Najbardziej zaawansowana aplikacja do ochrony cybernetycznej dla Androida - Bitdefender Mobile Security & Antivirus

Pobierz
Bitdefender
  • 0

CiekawostkiRansomware

Wewnątrz łańcucha dostaw oprogramowania ransomware: rola brokerów dostępu początkowego w nowoczesnych atakach

Adam

Adam D

7 maja 2025

Cyberprzestępcy korzystający z ransomware polegają na licznych zestawach umiejętności hakerskich aby naruszać, zakłócać i szantażować organizacje. Jedną z takich ról pełnią brokerzy dostępu początkowego (Initial Access Brokers, IAB), którzy są znaczącymi graczami w wydajnym ekosystemie RaaS (Ransomware as a Service Przyczyniają się do rozprzestrzeniania się ataków ransomware i Business Email Compromise (BEC). Niestety zwykły antywirus może nie zapewnić ochrony przed tego typu zagrożeniami. Dlatego w tym artykule przedstawimy rolę brokerów dostępu początkowego w nowoczesnych cyberatakach.

Cyberprzestępca siedzi w ciemnym pokoju

Zrozumienie roli brokerów dostępu początkowego

Jaką rolę odgrywa IAB? Brokerzy dostępu początkowego ułatwiają „włamanie” do organizacji takiej jak Twoja. Gdyby to było włamanie do domu, o którym mówimy, IAB rozbiliby okno lub otworzyli zamek, a następnie odeszli, aby umożliwić innemu przestępcy dostęp do Twojego domu i kradzież mienia.

W tym przypadku IAB specjalizują się w różnych metodach uzyskiwania nieautoryzowanego dostępu cyfrowego, w tym w skanowaniu luk w zabezpieczeniach i ich wykorzystywaniu lub stosowaniu ataków phishingowych i innych metod inżynierii społecznej w celu zdobycia danych uwierzytelniających.

Gdy znajdą się w środowisku Twojej organizacji, ustanawiają trwałość. Często tworzą wiele punktów dostępu w Twoim środowisku na wypadek wykrycia i naprawienia jednej metody. Po ustanowieniu dostępu gracz IAB sprzedaje zweryfikowany dostęp do Twojej sieci cyberprzestępcom w dark webie o różnych zestawach umiejętności. Ci przestępcy wykorzystują te otwarte drzwi sieciowe, aby wejść i poruszać się bocznie po Twoim środowisku jako część ataku ransomware lub aby wejść i obserwować istotne transakcje i dane, które mogą wykorzystać do udanego ataku BEC.

W jaki sposób brokerzy dostępu początkowego ułatwiają ataki ransomware

Oto konkretne przykłady roli IAB w atakach ransomware.

Znalezienie bezbronnej ofiary

IAB polegają na zautomatyzowanych systemach i narzędziach, które przeszukują internet w celu odkrycia luk w organizacji. Może to obejmować niezałatane sieci VPN, podatne systemy RDP, luki w punktach końcowych lub znane podatne oprogramowanie. Aby jeszcze bardziej rozbudować bibliotekę ofiar, niektóre IAB będą przeprowadzać bardziej złożone ataki phishingowe lub brute-force w celu naruszenia kont. Mogą nawet wykorzystywać zagrożenia wewnętrzne, takie jak niezadowoleni pracownicy lub pracownicy chętni do ułatwienia dostępu.

Początkowy kompromis

Gdy zostanie odnaleziona droga do organizacji, IAB-y wykonują ciężką pracę polegającą na wykorzystaniu podatności, systemu, oprogramowania lub pracownika i upewniają się, że doprowadzi to do naruszenia. Aby jeszcze bardziej utrwalić naruszenie lub zwiększyć szanse powodzenia, mogą wykorzystywać wiele podatności w organizacji.

Ustanawianie wytrwałości

Niezależnie od tego, czy jest to naruszenie poprzez skradzione dane uwierzytelniające, podatne systemy RDP czy niezałatany VPN, IAB muszą upewnić się, że ich dostęp jest trwały i że mogą łatwo zapewnić dostęp z powrotem do sieci organizacji, ponieważ to właśnie sprzedają. Wymaga to ruchu bocznego w organizacji, skonfigurowania wielu punktów dostępu lub powłoki internetowej w witrynie firmy. Te przyczółki ustanawiają trwałość i zapewniają, że nawet jeśli luka zostanie załatana lub hasło zostanie zresetowane, IAB nadal będzie mieć dostęp.

