
Ransomware ve firmě: co dělat v prvních hodinách útoku
Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočník s vyděračským softwarem pronikl pomocí AI agentů do podnikové sítě za méně než 10 hodin. Incident vyšetřovala bezpečnostní jednotka Unit 42 společnosti Palo Alto Networks.
AI agent je program, který samostatně plní zadané úkoly, vyhodnocuje výsledky a podle nich upravuje další postup. Člověk útok řídil, průzkum sítě a další operace však přenechal skupině agentů. Unit 42 odhadla, že stejný rozsah práce by lidským operátorům běžně trval asi 2 týdny.
Vstupním bodem bylo veřejně dostupné rozhraní API, přes které spolu komunikují softwarové systémy. Agenti poté zmapovali interní služby a v úložištích zdrojového kódu našli napevno uložené přístupové tokeny a hesla. Přes systém pro správu tajných údajů získali hlavní administrátorská oprávnění, a tím i nejvyšší úroveň přístupu k systémům.
Další agenti ověřili přístup ke cloudovým službám, správě identit, kontejnerům, aplikacím SaaS a nástrojům CI/CD. Zkratka CI/CD označuje automatizované postupy pro sestavování a nasazování softwaru. Útočník jejich prostřednictvím odcizil cloudové klíče a využil výpočetní kapacitu i služby umělé inteligence napadené organizace. Nakonec jí zanechal bezpečnostní audit o 80 stranách.
Palo Alto Networks doporučuje evidovat koncové body modelů, klíče API, brány Model Context Protocol a propojení nástrojů umělé inteligence. Doporučuje také omezit jejich oprávnění a spotřebu a připravit automatické odvolání přístupů. Zpráva neuvádí použité modely ani útočné nástroje, identitu oběti nebo náklady na obranu. Jediný incident proto neposkytuje dost podkladů pro rozhodnutí o nákupu ochrany zaměřené na AI. Popsaný postup zároveň ukazuje význam kontroly hesel uložených v kódu, rozsahu administrátorských účtů a možnosti rychle odstavit napadené cloudové přístupy.

Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočníci málokdy potřebují neznámou díru, stačí jim, co firma zanedbá. K tomu se za poslední rok zpřísnila pravidla. Co konkrétně zavést, aby se přes vás nedostali a abyste byli v souladu.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.