Den 26. januar udgav Microsoft en nødopdatering til Office.
Inden for 48 timer havde russiske GRU-hackere bygget et våben af den og sendt det til ministerier og shippingfirmaer i 9 lande.
Fra patch til våben på 48 timer
Ifølge Trellix og Zscaler ThreatLabz analyserede hackergruppen APT28 præcis, hvad Microsofts patch rettede, og brugte den viden til at bygge et angreb.
De sendte phishing-mails med inficerede Word-dokumenter til mål i Polen, Slovenien, Grækenland, Tyrkiet, UAE, Ukraine, Slovakiet og Rumænien.
40% af målene var forsvarsministerier. 35% var transport og logistik.
Den hører til gennemgangen af når rettelsen fandtes og ikke blev installeret.
Ægte afsendere. Ingen spoofing.
Mailene blev sendt fra ægte, kompromitterede statslige mailkonti i Rumænien og Ukraine. Ikke spoofede adresser. Rigtige afsendere, der passerer jeres spamfilter.
Emnerne handlede om våbensmugling og militære træningsprogrammer. Præcis det, en ansat i en forsvarsrelateret virksomhed ville åbne.
Ingen makroer. Ingen advarsler.
Dokumenterne kræver ingen makroer og ingen ekstra klik. Du åbner filen, og koden kører.
Alt foregår i hukommelsen, så antivirussoftware finder ingen filer på disken. Kommunikationen foregår via en legitim cloud-tjeneste, så trafikken ligner normal brugeraktivitet.
Når de er inde, installerer de en bagdør kaldet MiniDoor, der stjæler mails direkte fra Outlook og videresender dem til angriberne. Ikke adgang til indbakken. Aktiv, løbende eksfiltration af alt, I sender og modtager.
Dansk shipping er specifikt mål
Hvorfor er det relevant i Danmark?
Styrelsen for Samfundssikkerhed vurderer truslen fra cyberspionage mod den danske transportsektor som MEGET HØJ.
Deres trusselsvurdering siger det direkte: Virksomheder, der er leverandører til Forsvaret eller involveret i større udbud, kan være særlig udsat. Danske havne og logistikvirksomheder besidder ifølge SAMSIK kritiske informationer, ikke kun for samfundet, men også for Forsvaret.
Vi har prøvet det før
I 2017 lærte vi, hvad russiske cyberangreb kan koste dansk shipping. Maersk tabte 2 mia. kr. på NotPetya, og 76 havne verden over gik ned.
Det angreb var ikke engang rettet mod Maersk.
Denne gang jagter APT28 specifikt maritime og logistikvirksomheder.
Fem ting du bør gøre nu
Installér nødpatchinger samme dag. Ikke næste uge. APT28 havde et fungerende våben inden for 48 timer. Jeres patchvindue er kortere, end I tror. Hver dag I venter, er en dag, hvor I er sårbare over for et kendt angreb.
Blokér RTF-filer i jeres e-mailfilter. De fleste virksomheder har ingen legitim grund til at modtage RTF-filer via e-mail, men det er den filtype, dette angreb bruger. Bloker dem, og I lukker denne specifikke angrebsvektor.
Forstå jeres position i fødekæden. Leverer I til Forsvaret? Transporterer I gods? Så er I ikke en tilfældig brik. I er et mål. SAMSIK siger det. APT28 bekræfter det med deres målvalg.
Overvåg udgående cloud-trafik. APT28 bruger den legitime cloud-tjeneste filen.io som kommandokanal. Hvis ingen hos jer bruger tjenesten, bør trafik dertil udløse en alarm.
Bed jeres IT-afdeling hærde Office via registry. Microsoft anbefaler specifik registry-hærdning, der blokerer den OLE-sti, dette angreb udnytter. Det tager minutter og koster ingenting.
Jeres patchvindue er under 48 timer
APT28 venter ikke på, at I får tid til at opdatere. De analyserer patches samme dag, de udkommer, og bygger angreb, inden de fleste virksomheder har nået at reagere.
Det betyder, at jeres sikkerhed ikke handler om at patche “snart”. Det handler om at patche nu.
Få testet jeres beredskab
En teknisk sikkerhedsgennemgang afslører, om jeres systemer er opdaterede, og om jeres Office-installation er hærdet mod denne type angreb.
Cybersecurity mystery shopping tester, om jeres medarbejdere ville åbne et dokument fra en tilsyneladende legitim afsender med et relevant emne.
Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv patch-status, mailfiltrering og overvågning af udgående trafik.
APT28 havde et våben klar inden for 48 timer. Hvor lang tid tager det jer at patche?
Har du brug for at vide, om jeres forsvar holder mod statssponsorerede angreb? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




