Неправилно конфигуриран или по друг начин изложен сървър, свързан с ransomware операцията Aurora, е дал на изследователите по сигурността необичайно подробен поглед върху това как всъщност работят съвременните ransomware екипи. Според репортажа за откритието, сървърът е съдържал доказателства за атаки с помощта на AI, кешове с откраднати идентификационни данни за вход и следи от пране на криптовалути, използвани за преместване на откупни плащания. За всеки, който се опитва да разбере защитата от откраднати идентификационни данни при ransomware, това изтичане е полезен, макар и смущаващ, пример за това как нападателите влизат, движат се и излизат с парите.

Какво разкри изтичането на сървъра на Aurora

Изложената инфраструктура, принадлежаща на ransomware групи, не се появява често, а когато се появи, обикновено потвърждава това, което защитниците подозират от години: тези операции функционират като бизнес, а не като изолирани хакерски инциденти. Сървърът на Aurora според съобщенията е съдържал откраднати идентификационни данни, записи, предполагащи разузнаване или автоматизация на атаки с помощта на AI, както и следи от дейност по пране на криптовалути, използвана за прикриване на местоназначението на откупните средства.

Тази комбинация е важна. Откраднатите идентификационни данни обикновено са входната точка, AI инструментите помагат на нападателите да мащабират и усъвършенстват насочването си, а инфраструктурата за пране на пари е това, което позволява финансовият резултат действително да бъде използваем. Виждането на трите елемента изложени заедно на един сървър подчертава колко взаимосвързани са в действителност етапите на една ransomware атака и как провал на който и да е етап, включително хигиената на идентификационните данни, може да спре атаката, преди тя да е започнала.

Как AI инструментите променят кражбата на идентификационни данни и автоматизацията на атаките

Един от по-забележителните елементи на разкритието за Aurora е очевидната употреба на методи с помощта на AI в рамките на веригата на атаката. Изследователите по сигурността в цялата индустрия отдавна предупреждават, че генеративните и насочените към автоматизация AI инструменти понижават техническата бариера за киберпрестъпниците, улеснявайки съставянето на убедителни phishing примамки, сортирането на големи обеми откраднати данни и идентифицирането кои откраднати идентификационни данни е най-вероятно да продължат да работят.

Това не означава, че AI изобретява изцяло нови категории атаки. Кражбата на идентификационни данни, phishing и разпространението на ransomware съществуват от години. Това, което се променя, е скоростта и мащабът, с които нападателите могат да действат. Задачи, които някога са изисквали квалифициран оператор, работещ ръчно, като пресяването на хиляди изтекли потребителски имена и пароли, за да се намерят тези, които могат да се използват отново, вече могат да бъдат частично автоматизирани. Тази ефективност е от полза за нападателите точно толкова, колкото и за легитимните бизнеси, използващи AI за производителност.

Защо откраднатите идентификационни данни остават слабото звено

Въпреки годините на предупреждения, компрометираните потребителски имена и пароли продължават да бъдат един от най-надеждните начини за влизане в мрежа. Кешът с откраднати идентификационни данни на сървъра на Aurora се вписва в добре установен модел: ransomware групите не винаги трябва да пишат сложни експлойти, когато могат просто да влязат, използвайки идентификационни данни, събрани от предишни пробиви, malware инфекции или phishing кампании.

Точно поради това атаките, основани на идентификационни данни, са толкова упорити и толкова трудни за пълно премахване. Паролите се използват повторно в лични и работни акаунти, служителите се хващат на убедителни phishing страници, а infostealer malware тихо събира запазените входове от браузърите. След като тези идентификационни данни бъдат събрани, те често се продават, търгуват или насочват директно към инфраструктурата от вида, който изтичането на Aurora разкри. Правоохранителните органи също оказват натиск върху финансовата страна на тази екосистема. В отделен случай съд в САЩ разпореди конфискацията на 8,37 милиона долара в криптовалута, свързана с вътрешен човек на ransomware, което е напомняне, че властите все по-често се насочват към пътя на парите зад тези операции, а не само към самия malware.

Практически стъпки за намаляване на излагането ви на атаки, основани на идентификационни данни

Не е необходимо да управлявате център за операции по сигурността, за да намалите значително риска си. Няколко навика помагат много за намаляване на излагането на вида кражба на идентификационни данни, която захранва операцията Aurora:

  • Използвайте уникална, силна парола за всеки акаунт, управлявана чрез надежден мениджър на пароли, а не от памет или повтарящи се модели.
  • Включете многофакторно удостоверяване навсякъде, където се предлага, като приоритизирате имейла, банкирането и всеки акаунт, свързан с работни системи.
  • Внимавайте за phishing опити, имитиращи доверени марки или колеги, особено за съобщения, които настояват за спешен вход или нулиране на идентификационни данни.
  • Проверявайте дали вашият имейл адрес се е появявал в известни пробиви на данни и незабавно сменете всички повторно използвани пароли, ако това се е случило.
  • За бизнеса: наблюдавайте за аномална активност при влизане и обмислете методи за удостоверяване, устойчиви на phishing, за привилегировани акаунти.

Какво означава това за вас

Повечето хора никога няма да взаимодействат директно с ransomware група, но идентификационните данни, които се съхраняват във вашия браузър или мениджър на пароли, биха могли все пак да попаднат на сървър точно като този на Aurora, ако бъдат повторно използвани или изложени другаде. Изтичането е напомняне, че ransomware обикновено не започва с драматичен хак. То започва с вход, който не е трябвало да работи. Независимо дали сте индивидуален потребител, защитаващ лични акаунти, или собственик на малък бизнес, отговорен за достъпа на служителите, основите на защитата от откраднати идентификационни данни при ransomware – уникални пароли, многофакторно удостоверяване и осведоменост за phishing – остават най-ефективната защита, налична днес.

Изтичането на сървъра на Aurora предлага рядък, нефилтриран поглед върху това как ransomware операциите действително функционират, от насочването с помощта на AI до изпирането на откупни плащания. То също така подсилва една проста истина: нападателите постоянно усъвършенстват инструментите си, но основната входна точка – откраднатите идентификационни данни – не се е променила. Укрепването на вашата собствена хигиена на идентификационните данни днес е един от най-ефективните начини да гарантирате, че вашите данни за вход никога няма да захранват следващия изложен сървър.