ImportantIT&C

DNSC: Amploarea și succesul atacului de ANCPI, cauzate de deficiențe structurale de securitate IT

PYMNTS.com

Directoratul Național de Securitate Cibernetică a confirmat într-o analiză tehnică intermediară producerea unui atac de tip ransomware cu dublă extorsiune (double extortion) împotriva infrastructurii IT aparținând ANCPI, incidentul fiind atribuit grupării de criminalitate informatică ByteToBreach33, conform tehnicilor  dentificarea dar și a notei de răscumpărare.

ByteToBreach este un actor cibernetic motivat financiar care operează simultan ca broker de acces și comerciant de date compromise. Atacatorii vizează sisteme expuse la internet, obținând accesul inițial prin exploatarea vulnerabilităților sau prin utilizarea unor credențiale furate, scopul fiind extragerea bazelor de date sensibile în vederea șantajării. Analiza modului de operare indică prezența unui singur operator tehnic sau a unei echipe restrânse, ipoteză care este susținută de gestionarea consecventă a identității, de comunicarea centralizată și de externalizarea unor sarcini specifice, precum decriptarea de hash-uri.

Dincolo de capabilitățile tehnice, gruparea mizează pe o strategie agresivă de intimidare, compromițând entități din diferite sectoare pentru a le expune ulterior pe forumurile din dark web și pe platforma falsă Pentesting Ltd.

Conform documentului de 28 de pagini; reprezentanții ANCPI au precizat că după o evaluare primară au constatat că din mediile de virtualizarevau fost șterse un număr de aproximativ 100 din 700 mașini virtuale. Ulterior, din analiza artefactelor s-a concluzionat că de fapt în infrastructură se regăseau 1.083 mașini virtuale.

.În infrastructura ANCPI a fost identificată soluția de securitate antivirus produsă de BitDefender, dar s-a stabilit că aceasta rula numai la nivelul stațiilor de lucru ale angajaților, se remarcă în raport.

Care sunt primele concluzii 

Atacul împotriva infrastructurii informatice aparținând ANCPI a fost facilitat de expunerea în internet a unor servicii publice având vulnerabilități critice cunoscute de o perioadă apreciabilă de timp.

Succesul și amploarea atacului nu se explică printr-un singur punct de compromitere, ci printr-o combinație de deficiențe structurale ale stării de securitate a infrastructurii IT a instituției.

Componentele de securitate perimetrală a infrastructurii sunt învechite sau fără suport: echipamentele de tip firewall, precum și soluția de Web Application Firewall, rulau versiuni învechite, ieșite din ciclul de suport al producătorului. Infrastructura de virtualizare era administrată printr-o versiune de VMware vCenter Server de asemenea ieșită din suport oficial.

Un factor determinant în extinderea rapidă a atacului l-a constituit segmentarea aproape inexistentă a rețelei interne.

S-a constatat practica de reutilizare a acelorași credențiale de administrare pe multiple echipamente și sisteme distincte, situate în subrețele diferite ale infrastructurii, practică ce a permis atacatorului, odată obținută o singură parolă (prin decriptarea unui hash extras dintr-un sistem compromis), extinderea rapidă și facilă a accesului către alte componente critice ale infrastructurii.

Incidentul analizat evidențiază o corelație directă între lipsa unei politici coerente de gestionare a ciclului de viață al infrastructurii IT (monitorizare acces, patch management și upgrade al componentelor critice, firewall, WAF, hypervisor), absența unei segmentări adecvate a rețelei și practicile deficitare de gestionare a credențialelor, absența unor testări de securitate a aplicațiilor, factori care, cumulați, au permis unui singur punct inițial de compromitere să se transforme într-o compromitere completă a organizației.