Sprzedaż dostępu

Po uzyskaniu stałego dostępu do organizacji mogą klasyfikować swoje ofiary według pionów i publikować je na znanych stronach hakerskich, forach, a nawet w zaszyfrowanych miejscach komunikacji, takich jak Telegram. Grupy hakerów mogą kontaktować się bezpośrednio z bardziej doświadczonymi i renomowanymi IAB, aby uzyskać dostęp do określonego celu.

Naruszenie po uzyskaniu dostępu

Po tym, jak IAB sprzeda dostęp do organizacji, jego praca jest skończona. Mogą albo kontynuować sprzedaż dostępu do większej liczby grup, albo poszukać innej ofiary, którą można skompromitować. Po stronie ofiary osoba lub grupa, która zakupiła dostęp, może teraz wykonać resztę ataku ransomware, dostarczyć złośliwe oprogramowanie i realizować cele ataku, np. żądać okupu.

Jak IAB stały się kluczowe w atakach typu ransomware i BEC

Chociaż brokerzy dostępu początkowego i ich specjalistyczne umiejętności stanowią istotną część ekosystemu RaaS, możesz się zastanawiać, co sprawiło, że zyskali tak kluczowe znaczenie.

Pandemia zmusiła wiele osób do pozostania w domu, zwiększając zależność organizacji od protokołu RDP (Remote Desktop Protocol) i technologii VPN, aby pozostać w kontakcie. Te legalne narzędzia poszerzyły powierzchnię ataku.  

W tym samym czasie ataki ransomware ewoluowały, obejmując podwójny element wymuszenia. Cyberprzestępcy blokowali organizacjom dostęp do ich danych i grozili wyciekiem lub ujawnieniem danych, jeśli firmy nie zapłacą okupu. Często zwiększali skalę ataku, wykorzystując skradzione informacje do wymuszenia na pracownikach, ujawniania ich danych osobowych (tzw. doxowania) lub przeprowadzania bardziej ukierunkowanych ataków w celu przyspieszenia płatności.

Te „ulepszenia modelu biznesowego” rozszerzyły ekosystem ransomware. To znacznie zwiększyło rentowność, co doprowadziło do wzrostu RaaS wraz z dodatkowymi pośrednikami i podmiotami stowarzyszonymi, których zaangażowanie pomogło ułatwić te ataki na dużą skalę.

Ten zwrot sprzyjał również wyspecjalizowanym rolom w kampaniach ransomware, co skutkowało rozbieżnymi funkcjami, które oferowały swoje usługi wielu różnym grupom cyerprzestępców. Poprawiona wydajność, skuteczność i dzielenie ryzyka między tymi grupami sprawiły, że ataki ransomware stały się znacznie bardziej atrakcyjne.

Brokerzy dostępu początkowego (IAB) to jedna z tych wyspecjalizowanych ról i są zasadniczo wartościowymi pośrednikami, którzy zapewniają dostęp jako usługę, monetyzując ten dostęp, jednocześnie utrzymując własne ryzyko na niskim poziomie, ponieważ sami nie przeprowadzają ataku. W wielu przypadkach brakuje im umiejętności technicznych do wdrożenia tego rodzaju ataku. Jeśli organizacja wykryje naruszenie, ryzyko w dużej mierze spada na osobę, która wykonała atak ransomware, a nie na IAB. Załoga IAB zmonetyzowała dostęp początkowy i przeszła do następnego celu.

IAB ukierunkowane na specyficzne sektory przemysłu

Bitdefender Threat Intelligence ujawnia, że IAB-y najczęściej atakują specyficzne sektory przemysłu, takie jak finanse, opieka zdrowotna, produkcja i rząd. Finanse są zawsze celem o wysokiej wartości, ale inne branże na liście są również dochodowe, ponieważ są znane z posiadania wielu podatnych systemów i mniejszej ilości zasobów do ochrony siebie.

IAB i zwiększone ryzyko cybernetyczne

Pojawienie się IAB podkreśla ewolucję krajobrazu cyberzagrożeń. Luki w zabezpieczeniach są dziś częściej wykorzystywane, a ponieważ IAB sprzedają dostęp, jedna organizacja może paść ofiarą wielu ataków za pośrednictwem różnych cyberprzestępców.

Odpowiednia strategia i narzędzia mogą pomóc w stworzeniu wielowarstwowej cyberobrony, która znacząco zmniejszy ryzyko dla Twojej organizacji.


