Predstavte si zločincov, ktorí sa vlámu do vášho domu pomocou vašich vlastných kľúčov a nástrojov - presne to sa deje v kybernetickom priestore pri útokoch cez PowerShell. A na rozdiel od tradičného škodlivého kódu tieto útoky často ostanú úplne neodhalené.
Napadlo vám niekedy, ako môžu útočníci potichu ovládať počítač bez toho, aby vôbec nainštalovali nový softvér❓
🔓 Zabudovaný a neviditeľný - PowerShell spúšťa príkazy priamo v pamäti bez vytvárania podozrivých súborov, a keďže mu Windows už dôveruje, bezpečnostný softvér útok často úplne prehliadne.
📮 Od e-mailu k ovládaniu - Jednoduchý e-mail s podvrhnutou prílohou dokáže spustiť príkaz PowerShellu, ktorý sa pripojí na server zločinca a dá mu vzdialené ovládanie.
🔐 Krádež hesiel jednoducho - Len pár riadkami skriptu dokážu útočníci uchmatnúť uložené heslá a bezpečnostné kľúče a potom ich poslať von bez toho, aby si to používateľ všimol.
🤖 Hotové útočné skripty - Zločinci zdieľajú kompletné útočné skripty PowerShellu online, takže aj ľudia s malými technickými zručnosťami dokážu spustiť silné útoky.
🕵️ Zakrývanie stôp - PowerShell dokáže maskovať príkazy, plánovať tajné úlohy a dokonca vypnúť bezpečnostné záznamy, takže obrancovia nevidia nič.
Výskum ukazuje, že PowerShell sa stal švajčiarskym nožíkom kybernetických útokov, s príkladmi z reálneho sveta ako ransomvérová skupina Vice Society, ktorá vytvorila úplne automatizované skripty PowerShellu na krádež dát zo sietí obetí. BlackFog zistil, že v apríli 2023 sa PowerShell objavil v 3 zo 4 ransomvérových útokov - čo z neho robí obľúbenú zbraň moderných kyberzločincov. Údaje CrowdStrike odhaľujú, že 62 % všetkých detekcií útokov dnes zahŕňa tieto techniky „living off the land“, pri ktorých zločinci používajú legitímne nástroje namiesto tradičného škodlivého kódu[ref].
🚨 Čo môžu organizácie ako tá vaša urobiť:
⏩ Vypnite alebo obmedzte, kto môže spúšťať skripty PowerShellu, a vyžadujte iba dôveryhodné, digitálne podpísané skripty zo schválených zdrojov.
⏩ Zapnite komplexné zaznamenávanie PowerShellu, aby bola všetka aktivita viditeľná a bezpečnostné tímy ju mohli neskôr preskúmať.
⏩ Sledujte podozrivé správanie, ako je vytváranie nezvyčajných naplánovaných úloh alebo spúšťanie PowerShellu bez jasného pracovného dôvodu.
⏩ Zaveďte politiky kontroly aplikácií, ktoré zabránia PowerShellu pripojiť sa na internet, pokiaľ to nie je výslovne povolené.
⏩ Monitorujte zakódované príkazy (najmä Base64), čo je bežný spôsob, akým útočníci skrývajú svoje škodlivé skripty.
🚨 Čo môžeme urobiť my ako používatelia:
⏩ Buďte opatrní pri neočakávaných e-mailoch alebo prílohách, ktoré vás žiadajú „povoliť obsah“ alebo „spustiť skript“.
⏩ Nahláste čokoľvek nezvyčajné, ako krátke bliknutie príkazových okien alebo nevysvetlené spomalenia systému.
⏩ Nikdy nespúšťajte skripty, pokiaľ si nie ste úplne istí, že pochádzajú od IT tímu vašej firmy a boli vyžiadané.
⏩ Buďte obzvlášť ostražití voči urgentným žiadostiam o obídenie bezpečnostných varovaní alebo vypnutie bezpečnostného softvéru.