Patuloy na umuunlad ang Ransomware bilang isa sa mga pinakamapaminsalang banta sa cybersecurity, at ang mga umaatake ay nakakahanap ng mga bagong paraan upang samantalahin ang mga kahinaan. Ang isa sa mga pamamaraang ito ay kinabibilangan ng pag-target sa mga pampublikong ibinahaging koneksyon ng SMB2 (Server Message Block version 2). Ang SMB, na malawakang ginagamit para sa pagbabahagi ng file at printer, ay maaaring maging isang kapaki-pakinabang na target para sa mga umaatake kapag naiwang nakalantad sa internet o mali ang pagkakaayos. Sa blog na ito, susuriin natin kung paano sinasamantala ng mga kalaban ang mga pampublikong ibinahaging koneksyon ng SMB2 upang mag-deploy ng ransomware, i-encrypt ang data, at ikompromiso ang mga network. Tatalakayin din natin kung paano Seqrite / Mapoprotektahan ng Quick Heal Antivirus ang iyong mga system mula sa mga pag-atakeng ito.
Paano Sinasamantala ng Ransomware ang SMB2 Connections?
Ang SMB2 ay isang protocol na idinisenyo para sa mahusay na pagbabahagi ng file sa loob ng mga network. Gayunpaman, maaari itong maging isang panganib sa seguridad kapag mali ang pagkaka-configure o iniwang vulnerable. Narito kung paano ito pinagsasamantalahan ng mga umaatake:
- Pag-scan para sa mga Nakalantad na Pagbabahagi: Gumagamit ang mga cybercriminal ng mga tool tulad ng Shodan para maghanap ng mga share ng SMB na naa-access ng publiko. Naghahanap sila ng mahina o maling pagkaka-configure ng mga koneksyon sa SMB2 na nakalantad sa internet.
- Pagsasamantala sa mga Kahinaan: Gamit ang mga pagsasamantala tulad ng EternalBlue (CVE-2017-0144), tina-target ng mga attacker ang mga hindi naka-patch na system na nagpapatakbo ng SMB2. Ang mga pagsasamantalang ito ay nagbibigay-daan sa hindi awtorisadong pag-access at pagdami ng pribilehiyo.
- Paghahatid ng Ransomware: Kapag nakakuha na ng access, mag-a-upload ang mga attacker ransomware sa bahagi ng SMB o direktang isagawa ito. Nagbibigay-daan ito sa ransomware na i-encrypt ang mga nakabahaging file at kumalat sa mga nakakonektang device.
- Lateral Movement: Ginagamit ng ransomware ang SMB2 protocol upang lumipat sa gilid sa buong network, na nakakahawa sa iba pang mga system at share.
- Data Encryption at Ransom Demand: Pagkatapos mag-encrypt ng mga file, nag-iiwan ang ransomware ng ransom note na humihingi ng pagbabayad ng cryptocurrency para sa mga decryption key.
Mga Real-World na Halimbawa ng SMB-Based Ransomware Attacks
WantToCry: Ang SMB protocol na malawakang ginagamit para sa pagbabahagi ng file at resource sa mga network, ay kadalasang naiiwan na nakalantad dahil sa mahinang mga kredensyal, hindi napapanahong software, at hindi magandang configuration ng seguridad.
WannaCry: Pinagsamantalahan ang EternalBlue upang magpalaganap sa pamamagitan ng SMB, na nagdudulot ng malawakang pagkagambala sa mga industriya.
HindiPetya: Gumamit ng mga pagsasamantala ng SMB upang maikalat ang ransomware at mga sistema ng pag-encrypt sa buong mundo.
Ryuk: Pinakinabangang mga koneksyon sa SMB para sa lateral na paggalaw, na nagta-target sa mga organisasyong may mataas na halaga.
