04 de junho de 2024

O backup baseado em software está deixando os dados de seus clientes em risco?

Por Adam Marget
Gerenciamento de PatchesDatto RMM

Como MSP, você coloca em jogo seu negócio e sua reputação ao oferecer serviços consistentes, confiáveis e eficazes para manter seus clientes em pleno funcionamento. Os dados são um dos ativos mais valiosos dos seus clientes e estão sob constante ataque. À medida que os cibercriminosos mudam seu foco das grandes empresas para as pequenas e médias empresas, a frequência, a sofisticação e os danos cada vez maiores causados por ataques modernos, como o ransomware, destacam o papel crucial de uma solução resiliente de continuidade de negócios e recuperação de desastres (BCDR).

O BCDR comprovado e seguro é essencial na economia digital atual, que funciona 24 horas por dia, 7 dias por semana, para facilitar a resposta rápida a um ataque cibernético e mitigar os danos causados por ele. Seus backups servem como a última linha de defesa de seus clientes e, como tal, são frequentemente o primeiro alvo de agentes maliciosos. Se você depende de uma solução de backup baseada em software, os dados dos seus clientes podem estar em risco.

O ransomware e outros agentes criminosos utilizam quatro vetores de ataque principais para atacar o software de backup:

  1. Ataque ao Active Directory
  2. Aquisição de host virtual
  3. Ataques de software baseados no Windows
  4. Vulnerabilidades e Exposições Comuns (CVEs) de alta pontuação

Ataque ao Active Directory

Para muitos (se não todos) de seus clientes, o Active Directory (AD) é de missão crítica. O AD fornece gerenciamento de identidade e acesso para que os usuários façam login nos sistemas de TI, atuando como um gateway para a rede corporativa. Dessa forma, os ataques ao AD são uma poderosa técnica de extorsão, pois, sem ele, todas as operações e a produtividade são interrompidas.

Muitas organizações podem optar por integrar seu software de backup com o AD para simplificar o gerenciamento, aproveitando as contas de usuário, as associações de grupo e as estruturas organizacionais existentes. O AD também pode ser usado para automatizar a autenticação de usuários e o controle de acesso, facilitando para os técnicos o uso das permissões do AD para controlar quem tem acesso ao software e à infraestrutura subjacente.

No caso de um ataque contra essa configuração, o Active Directory se torna um ponto único de falha tanto para o ambiente de produção quanto para o de backup. O ransomware não criptografa o próprio Active Directory, mas o utiliza para acessar e criptografar hosts conectados e sistemas associados ao domínio, incluindo o software de backup. Alternativamente, a criação ou a escalação de credenciais roubadas proporciona aos agentes mal-intencionados acesso direto ao software de backup. Testes com variantes notórias de ransomware, como WannaCry, TeslaCrypt e Jigsaw, revelaram que não apenas os serviços de domínio relevantes não foram desativados, mas também que o banco de dados do Active Directory que armazena as credenciais dos usuários não estava criptografado.

Aquisição de host virtual (Creds comprometidos, DC ou VM Escape)

A tecnologia de virtualização permite a utilização mais eficiente dos recursos do servidor físico, possibilitando que vários servidores virtuais (servidores de aplicativos, servidores de arquivos, servidores da Web etc.) sejam executados em um único servidor físico (o host). Os servidores virtuais (chamados de máquinas virtuais ou VMs) são, por design, ambientes autônomos executados a partir de recursos do host, mas isolados do sistema operacional do host e de outras VMs em execução no host.

Um ataque de escape de VM utiliza uma exploração, como uma configuração incorreta ou vulnerabilidades nas ferramentas guest ou no código do hypervisor, para comprometer o comportamento típico do ambiente virtual, permitindo que o sistema operacional de uma VM interaja diretamente com o hypervisor. Em um ataque bem-sucedido, a VM "escapa" do isolamento para assumir o controle do sistema operacional do host e de todas as outras VMs em execução no host, inclusive qualquer software de backup.

A infraestrutura subjacente está em risco devido ao movimento lateral e a uma superfície de ataque em expansão. Para interromper ainda mais as operações, os agentes nefastos podem exfiltrar dados, implantar códigos maliciosos ou executar ataques de negação de serviço.

Ataques de software baseados no Windows

O Windows detém bem mais de 70% da participação no mercado de sistemas operacionais; portanto, não é surpresa que os invasores tenham os softwares baseados no Windows como alvo principal. Os ataques contra ambientes Windows concentram-se na exploração de configurações incorretas e vulnerabilidades inerentes a várias versões e lançamentos do sistema operacional. Em alguns casos, técnicas de ataque conhecidas (como a exfiltração automatizada de dados) não são facilmente mitigadas por controles preventivos, pois são realizadas por meio do uso indevido de recursos nativos.

A superfície de ameaças do Windows é ampla, mas também fragmentada devido ao grande número de versões e lançamentos. Entretanto, há pontos em comum que apresentam riscos. Como eles geralmente são configurados para serem executados por padrão, os agentes mal-intencionados geralmente exploram esses serviços dentro do ecossistema do Windows para obter um vetor de acesso:

  • Microsoft IIS (Serviços de Informações da Internet): Os invasores aproveitarão as vulnerabilidades do IIS para obter acesso não autorizado ao software do servidor da Web.
  • WebDAV (Web Distributed Authoring and Versioning): Uma extensão HTTP que permite que os clientes manipulem arquivos em um servidor da Web.
  • SMB/CIFS (Server Message Block Protocol): Um protocolo de compartilhamento de arquivos usado para autenticar e interagir com um sistema Windows.
  • RDP (Protocolo de Área de Trabalho Remota): Fornece acesso remoto para autenticar e interagir com um sistema Windows.
  • WinRM (Protocolo de Gerenciamento Remoto do Windows): Facilita o acesso remoto aos sistemas Windows.

CVEs com alta pontuação

O Common Vulnerabilities and Exposures (CVE) é um banco de dados de problemas de segurança da informação divulgados publicamente. Gerenciado e mantido pelo National Cybersecurity Federally Funded Research and Development Center (FFRDC), o CVE é patrocinado pelo governo federal dos EUA, com a contribuição do Department of Homeland Security (DHS) e da Cybersecurity Infrastructure Agency (CISA).

Desde o início do programa em 1999, mais de 130.000 identificadores CVE foram emitidos. Nos últimos anos, 10.000 a 15.000 novos CVEs são relatados a cada ano. Os grandes fornecedores de software representam uma parcela significativa dos CVEs registrados. A Microsoft e a Oracle, por exemplo, têm mais de 6.000 CVEs relatados em suas várias linhas de produtos de software. O Common Vulnerability Scoring System (CVSS) atribui pontuações de gravidade (de 0 a 10, sendo 10 a mais grave) às vulnerabilidades para ajudar os usuários a priorizar recursos e respostas de acordo com o nível de ameaça.

É fundamental monitorar os CVEs para se manter informado sobre possíveis vulnerabilidades em toda a sua pilha de software e acompanhar os alertas dos fornecedores. Por exemplo, o CVE-2023-27532 é uma exploração conhecida, utilizada por grupos de ransomware, que permite que um usuário não autenticado, operando dentro da infraestrutura de backup, extraia credenciais criptografadas do banco de dados de configuração para obter acesso aos hosts da infraestrutura de backup.

Outros CVEs notáveis relatados recentemente contra software de backup incluem riscos de controle de contas por meio de relé NTLM (New Technology LAN Manager), permitindo que usuários não autorizados façam login como qualquer usuário em uma interface da Web de gerenciador corporativo e possibilitando a execução de código remoto (RCE) em uma máquina de servidor de console de provedor de serviços.

Resiliência de dados com a Datto

Garantir a resiliência cibernética para seus clientes vai além da simples solução de backup. A segurança e a imutabilidade do ambiente de backup são essenciais, mas a estratégia e a implementação são igualmente importantes.

Fazer backups adequados dos dados, proteger esses backups e testar a recuperação são fundamentais para garantir a continuidade dos negócios dos seus clientes em caso de um ataque. A Datto oferece dispositivos de backup reforçados, prontos para uso e baseados em Linux, que isolam os backups de qualquer infraestrutura virtual e os armazenam fora da superfície de ataque do Windows. A detecção de ransomware alerta os técnicos sobre os primeiros sinais de infecção, e a Datto Cloud imutável fornece imagens off-site dos backups, protegidas por múltiplas camadas de segurança.

A defesa contra ransomware e ameaças cibernéticas avançadas requer um esforço multifacetado e contínuo que vai além do backup e da recuperação. O treinamento de conscientização do usuário, os controles de segurança e uma estratégia de BCDR bem testada desempenham um papel importante para manter seus clientes seguros.

Confiar exclusivamente em backups baseados em software coloca seus clientes em risco. Se você quiser saber mais sobre como as soluções da Datto e a nuvem imutável podem ajudar a reforçar as defesas, entre em contato hoje mesmo!   

Sugestões para as próximas leituras