Ransomware рядко започва с едно единствено невнимателно кликване. Нов анализ от Adaptive Security каталогизира 20 пътя за проникване и описва как едно проникване преминава от първоначална позиция до криптиране и изнудване. Най-честите врати са фишинг, откраднати идентификационни данни, експлоатирани публично достъпни приложения, разпръскване на пароли и изложени отдалечени услуги. Разбирането на векторите на ransomware инфекции и защитите е първата стъпка към затварянето на тези врати в домашна или отдалечена работна среда.

Как ransomware прониква: Най-честите пътища за проникване

Според доклада, първоначалната позиция обикновено идва по един от пет маршрута:

  • Фишинг: имейли или съобщения, които заблуждават някого да отвори файл, връзка или страница за вход.
  • Откраднати идентификационни данни: валидни потребителски имена и пароли, които атакуващите са получили другаде.
  • Експлоатирани публично достъпни приложения: неактуализиран софтуер или устройства, достъпни от интернет.
  • Разпръскване на пароли: изпробване на няколко често срещани пароли срещу много акаунти.
  • Изложени отдалечени услуги: инструменти за отдалечен достъп, оставени отворени към интернет.

След това проникването преминава през изпълнение, повишаване на привилегии, устойчивост, странично движение, кражба на данни, криптиране и изнудване. Стъпката на криптиране е последният етап, а не първият. Това е важно, защото означава, че защитниците често имат няколко шанса да забележат и спрат атака, преди да бъде заключен който и да е файл.

Откраднатите данни за вход заслужават специално внимание. Нашето покритие на как infostealer малуер подхранва атаки с откраднати данни за вход обяснява как идентификационни данни, събрани от едно заразено устройство, по-късно могат да бъдат използвани за преминаване през входната врата. За по-широк поглед върху не-имейл маршрутите вижте нашата статия за как ransomware се разпространява отвъд фишинг имейлите.

Ранни предупредителни знаци преди файловете да бъдат криптирани

Тъй като атаката се развива на етапи, знаците често се появяват много преди бележка за откуп. Етапите, описани в източника, подсказват какво да наблюдавате:

  • Неочаквани влизания или блокирания: повтарящи се неуспешни опити за вход или сигнали от непознати местоположения могат да сочат към разпръскване на пароли или повторно използване на идентификационни данни.
  • Нови акаунти или променени разрешения: повишаването на привилегии и устойчивостта често включват създаване или промяна на акаунти.
  • Непознати инструменти или настройки за отдалечен достъп: отдалечена услуга, която не сте активирали, е предупредителен знак.
  • Изключен софтуер за сигурност: атакуващите обикновено се опитват да изключат защитите преди криптиране.
  • Необичайна мрежова активност: големи изходящи трансфери могат да показват кражба на данни преди изнудване.

Нито един знак сам по себе си не е доказателство за атака, но няколко заедно оправдават незабавни действия: сменете паролите, изключете засегнатото устройство и проверете акаунтите си за промени, които не сте направили.

Къде VPN и настройките за отдалечен достъп помагат, и къде не

VPN често се описва като универсално решение за сигурност. Това не е така и си струва да бъдем точни относно ролята му.

Къде VPN може да помогне:

  • Шифрова трафика в ненадеждни мрежи като публичен Wi-Fi, което намалява шанса за прихващане.
  • Когато се използва като шлюз към ресурси за отдалечена работа, може да държи вътрешните услуги далеч от отворения интернет. Поставянето на отдалечена услуга зад правилно конфигуриран VPN със силна автентикация обикновено е по-безопасно от директното ѝ излагане.

Къде VPN не помага:

  • Не спира фишинг имейл да достави малуер.
  • Не защитава парола, която вече е открадната. Ако атакуващият има валидни идентификационни данни, VPN не прави нищо, за да блокира използването им.
  • Не актуализира уязвим софтуер. Всъщност VPN шлюзовете и други гранични устройства сами по себе си са публично достъпни, така че неактуализирано такова може да стане входна точка.

Изводът е, че инструментите за отдалечен достъп са част от вашата повърхност за атака. VPN, на който разчитате, се нуждае от същата грижа като всяка друга система, изложена на интернет: актуални актуализации, силни уникални пароли и многофакторна автентикация.

Практични стъпки за укрепване на компютри, рутери и домашни мрежи

Следните стъпки адресират пътищата за проникване по-горе, без да изискват специализирани умения.

  1. Използвайте уникални пароли и мениджър на пароли. Това ограничава щетите, когато едно влизане бъде откраднато.
  2. Включете многофакторна автентикация за имейл, облачно хранилище, отдалечен достъп и финансови акаунти.
  3. Актуализирайте бързо. Активирайте автоматични актуализации за операционната система, браузъра, приложенията и фърмуера на рутера.
  4. Затворете това, което не използвате. Деактивирайте отдалечния работен плот и всички функции за отдалечено управление на рутера, освен ако наистина не се нуждаете от тях. Ако се нуждаете, поставете ги зад VPN или друг защитен шлюз, вместо да ги излагате директно.
  5. Сменете стандартните идентификационни данни на рутера и използвайте силно Wi-Fi криптиране.
  6. Поддържайте работеща надеждна защита на крайните точки и не я деактивирайте, за да инсталирате софтуер.
  7. Правете резервни копия на важни файлове офлайн или във форма, която не може да бъде презаписана от основното ви устройство, и тествайте дали можете да ги възстановите.
  8. Разделяйте устройствата, където е възможно, например като държите работното оборудване извън същия мрежов сегмент като умните домашни устройства.

Какво означава това за вас

Ако работите от вкъщи, вашият рутер, настройките за отдалечен достъп и данните за вход в акаунтите формират периметъра, който атакуващите тестват. Осведомеността за фишинг все още е важна, но тя е само една от няколкото врати. Повечето от другите пътища се свеждат до два навика: поддържане на софтуера актуален и защита на идентификационните данни. VPN може да бъде полезен слой, особено в публични мрежи, но не може да замени актуализациите, многофакторната автентикация или добрата парола хигиена.

Основни изводи

  • Одитирайте какво е достъпно от интернет: отдалечен работен плот, администраторски страници на рутера и всички инструменти за отдалечен достъп.
  • Проверете хигиената на идентификационните си данни: уникални пароли, MFA навсякъде и никакво повторно използване между работни и лични акаунти.
  • Актуализирайте рутерите и другите гранични устройства, не само лаптопите.
  • Поддържайте тествани резервни копия, така че възстановяването да не зависи от плащане на откуп.

За да разберете как откраднатите данни за вход позволяват тези атаки, прочетете нашето ръководство за infostealer малуер, а за по-задълбочено покритие на не-имейл пътищата за проникване вижте как ransomware се разпространява отвъд фишинг имейлите. Познаването на векторите на ransomware инфекции и защитите ви позволява да затворите най-вероятните врати, преди атакуващ да ги опита.