Falske VPN-klienter distribueres gjennom manipulerte søkeresultater
Microsoft beskriver en kampanje fra trusselaktøren Storm-2561 som bruker manipulering av søkemotorresultater til å distribuere falske VPN-klienter. Brukere som søker etter legitim VPN-programvare for virksomheter, ledes til overbevisende kopier av leverandørenes nettsteder. Nedlastingene, ofte hentet fra GitHub, er digitalt signerte trojanere som utgir seg for å være ekte installasjonsfiler, og som stjeler VPN-legitimasjon.
Hva det betyr for virksomheten
Angrepet treffer den ansatte som gjør akkurat det han skal: skaffer verktøyet han trenger for å komme på jobbnettet. Både søkeresultatet, merkevaren og kodesigneringen er signaler folk er lært opp til å stole på. Stjålet VPN-legitimasjon gir angriperen en dør inn som ser ut som en helt ordinær pålogging i loggene.
Berigo anbefaler
- Distribuer VPN-klienter og annen klientprogramvare gjennom eget programvaresenter, slik at ingen har grunn til å google etter installasjonsfiler.
- Sett opp flerfaktorpålogging på VPN-tilgangen, slik at stjålet brukernavn og passord alene ikke er nok.
- Bruk applikasjonskontroll som tillater kjøring basert på godkjente utgivere, ikke på at filen bare er signert.
- Ta dette scenarioet inn i sikkerhetsopplæringen: kildekritikk gjelder også søkeresultater og nedlastingssider.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt