Phần mềm tống tiền (ransomware) tiếp tục phát triển như một trong những mối đe dọa an ninh mạng tàn phá nhất, và tin tặc đang tìm ra những cách thức mới để khai thác các lỗ hổng. Một trong những phương pháp đó liên quan đến việc nhắm mục tiêu vào các kết nối SMB2 (Server Message Block phiên bản 2) được chia sẻ công khai. SMB, được sử dụng rộng rãi để chia sẻ tệp và máy in, có thể trở thành mục tiêu béo bở cho tin tặc khi bị phơi bày ra internet hoặc cấu hình sai. Trong bài viết này, chúng ta sẽ tìm hiểu cách tin tặc khai thác các kết nối SMB2 được chia sẻ công khai để triển khai phần mềm tống tiền, mã hóa dữ liệu và xâm phạm mạng. Chúng ta cũng sẽ thảo luận về cách thức... Seqrite Phần mềm diệt virus Quick Heal có thể bảo vệ hệ thống của bạn khỏi các cuộc tấn công này.
Ransomware khai thác kết nối SMB2 như thế nào?
SMB2 là một giao thức được thiết kế để chia sẻ tệp hiệu quả trong mạng. Tuy nhiên, nó có thể trở thành một rủi ro bảo mật khi bị cấu hình sai hoặc bị tấn công. Sau đây là cách kẻ tấn công khai thác nó:
- Quét các cổ phiếu bị lộ: Tội phạm mạng sử dụng các công cụ như Shodan để tìm các chia sẻ SMB có thể truy cập công khai. Chúng tìm kiếm các kết nối SMB2 yếu hoặc cấu hình sai bị lộ trên internet.
- Khai thác lỗ hổng: Sử dụng các lỗ hổng như EternalBlue (CVE-2017-0144), kẻ tấn công nhắm vào các hệ thống chưa được vá chạy SMB2. Các lỗ hổng này cho phép truy cập trái phép và leo thang đặc quyền.
- Phát tán Ransomware: Một khi đã có quyền truy cập, kẻ tấn công sẽ tải lên ransomware vào chia sẻ SMB hoặc thực thi trực tiếp. Điều này cho phép ransomware mã hóa các tệp được chia sẻ và lây lan sang các thiết bị được kết nối.
- Chuyển động ngang: Phần mềm tống tiền sử dụng giao thức SMB2 để di chuyển ngang qua mạng, lây nhiễm sang các hệ thống và chia sẻ khác.
- Mã hóa dữ liệu và yêu cầu tiền chuộc: Sau khi mã hóa các tập tin, phần mềm tống tiền sẽ để lại một yêu cầu đòi tiền chuộc bằng tiền điện tử để lấy khóa giải mã.
Ví dụ thực tế về các cuộc tấn công Ransomware nhắm vào SMB
WantToCry : Giao thức SMB được sử dụng rộng rãi để chia sẻ tệp và tài nguyên trên mạng, thường bị lộ thông tin do thông tin đăng nhập yếu, phần mềm lỗi thời và cấu hình bảo mật kém.
WannaCry : Khai thác lỗ hổng EternalBlue để lây lan qua giao thức SMB, gây ra sự gián đoạn trên diện rộng trong nhiều ngành công nghiệp.
NotPetya: Sử dụng các lỗ hổng bảo mật trong doanh nghiệp vừa và nhỏ để phát tán mã độc tống tiền và mã hóa hệ thống trên toàn cầu.
Ryuk : Tận dụng các mối quan hệ với các doanh nghiệp vừa và nhỏ để mở rộng phạm vi hoạt động, nhắm mục tiêu vào các tổ chức có giá trị cao.
Làm thế nào Seqrite Bảo vệ chống lại các lỗ hổng bảo mật SMB2 và phần mềm tống tiền.
Seqrite Endpoint Protection cung cấp khả năng bảo vệ mạnh mẽ chống lại ransomware và các lỗ hổng liên quan đến kết nối SMB. Cách thức hoạt động của nó như sau:
- Bảo vệ phần mềm tống tiền: Seqrite Endpoint protection Hệ thống giám sát và ngăn chặn việc mã hóa tập tin trái phép trong thời gian thực. Điều này đảm bảo rằng phần mềm tống tiền không thể mã hóa các tập tin trên các thư mục chia sẻ SMB.
- Phát hiện hành vi: Với Công nghệ phát hiện hành vi, Seqrite Nhận diện và chặn các hoạt động đáng ngờ, chẳng hạn như sửa đổi tệp trái phép hoặc các nỗ lực di chuyển ngang qua SMB2.
- Phòng chống tấn công mạng: Seqrite Chặn các nỗ lực khai thác lỗ hổng SMB, bao gồm EternalBlue và các cuộc tấn công liên quan. Nó ngăn chặn kẻ tấn công xâm nhập vào mạng của bạn.
- Sao lưu và phục hồi dữ liệu: Tính năng Sao lưu và Khôi phục dữ liệu đảm bảo bạn có thể khôi phục dữ liệu trong trường hợp bị tấn công bằng phần mềm tống tiền, giảm thiểu thời gian ngừng hoạt động và mất mát.
- Máy quét lỗ hổng: Seqrite Endpoint Protection Công cụ này giúp xác định các hệ thống chưa được vá lỗi, các thư mục chia sẻ SMB không an toàn và các cấu hình sai khác. Cách tiếp cận chủ động này giúp giảm thiểu bề mặt tấn công.
- Tường lửa và phát hiện xâm nhập: SeqriteChức năng Bảo vệ Tường lửa của hệ thống giám sát lưu lượng truy cập đến và đi, ngăn chặn truy cập trái phép vào các kết nối SMB.
- Bảo vệ Email: Nhiều cuộc tấn công bằng mã độc tống tiền bắt đầu bằng các email lừa đảo. Seqrite Quét các tệp đính kèm email và URL để đảm bảo không có phần mềm tống tiền nào được tải xuống hệ thống của bạn.
Thực hành tốt nhất cho bảo mật SMB2
Trong khi Seqrite Để tăng cường bảo mật cho các kết nối SMB2, các tổ chức nên áp dụng những biện pháp tốt nhất sau đây:
- Hạn chế quyền truy cập công cộng: Chặn quyền truy cập vào các cổng SMB (như cổng 445) trên Internet.
- Sử dụng xác thực mạnh: Áp dụng mật khẩu mạnh và Xác thực đa yếu tố (MFA) để truy cập SMB.
- Cập nhật hệ thống thường xuyên: Vá lỗ hổng SMB để bảo vệ khỏi các cuộc tấn công đã biết.
- Vô hiệu hóa SMB1: Sử dụng SMB2 hoặc SMB3 có bật tính năng mã hóa và chữ ký.
- Giám sát hoạt động mạng: Theo dõi và phát hiện hành vi bất thường của mạng.
Kết luận
Các cuộc tấn công ransomware khai thác các kết nối SMB2 được chia sẻ công khai gây ra mối đe dọa nghiêm trọng cho cả doanh nghiệp và cá nhân. Bằng cách hiểu rõ các vectơ tấn công và triển khai các biện pháp bảo mật mạnh mẽ, chẳng hạn như các biện pháp được cung cấp bởi Seqrite bạn có thể bảo vệ hệ thống và dữ liệu của mình.
Tác giả
Umar Khan A
Niraj Lazarus Makasare
Dixit Ashokbhai Panchal
Sumit Patil
Matin Tadvi



