Как работи пазарът за достъп от пробив до рансъмуер
Рускоговорящ хакер прониква в организации по целия свят, краде данни за вход и пакетира откраднатия достъп за продажба на групи за рансъмуер, според нов доклад. Същият участник е наблюдаван и да следи уебсайтове на украинската армия, съчетавайки финансово мотивирана киберпрестъпност с дейност по събиране на разузнавателна информация, свързана с продължаващия конфликт.
Този случай ясно илюстрира как всъщност започват съвременните атаки с рансъмуер. Заглавията обикновено се фокусират върху зловредния софтуер, който в крайна сметка криптира файловете на дадена компания, но входната врата обикновено е отворена от съвсем друг човек: брокер на първоначален достъп. Това са специалисти, които вършат една работа добре. Те проникват в мрежи, проверяват дали достъпът работи и след това го продават, често в подземни форуми, на оператори на рансъмуер, които се занимават с изнудването. Това разделение на труда прави кампаниите с рансъмуер по-бързи, по-мащабируеми и по-трудни за проследяване до една-единствена група.
Пазарът за достъп от пробив до рансъмуер означава, че една-единствена компрометирана парола може да извърви дълъг път. Човекът, който я открадне, може никога сам да не внедри рансъмуер. Вместо това той действа като доставчик, а реалните щети – изключена болнична система, замразени операции на производител, криптирани данни на училищен район – се нанасят от съвсем отделен купувач надолу по веригата.
Какви данни за вход и мрежови достъп са били откраднати и продадени
Според доклада операцията на хакера се съсредоточава върху събирането на данни за вход от глобални организации и подготовката на този достъп за препродажба. Вместо незабавно да експлоатира всяка компрометирана система, участникът изглежда третира откраднатите данни за вход като инвентар: нещо, което да каталогизира, валидира и предаде на купувачи, специализирани в следващия етап на атака. Наред с тази търговска дейност е наблюдавано и че хакерът държи под око уебсайтове на украинската армия – детайл, който подсказва за припокриващи се мотиви отвъд чистата печалба.
Този модел – финансово мотивирана кражба на данни за вход, протичаща успоредно с геополитически мотивирано наблюдение – става все по-често срещан сред рускоговорящите заплахи. Той също така подчертава защо защитниците не могат да приемат, че инцидент с кражба на данни за вход е „просто“ проблем с финансова престъпност. Същият откраднат достъп, който се продава на рансъмуер банда, може също толкова лесно да бъде използван за шпионаж, или и за двете.
Защо откраднатите VPN и данни за отдалечен достъп са основни цели за брокерите на достъп
Брокерите на достъп гравитират към данни за вход, които отключват най-много територия с най-малко усилия. VPN данни за вход, акаунти за отдалечен работен плот и други инструменти за отдалечен достъп са на върха на този списък, защото са проектирани да отведат потребителя от външния свят направо във вътрешната мрежа. Един-единствен валиден VPN идентификатор може напълно да заобиколи периметърната защита, давайки на атакуващия легитимна на вид опора, която не задейства същите аларми като традиционно проникване.
Именно затова VPN доставчиците и данните за вход, които те съхраняват, сами по себе си са се превърнали в привлекателни цели. Не са изложени на риск само корпоративните VPN шлюзове. Дори VPN услуги, насочени към крайни потребители, са имали разкрити вътрешни бази данни, повдигайки неудобни въпроси дали обещанията за „без логове“ издържат при проверка. Пробивът в SplitVPN е добър пример: голяма база данни, за която се твърди, че е свързана с доставчика, се появи в престъпен форум, подкопавайки твърденията на компанията за поверителност и напомняйки на потребителите, че собствената сигурност на даден VPN има значение също толкова, колкото и рекламираното криптиране.
Как VPN, двуфакторното удостоверяване и хигиената на данните за вход намаляват риска от странично движение
Добрата новина е, че по-голямата част от триенето в този атакуващ конвейер може да бъде добавена обратно от организации и индивиди, готови да предприемат няколко последователни стъпки. Многофакторното удостоверяване е най-ефективният контрол срещу откраднати данни за вход, тъй като самата парола става много по-малко полезна за купувача, ако не може да бъде сдвоена с втора стъпка за проверка. Редовната смяна на идентификаторите, избягването на повторно използване на пароли в различни услуги и наблюдението за изтекли данни в услуги за уведомяване при пробиви – всичко това стеснява прозореца, през който откраднатият достъп остава ценен за брокера.
Конкретно за отдалечения достъп, изборът на VPN доставчик с проверима, одитирана политика без логове, а не само с маркетингово твърдение, намалява вероятността собствените ви данни за вход да се превърнат в следващия набор от данни за продажба. Съчетаването на това с двуфакторно удостоверяване на всяка точка за отдалечен достъп и сегментиране на мрежите така, че един компрометиран акаунт да не може да достигне до всичко, ограничава колко далеч може да стигне атакуващият дори и да влезе.
Какво означава това за вас
Ако управлявате IT за бизнес, този случай е напомняне, че кражбата на идентификатори от брокер на първоначален достъп често е истинската начална точка на инцидент с рансъмуер, а не самият рансъмуер. Инвестирането в хигиена на идентификаторите, MFA и наблюдение на отдалечения достъп спира тези атаки повече от всеки отделен инструмент срещу зловреден софтуер. Ако сте индивидуален потребител, това е подтик да проверите дали вашият VPN или доставчик на отдалечен достъп има история в защитата на собствените си данни, тъй като вашите идентификатори са толкова сигурни, колкото и услугата, която ги съхранява.
Приложими изводи:
- Активирайте многофакторно удостоверяване на всеки VPN, отдалечен работен плот и администраторски акаунт, не само на имейла.
- Избягвайте повторно използване на пароли в различни услуги, особено за инструменти за отдалечен достъп.
- Проучете историята на сигурността на даден VPN доставчик и независимите одити, преди да се доверите на твърденията му за липса на логове.
- Наблюдавайте дали вашите идентификатори се появяват в бази данни за пробиви и незабавно ги сменете, ако бъдат открити.
- Сегментирайте мрежите така, че единствен откраднат идентификатор да не може да осигури широк страничен достъп.




