Google beskriver tyverikampanje bygget på under seks timer
En agentassistert kampanje gikk fra planlegging til tyveri av påloggingsdata på få timer. Hvor raskt kan dere begrense uønsket aktivitet i skyen?
Forsidebildet er en AI-generert redaksjonell illustrasjon. Skjermer og dokumenter er illustrerte konsepter.
Google Threat Intelligence Groups rapport fra september beskriver en angriper som brukte kompromittert skyinfrastruktur til å planlegge, bygge og kjøre en kampanje for tyveri av påloggingsdata på under seks timer. Agentinstruksjoner støttet skanning, feilretting og bytte av IP-adresser.
Dette er et konkret eksempel på mindre behov for menneskelig oppfølging underveis. Det beviser ikke at hele angrepet skjedde uten en operatør, og seks timer er ingen universell responsfrist. Men hendelsen gir grunn til å undersøke om deres rutiner tåler et raskt forløp.
Hvor stopper oppfølgingen opp?
Begynn med det første signalet teamet med rimelighet kan oppdage: en uventet arbeidslast, en uvanlig endring i tilganger eller aktivitet som ikke passer med kontoens formål. Følg deretter saken videre.
Hvem mottar varselet utenfor arbeidstid? Hvilke opplysninger trenger vedkommende? Kan personen begrense den berørte kontoen eller ressursen, eller må noen andre godkjenne det?
Et korrekt varsel kan bli lite nyttig hvis hver beslutning havner i en ny kø. Vi anbefaler å måle hele forløpet, også overlevering og godkjenning, fremfor bare tiden det tar å opprette en deteksjon.
Avtal hva som kan stanses
Velg automatiske tiltak ut fra konsekvensene for driften. Å stoppe en uventet arbeidslast er en annen beslutning enn å deaktivere en kritisk produksjonskonto. Avklar vilkår, unntak og gjenoppretting før dere baserer responsen på automatikk.
Tyveri av påloggingsdata krever dessuten mer enn å fjerne angriperens prosess. Finn ut hvilke hemmeligheter som var tilgjengelige, trekk tilbake berørte nøkler og sesjoner der det er nødvendig, og undersøk hvordan de er brukt. Opprydding på den første ressursen betyr ikke at stjålne tilganger er ufarlige.
Bruk gjerne rapporten som utgangspunkt for en øvelse. Velg et troverdig scenario og følg det fra første synlige tegn til hendelsen er begrenset. Da får dere svar på hva som kan skje raskt i dag, og hvilke beslutninger som fortsatt mangler en ansvarlig.