Autor


Adam

Adam D

Asystent ds. Serwisu i E-commerce, od ponad dwóch lat pracuję w branży IT. Do moich zadań należy wspomaganie działań na sklepie internetowym, wyszukiwanie nowinek technologicznych, wsparcie techniczne wewnątrz firmy lecz również pomoc klientom. Interesuje się grą na gitarze oraz branżą gier i działaniami policji w terenie.

Zobacz posty autora


Artykuły które mogą Ci się spodobać

Formularz kontaktowy

Wybierz odpowiednią opcję aby przejść do formularza kontaktowego. Odpowiemy najszybciej jak to możliwe!

    Dane kontaktowe

      Dane kontaktowe
      Do 10 osóbDo 50 osóbWięcej niż 50 osób
      Do 20 urządzeńDo 50 urządzeńDo 100 urządzeńWięcej niż 100 urządzeń

        Dane kontaktowe
        Partner stałyPoczątek współpracy
        ×

        Informacje o bezpieczeństwie produktu (GPSR)

        Producent

        Bitdefender

        Nazwa własna: Bitdefender
        Adres: 15A Orhideelor Road, Orhideea Towers
        060071 Bukareszt, 6. Dzielnica
        Rumunia

        Kontakt:
        https://www.bitdefender.com/consumer/support/help/
        Contact Support - Bitdefender

        Ostrzeżenia dotyczące bezpieczeństwa

        Lista ostrzeżeń dotyczących bezpieczeństwa antywirusów i bezpieczeństwa oparta o wymagania Rozporządzenia (UE) 2023/988 w sprawie ogólnego bezpieczeństwa produktów (GPSR).

        Oprogramowanie antywirusowe i zabezpieczające to szeroka kategoria produktów, dlatego poniższe ostrzeżenia mają charakter ogólny i mogą nie odnosić się do wszystkich konkretnych produktów.

        Instrukcja bezpieczeństwa dla programów antywirusowych i zabezpieczających

        1. Wybór odpowiedniego oprogramowania

        • Wybieraj programy z uznanych źródeł, takich jak oficjalne strony producentów.
        • Zwracaj uwagę na oceny i recenzje użytkowników oraz niezależnych organizacji zajmujących się testowaniem oprogramowania.

        2. Aktualizacje

        • Regularnie aktualizuj programy antywirusowe i zabezpieczające, aby mieć pewność, że są one chronione przed najnowszymi zagrożeniami.
        • Włącz automatyczne aktualizacje, jeśli to możliwe.

        3. Skanowanie systemu

        • Przeprowadzaj regularne skanowania całego systemu w celu wykrycia potencjalnych zagrożeń.
        • Ustaw harmonogram skanowania, aby nie zapomnieć o tej czynności.

        4. Ochrona w czasie rzeczywistym

        • Upewnij się, że funkcja ochrony w czasie rzeczywistym jest włączona, aby zminimalizować ryzyko infekcji.
        • Monitoruj aktywność programu antywirusowego i reaguj na wszelkie zgłoszone zagrożenia.

        5. Bezpieczeństwo Internetu

        • Korzystaj z dodatkowych funkcji, takich jak zapory ogniowe i filtry ochrony prywatności.
        • Bądź ostrożny przy pobieraniu plików oraz wchodzeniu na nieznane strony internetowe.

        6. Zarządzanie dostępem

        • Ogranicz dostęp do programów zabezpieczających tylko do zaufanych użytkowników.
        • Używaj silnych haseł do kont związanych z oprogramowaniem zabezpieczającym.

        7. Edukacja użytkowników

        • Przeszkol wszystkich użytkowników korzystających z systemu w zakresie bezpieczeństwa.
        • Wprowadź zasady dotyczące rozpoznawania potencjalnych zagrożeń, takich jak phishing.

        8. Tworzenie kopii zapasowych

        • Regularnie twórz kopie zapasowe ważnych danych, aby w razie infekcji móc przywrócić system do stanu przed atakiem.
        • Upewnij się, że kopie zapasowe są przechowywane w bezpiecznym miejscu, oddzielonym od głównego systemu.

        9. Reakcja na zagrożenia

        • W przypadku wykrycia zagrożenia, niezwłocznie postępuj zgodnie z instrukcjami programu antywirusowego.
        • Rozważ konsultację z profesjonalnym serwisem w sytuacji poważnych infekcji.

        10. Zgłaszanie problemów

        • Zgłaszaj wszelkie nieprawidłowości lub problemy z działaniem oprogramowania do odpowiednich kanałów wsparcia technicznego.

        Przestrzeganie powyższych wytycznych pomoże w skutecznej ochronie systemu przed zagrożeniami oraz w zapewnieniu bezpieczeństwa danych.