Gaano Seqrite Pinoprotektahan Laban sa mga Pagsasamantala ng SMB2 at Ransomware
Seqrite Endpoint Protection nag-aalok ng matatag na proteksyon laban sa ransomware at mga kahinaang nauugnay sa mga koneksyon sa SMB. Narito kung paano ito nakakatulong:
- Proteksyon ng Ransomware: Seqrite Endpoint protection Sinusubaybayan at hinaharangan nito ang hindi awtorisadong pag-encrypt ng file sa real-time. Tinitiyak nito na hindi kayang i-encrypt ng ransomware ang mga file sa mga share ng SMB.
- Pagtukoy sa Pag-uugali: may Teknolohiya sa Pagtukoy ng Pag-uugali, Seqrite kinikilala at hinaharangan ang mga kahina-hinalang aktibidad, tulad ng mga hindi awtorisadong pagbabago sa file o mga pagtatangka sa paggalaw sa gilid sa pamamagitan ng SMB2.
- Pag-iwas sa Pag-atake sa Network: Seqrite Sinasamantala ng mga bloke ang mga pagtatangka sa mga kahinaan ng SMB, kabilang ang EternalBlue at mga kaugnay na pag-atake. Pinipigilan nito ang mga umaatake na magkaroon ng puwesto sa iyong network.
- Pag-backup at Pagpapanumbalik ng Data: Tinitiyak ng tampok na Pag-backup at Pagpapanumbalik ng Data na mababawi mo ang iyong data sa kaso ng anumang pag-atake ng ransomware, na pinapaliit ang downtime at pagkawala.
- Vulnerability Scanner: Seqrite Endpoint Protection Tinutukoy ang mga hindi pa na-patch na sistema, mga hindi secure na SMB share, at iba pang maling configuration. Ang proactive na pamamaraang ito ay nakakatulong sa pagbabawas ng atake sa ibabaw.
- Firewall at Intrusion Detection: SeqriteSinusubaybayan ng Firewall Protection ng 's ang papasok at papalabas na trapiko, na pumipigil sa hindi awtorisadong pag-access sa mga koneksyon ng SMB.
- Proteksyon sa Email: Maraming pag-atake ng ransomware ang nagsisimula sa mga phishing email. Seqrite Ini-scan ang mga attachment at URL ng email para matiyak na walang mga ransomware payload na na-download sa iyong mga system.
Pinakamahuhusay na Kasanayan para sa SMB2 Security
Habang Seqrite nagbibigay ng matibay na patong ng depensa, dapat gamitin ng mga organisasyon ang mga pinakamahuhusay na kasanayang ito upang higit pang ma-secure ang mga koneksyon ng SMB2:
- Limitahan ang Public Access: I-block ang access sa mga SMB port (tulad ng port 445) sa internet.
- Gumamit ng Malakas na Pagpapatunay: Magpatupad ng malalakas na password at Multi-Factor Authentication (MFA) para sa SMB access.
- Regular na I-update ang Mga System: I-patch ang mga kahinaan ng SMB para manatiling protektado mula sa mga kilalang pagsasamantala.
- Huwag paganahin ang SMB1: Gumamit ng SMB2 o SMB3 na may naka-enable na pag-encrypt at pag-sign.
- Subaybayan ang Aktibidad sa Network: Subaybayan at tuklasin ang hindi pangkaraniwang gawi sa network.
Konklusyon
Ang mga pag-atake ng Ransomware na nagsasamantala sa mga pampublikong nakabahaging koneksyon sa SMB2 ay nagdudulot ng matinding banta sa mga negosyo at indibidwal. Sa pamamagitan ng pag-unawa sa mga vector ng pag-atake at pagpapatupad ng matatag na mga hakbang sa seguridad, tulad ng mga inaalok ng Seqrite maaari mong pangalagaan ang iyong mga system at data.
May-akda
Umar Khan A
Niraj Lazarus Makasare
Dixit Ashokbhai Panchal
Sumit Patil
Matin Tadvi



