Nemôžete sa brániť proti niečomu, čo vás predbehne.
Čínska skupina, ktorá útočí rýchlejšie, než stíhate patchovať
Microsoft minulý týždeň zverejnil podrobnú analýzu aktéra Storm-1175, ktorý je napojený na Čínu a špecializuje sa na nasadenie ransomvéru Medusa. To, čo robí túto skupinu výnimočnou, nie je len ich technická zdatnosť. Je to ich rýchlosť.
Storm-1175 dokáže prejsť od prvotného prieniku do plnej exfiltrácie dát a nasadenia ransomvéru za menej ako 24 hodín. V niektorých prípadoch bol celý útok dokončený skôr, než sa obeť stihla pozrieť na prvé bezpečnostné upozornenie.
Skupina systematicky zneužíva zero-day zraniteľnosti v internetovo dostupných systémoch. Medzi ich najnovšie ciele patrili CVE-2026-23760 v SmarterMail a CVE-2025-10035 v GoAnywhere MFT. Obe zraniteľnosti boli zneužité ešte predtým, než boli verejne odhalené.
Kto je v ohrození
Doterajšie útoky Storm-1175 zasiahli predovšetkým organizácie v zdravotníctve, školstve, profesionálnych službách a finančnom sektore. Geograficky sa útoky sústredili na Austráliu, Spojené kráľovstvo a USA, no to neznamená, že európske organizácie môžu byť pokojné.
Skupina doteraz zneužila viac ako 16 zraniteľností v 10 rôznych softvérových produktoch vrátane Microsoft Exchange, Ivanti Connect Secure, ConnectWise ScreenConnect, JetBrains TeamCity a BeyondTrust. Ak používate čokoľvek z toho, mali by ste spozornieť.
Ich postup po prieniku je metodický: vytvorenie nových používateľských účtov, nasadenie webových shellov, využitie nástrojov pre vzdialený prístup na laterálny pohyb, krádež prihlasovacích údajov a následné znefunkčnenie bezpečnostných riešení. Až potom príde samotný ransomvér.
Prečo klasický prístup k patchovaniu nestačí
Keď skupina ako Storm-1175 zneužíva zero-day zraniteľnosti týždeň pred ich zverejnením, tradičný prístup „počkáme na patch a nasadíme ho“ jednoducho nefunguje.
Organizácie potrebujú viacvrstvový prístup:
Segmentácia siete je základ. Aj keď útočník prenikne cez perimeter, správna segmentácia mu výrazne sťažuje laterálny pohyb. Vidím v praxi, že veľa organizácií má stále ploché siete, kde kompromitácia jedného servera znamená prístup ku všetkému.
Monitoring a detekcia anomálií musia fungovať v reálnom čase. Ak vaše SOC trvá 48 hodín, kým vyhodnotí alert, Storm-1175 už dávno dokončil svoju prácu.
Princíp minimálnych privilégií nie je len teória. Keď útočník vytvorí nový účet s administrátorskými právami a nikto si to nevšimne, máte systémový problém.
A napokon, zálohy musia byť izolované a pravidelne testované. Ransomvér je najmenej bolestivý, keď máte funkčnú obnovu.
Čo robiť teraz
Ak ste zodpovední za bezpečnosť vo svojej organizácii, odporúčam nasledovné kroky:
Skontrolujte, či nepoužívate niektorý z produktov, ktoré Storm-1175 aktívne zneužíva. Overte, že máte nasadené najnovšie bezpečnostné záplaty. Preverte, či vaše detekčné pravidlá zachytia vytváranie neautorizovaných účtov a nasadenie webových shellov. A hlavne, otestujte svoju schopnosť reagovať na incident v priebehu hodín, nie dní.
Realita je, že útočníci ako Storm-1175 nečakajú. Otázka nie je, či sa niečo stane, ale kedy. A keď sa to stane, rozhoduje rýchlosť vašej reakcie.
Ak si nie ste istí, kde začať, ozvite sa nám na Cyllium. Pomôžeme vám posúdiť stav vašej bezpečnosti a pripraviť sa na to, čo príde.
#ManažérKybernetickejBezpečnosti #AuditKybernetickejBezpečnosti #RiadenieKybernetickejBezpečnosti