркивают, что инцидент носит активный характер, и призывают менеджеров по информационной безопасности проводить инициативный поиск угроз на предмет необычной активности, связанной с инструментами RMM. Кроме того, рекомендуется немедленно ужесточить политику использования этих инструментов и ограничить круг лиц, имеющих к ним доступ.

Компания рекомендует ряд немедленных шагов для снижения рисков:

  • Усилить мониторинг инструментов удаленного управления, таких как ScreenConnect, TeamViewer и AnyDesk, и блокировать установку неодобренных версий.

  • Внедрить многофакторную аутентификацию (MFA) для всех удаленных подключений без исключений.

  • Проводить сканирование для обнаружения электронных писем, содержащих ссылки или файлы, связанные с инструментами удаленного управления.

  • По возможности блокировать IP-адреса, связанные с серверами управления и контроля.

  • Провести комплексную проверку разрешений пользователей в корпоративных системах RMM для выявления неавторизованных учетных записей или устройств.

В связи с тем, что атака продолжается, в TrendAI подчеркивают, что непрерывный мониторинг и ужесточение доступа к инструментам удаленного управления являются критически важными шагами для любой организации, стремящейся снизить подверженность угрозе.

Читайте также