Losprysware ontwikkel steeds as een van die mees verwoestende kuberveiligheidsbedreigings, en aanvallers vind nuwe maniere om kwesbaarhede te benut. Een so 'n metode behels die teiken van publiek gedeelde SMB2 (Server Message Block weergawe 2) verbindings. SMB, wat wyd gebruik word vir lêer- en drukkerdeling, kan 'n winsgewende teiken vir aanvallers word wanneer dit aan die internet blootgestel of verkeerd gekonfigureer is. In hierdie blog sal ons ondersoek hoe teenstanders publiek gedeelde SMB2-verbindings benut om losprysware te ontplooi, data te enkripteer en netwerke te kompromitteer. Ons sal ook bespreek hoe... Seqrite / Quick Heal Antivirus kan jou stelsels teen hierdie aanvalle beskerm.
Hoe buit ransomware SMB2-verbindings uit?
SMB2 is 'n protokol wat ontwerp is vir doeltreffende lêerdeling binne netwerke. Dit kan egter 'n sekuriteitsrisiko word wanneer dit verkeerd gekonfigureer of kwesbaar gelaat word. Hier is hoe aanvallers dit uitbuit:
- Skandeer vir Blootgestelde Aandele: Kubermisdadigers gebruik gereedskap soos Shodan om publiek toeganklike SMB-delings te vind. Hulle soek na swak of verkeerd gekonfigureerde SMB2-verbindings wat aan die internet blootgestel is.
- Uitbuiting van kwesbaarhede: Deur gebruik te maak van aanvalle soos EternalBlue (CVE-2017-0144), teiken aanvallers ongepatchte stelsels wat SMB2 gebruik. Hierdie aanvalle laat ongemagtigde toegang en voorreg-eskalasie toe.
- Aflewering van losprysware: Sodra toegang verkry is, laai aanvallers op ransomware na die SMB-deel of dit direk uitvoer. Dit laat die ransomware toe om gedeelde lêers te enkripteer en na gekoppelde toestelle te versprei.
- Sywaartse beweging: Die ransomware gebruik die SMB2-protokol om lateraal oor die netwerk te beweeg en ander stelsels en gedeelde lêers te besmet.
- Data-enkripsie en losprysaanvraag: Nadat die lêers geïnkripteer is, laat die losprysware 'n losprysbrief agter wat kriptogeldeenheid-betaling vir dekripsiesleutels eis.
Werklike voorbeelde van KMO-gebaseerde losprysware-aanvalle
WantToCry : Die SMB-protokol wat wyd gebruik word vir lêer- en hulpbrondeling oor netwerke, word dikwels blootgestel as gevolg van swak geloofsbriewe, verouderde sagteware en swak sekuriteitskonfigurasies.
WannaCry : Het EternalBlue uitgebuit om via KMO's te versprei, wat wydverspreide ontwrigting in alle industrieë veroorsaak het.
NotPetya: Het SMB-aanvalle gebruik om ransomware te versprei en stelsels wêreldwyd te enkripteer.
Ryuk : Het KMO-verbindings vir laterale beweging benut, met die oog op hoëwaarde-organisasies.
Hoe Seqrite Beskerm teen SMB2-uitbuitings en losprysware
Seqrite Endpoint Protection bied robuuste beskerming teen ransomware en kwesbaarhede wat met SMB-verbindings geassosieer word. Hier is hoe dit help:
- Ransomware beskerming: Seqrite Endpoint protection monitor en blokkeer ongemagtigde lêerenkripsie intyds. Dit verseker dat ransomware nie lêers op SMB-delings kan enkripteer nie.
- Gedragsopsporing: Met Gedragsopsporingstegnologie, Seqrite identifiseer en blokkeer verdagte aktiwiteite, soos ongemagtigde lêerwysigings of laterale bewegingspogings via SMB2.
- Voorkoming van netwerkaanvalle: Seqrite blokkeer pogings tot uitbuiting van SMB-kwesbaarhede, insluitend EternalBlue en verwante aanvalle. Dit verhoed dat aanvallers 'n vastrapplek in jou netwerk kry.
- Rugsteun en herstel van data: Die Data-rugsteun- en herstelfunksie verseker dat u u data kan herstel in geval van enige ransomware-aanval, wat stilstand en verlies tot die minimum beperk.
- Kwesbaarheidskandeerder: Seqrite Endpoint Protection identifiseer ongepatchte stelsels, onveilige SMB-delings en ander wankonfigurasies. Hierdie proaktiewe benadering help om die aanvalsoppervlak te verminder.
- Firewall en inbraakdetectie: Seqritese Firewall-beskerming monitor inkomende en uitgaande verkeer en voorkom ongemagtigde toegang tot SMB-verbindings.
- E-posbeskerming: Baie ransomware-aanvalle begin met phishing-e-posse. Seqrite skandeer e-posaanhangsels en URL's om te verseker dat geen ransomware-vragte op u stelsels afgelaai word nie.
Beste praktyke vir SMB2-sekuriteit
Terwyl Seqrite 'n sterk verdedigingslaag bied, moet organisasies hierdie beste praktyke aanneem om SMB2-verbindings verder te beveilig:
- Beperk openbare toegang: Blokkeer toegang tot SMB-poorte (soos poort 445) op die internet.
- Gebruik sterk verifikasie: Dwing sterk wagwoorde en multifaktor-verifikasie (MFA) af vir KMO-toegang.
- Dateer stelsels gereeld op: Herstel SMB-kwesbaarhede om beskerm te bly teen bekende aanvalle.
- Deaktiveer SMB1: Gebruik SMB2 of SMB3 met enkripsie en ondertekening geaktiveer.
- Monitor netwerkaktiwiteit: Monitor en bespeur ongewone netwerkgedrag.
Gevolgtrekking
Losprysware-aanvalle wat publiek gedeelde SMB2-verbindings uitbuit, hou 'n ernstige bedreiging vir beide besighede en individue in. Deur die aanvalvektore te verstaan en robuuste sekuriteitsmaatreëls te implementeer, soos dié wat aangebied word deur Seqrite jy kan jou stelsels en data beskerm.
Skrywers
Umar Khan A
Niraj Lazarus Makasare
Dixit Ashokbhai Panchal
Sumit Patil
Matin Tadvi



