→ חזרה לבלוג
אבטחת מידע

כופרה שישנה שנה: כיצד קמפיין דיוג ישן מסכן ארגונים היום

6 ביוני 20264 דק' קריאה
כופרה שישנה שנה: כיצד קמפיין דיוג ישן מסכן ארגונים היום

תקיפה שהחלה לפני שנה, ורק עכשיו מתגלה

מערך הסייבר הלאומי דיווח לאחרונה על גל תקיפות כופרה כנגד ארגונים קטנים ומשתמשים פרטיים, שמקורן בהודעות דיוג שהופצו בדוא"ל לפני כשנה. הממצא המדאיג: הנוזקה שהה רדומה על מחשבי הקורבנות כשנה שלמה לפני שהופעלה. מערך הסייבר אף פרסם בזמנו התרעה על אותה מתקפת דיוג, אך חלק מהמשתמשים כבר היו נגועים מבלי לדעת על כך.

מה זה "שהייה רדומה" ומדוע היא מסוכנת במיוחד?

שיטת ה"שהייה הרדומה" היא אחת הטכניקות המתוחכמות ביותר שמשתמשים בהן תוקפי סייבר. במקום לפגוע מיד לאחר ההדבקה, הנוזקה מחכה, לומדת את הסביבה ומתפשטת בשקט. כך היא:

כשהכופרה מופעלת לבסוף, הארגון מתקשה לאתר את נקודת הכניסה המקורית, מה שמסבך את שחזור המערכות ואת מניעת הישנות האירוע.

ארגונים קטנים: יעד מועדף שאינו מוגן מספיק

גל התקיפות הנוכחי מתמקד בארגונים קטנים ובמשתמשים פרטיים, ולא בכדי. ארגונים אלה לרוב אינם מפעילים מערכות ניטור רציפות, אין להם צוותי SOC פנימיים, ועדכוני אבטחה אינם תמיד מסודרים. עבור תוקף שמחפש קורבנות שאינם יגלו את נוכחותו במשך שנה, אלה הם היעדים האידיאליים.

מה על כל ארגון לבדוק עכשיו

לאור הממצאים, ישנן מספר פעולות שכדאי לבצע באופן מיידי:

תשתית ה-IT כקו ההגנה הראשון

במערכות ליבה ארגוניות שבונה R.A.S Systems, שילוב שכבות אבטחה בתוך ארכיטקטורת המערכת עצמה הוא עיקרון יסוד. ניטור פעילות חריגה, הגדרת הרשאות מינימליות ורישום אירועים מאפשרים לזהות נוכחות רדומה גם חודשים לאחר ההדבקה. ארגון שממתין למתקפה כדי לבנות תשתית מאובטחת, פשוט מאחר מדי.

האיום מהקמפיין הנוכחי מדגיש עיקרון שמחלקות IT יודעות אך לא תמיד מיישמות: בטחון מידע אינו אירוע חד-פעמי אלא תהליך שוטף, ורק ארגון שמנטר את עצמו ברציפות יוכל לגלות את הנוזקה הרדומה לפני שהיא מתעוררת.

שאלות נפוצות

מה זה קמפיין דיוג שמוביל לכופרה?

קמפיין דיוג הוא שליחת הודעות דוא"ל מזויפות שמפתות משתמשים ללחוץ על קישור או לפתוח קובץ נגוע. בקמפיין הנוכחי, הנוזקה שהותקנה כך הפעילה כופרה כשנה לאחר ההדבקה.

מדוע נוזקה מחכה שנה לפני שהיא פועלת?

שהייה רדומה מאפשרת לתוקפים להתפשט ברחבי הרשת, להתחמק מגילוי, ולהקשות על חקירת מקור המתקפה לאחר שהכופרה מופעלת.

כיצד ניתן לדעת אם הארגון נגוע בנוזקה רדומה?

באמצעות כלי EDR לניטור תחנות קצה, בדיקת האינדיקטורים (IOCs) שפרסם מערך הסייבר הלאומי, וניתוח לוגים של פעילות חריגה ברשת.

מי הם היעדים העיקריים של גל הכופרה הנוכחי?

על פי מערך הסייבר, הגל מתמקד בעיקר בארגונים קטנים ומשתמשים פרטיים שאין להם מערכות ניטור מתקדמות.

מה צריך לעשות אם קיבלתי הודעת דיוג לפני כשנה?

יש לפנות לאיש מקצוע בתחום אבטחת מידע, לסרוק את המחשב בכלי EDR, ולעיין באינדיקטורים שפרסם מערך הסייבר הלאומי כדי לבדוק אם הנוזקה קיימת במערכת.

#כופרה#דיוג#מערך הסייבר הלאומי#אבטחת מידע#נוזקה