Образовательный сектор становится излюбленной мишенью киберпреступников.
10 июля неназванная частная школа подверглась атаке группы вымогателей Rhysida, использующей новую версию Oyster Backdoor, известную также как Broomstick. Этот обновлённый вариант Oyster был впервые обнаружен Rapid7 в конце июня этого года и использует метод SEO Poisoning для обмана пользователей, заставляя их загружать вредоносные установщики, маскирующиеся под легитимное программное обеспечение, такое как Google Chrome и Microsoft Teams.
В ходе вышеозвученной атаки на конечной точке пользователя был развёрнут Oyster Backdoor, вероятно, через вредоносный IP-сканер, распространяемый через малвертайзинг. Вредоносная DLL-библиотека , связанная с этой атакой, взаимодействует с доменом «codeforprofessionalusers[.]com», который исследователи ThreatDown идентифицировали как сервер командования и управления Oyster.
Одним из примечательных методов, использованных в этой атаке, был захват ввода, позволивший украсть административные учётные данные гипервизоров клиентов. Определенные задачи и вредоносные директории, идентифицированные в этом инциденте, были добавлены в базу данных обнаружений ThreatDown.
Атакующие использовали украденные SSH-учётные данные для доступа к устройствам NAS и гипервизорам VMware, обходя защитный слой реального времени ThreatDown Endpoint Protection (EP), что позволило им развернуть Rhysida. Так как клиент полагался только на EP вместо EDR или MDR, подозрительная активность осталась незамеченной.
Вымогатели зашифровали файлы VMDK на гипервизоре и, возможно, другие критически важные данные на устройствах NAS. Кроме того, были зашифрованы и локальные резервные копии, что потребовало использование дополнительных резервных копий для восстановления данных.
С момента своего появления в июне 2023 года группа Rhysida провела более 107 подтверждённых атак, при этом около 30% жертв приходятся на образовательный сектор. Для предотвращения атак и минимизации их последствий рекомендуется следовать следующим практикам:
Постоянная бдительность, регулярное обучение персонала и многоуровневая стратегия безопасности также являются ключевыми факторами в предотвращении и смягчении последствий кибератак. В конечном счёте, инвестиции в кибербезопасность — это инвестиции в будущее и стабильность любой организации.
Одно найти легче, чем другое. Спойлер: это не темная материя