
Ransomware ve firmě: co dělat v prvních hodinách útoku
Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Phishingová služba BigBear 2.0 shromáždila přihlašovací data spojená s účty Microsoft 365 ve 461 organizacích. Výzkumníci společnosti CloudSEK v jejím ovládacím panelu našli 5 137 odcizených záznamů.
CloudSEK mezi nimi evidoval 1 032 hesel v čitelné podobě a 4 148 souborů cookie pro relace. Tyto soubory prohlížeči potvrzují, že uživatel úspěšně dokončil přihlášení. U 474 záznamů šlo o aktivní ověřenou relaci, kterou mohl útočník převzít bez další výzvy k vícefaktorovému ověření neboli MFA.
BigBear 2.0 funguje jako phishingová služba pronajímaná dalším útočníkům. Podvodná stránka zobrazuje přihlašovací proces Microsoft 365, jeho komunikace však prochází přes server útočníka. Ten zachytí heslo, ověřovací kód i soubor cookie vydaný po úspěšném přihlášení. Popsaný útok technicky neprolamuje MFA ani nezneužívá chybu v Microsoft 365. Uživatel zadá své údaje a dokončí ověření na podvržené stránce.
Napadený účet může zpřístupnit poštu, kalendáře, konverzace v Microsoft Teams a dokumenty uložené v SharePointu a OneDrivu. Rozsah přístupu závisí na oprávněních konkrétního uživatele. Účet s vyššími právy může útočníkovi umožnit také přístup k Microsoft Entra ID, cloudové infrastruktuře a dalším propojeným aplikacím. CloudSEK uvádí, že kampaň byla během vyšetřování stále aktivní.
Běžné MFA založené na SMS, potvrzení v aplikaci nebo jednorázovém kódu nemusí takovému postupu zabránit. Mezi opatření proti tomuto typu útoku patří přihlašování založené na FIDO2 a WebAuthn, pravidla podmíněného přístupu a rychlé rušení napadených relací. Zpráva neuvádí názvy zasažených organizací, jejich země ani to, zda mezi nimi byly české firmy. Chybí také údaj o tom, kolik zachycených účtů útočníci skutečně zneužili. Rozsah kampaně v Česku ani počet napadených účtů proto nelze z dostupných dat určit.

Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočníci málokdy potřebují neznámou díru, stačí jim, co firma zanedbá. K tomu se za poslední rok zpřísnila pravidla. Co konkrétně zavést, aby se přes vás nedostali a abyste byli v souladu.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.