Falske VPN-klienter distribueres gjennom manipulerte søkeresultater

Microsoft beskriver en kampanje fra trusselaktøren Storm-2561 som bruker manipulering av søkemotorresultater til å distribuere falske VPN-klienter. Brukere som søker etter legitim VPN-programvare for virksomheter, ledes til overbevisende kopier av leverandørenes nettsteder. Nedlastingene, ofte hentet fra GitHub, er digitalt signerte trojanere som utgir seg for å være ekte installasjonsfiler, og som stjeler VPN-legitimasjon.

Hva det betyr for virksomheten

Angrepet treffer den ansatte som gjør akkurat det han skal: skaffer verktøyet han trenger for å komme på jobbnettet. Både søkeresultatet, merkevaren og kodesigneringen er signaler folk er lært opp til å stole på. Stjålet VPN-legitimasjon gir angriperen en dør inn som ser ut som en helt ordinær pålogging i loggene.

Berigo anbefaler

  • Distribuer VPN-klienter og annen klientprogramvare gjennom eget programvaresenter, slik at ingen har grunn til å google etter installasjonsfiler.
  • Sett opp flerfaktorpålogging på VPN-tilgangen, slik at stjålet brukernavn og passord alene ikke er nok.
  • Bruk applikasjonskontroll som tillater kjøring basert på godkjente utgivere, ikke på at filen bare er signert.
  • Ta dette scenarioet inn i sikkerhetsopplæringen: kildekritikk gjelder også søkeresultater og nedlastingssider.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt