Тенденцията рансъмуер чрез компрометирани данни за вход сигнализира промяна в тактиките на нападателите
Години наред стандартният съвет за избягване на рансъмуер се съсредоточаваше върху едно нещо: актуализирайте софтуера си, преди нападателите първи да използват уязвимостта. Този съвет все още е важен, но вече не е цялата история. Според ново проучване на Sophos, фишингът, атаките с груба сила и други заплахи, базирани на идентичността, вече са изместили софтуерните уязвимости като водещия начин, по който рансъмуер бандите получават първоначалния си достъп до мрежата.
Това е значима промяна. Това означава, че дори организации със силна програма за актуализиране могат да бъдат уязвими, ако паролата на служител бъде открадната, позната или използвана повторно от старо изтичане на данни. За обикновените интернет потребители изводът е подобен: вашите идентификационни данни, а не само софтуерът ви, вече са директно в прицела на нападателите.
Защо атаките, базирани на идентичност, печелят
Софтуерните уязвимости изискват от нападателите да намерят непоправен недостатък, да разработят или купят експлойт и да се надяват, че целта все още не се е актуализирала. Това отнема време и технически умения. Компрометираните данни за вход, от друга страна, често просто стоят в изтекли бази данни от несвързани пробиви, чакайки да бъдат изпробвани срещу други услуги чрез атаки с попълване на идентификационни данни (credential stuffing). Фишинг имейлите остават евтини за изпращане и трябва да заблудят само един човек. Инструментите за груба сила могат тихо да отгатват слаби или повторно използвани пароли денонощно.
Предупреждението на Sophos отразява по-широка тенденция в цялата индустрия за сигурност: нападателите следват пътя на най-малкото съпротивление и в момента този път минава през човешките идентификационни данни, а не през сървърния код. Това е особено важно за сектори, които вече са под натиск. Финансовите институции, например, са свидетели на това как операторите на рансъмуер все по-често атакуват екосистемите на доставчици и недостатъците в софтуера на трети страни, а проникванията, базирани на идентичност, добавят още един слой риск върху тази експозиция. След като нападателят разполага с валидни идентификационни данни за вход, той често може да се движи през мрежата, изглеждайки като легитимен потребител, което прави откриването много по-трудно от засичането на очевиден опит за експлойт.
Паролата все още е най-слабото звено
Неудобната истина е, че много инциденти с рансъмуер не започват със сложен хак. Те започват с парола, която е била използвана повторно в множество акаунти, фишинг имейл, който е изглеждал достатъчно убедителен, или вход, който не е бил защитен от втори фактор за удостоверяване. Нападателите не трябва да разбиват криптиране или да пишат персонализиран зловреден софтуер, ако могат просто да влязат.
Ето защо хигиената на идентичността е станала също толкова важна, колкото и софтуерните актуализации. Една-единствена компрометирана парола, особено такава, използвана повторно в работни и лични акаунти, може да даде на нападателя легитимно изглеждаща входна точка, която заобикаля много традиционни инструменти за сигурност, проектирани да улавят зловреден софтуер или опити за експлойти.
Какво означава това за вас
Ако сте индивидуален потребител, тази промяна във входните точки за рансъмуер е напомняне, че вашите лични навици за сигурност имат отражение навън. Слабите или повторно използвани пароли, особено тези, свързани с работен имейл или облачни акаунти, могат да се превърнат в отвора, от който нападателят се нуждае, независимо дали целта сте вие лично, или организация, с която сте свързани.
Добрата новина е, че защитите срещу атаки, базирани на идентичност, са добре разбрани и достъпни за всеки:
- Използвайте мениджър на пароли, за да генерирате и съхранявате уникални, сложни пароли за всеки акаунт, елиминирайки риска от повторно използване на идентификационни данни.
- Активирайте многофакторно удостоверяване (MFA) навсякъде, където се предлага. Дори ако паролата е открадната, MFA може да спре нападателя да влезе.
- Проверявайте за излагане при пробиви, като използвате реномирани услуги за наблюдение на пробиви, за да знаете кога паролата трябва да бъде сменена незабавно.
- Бъдете скептични към неочаквани подкани за вход или имейли, които ви карат да потвърждавате идентификационни данни, отличителен белег на фишинг опитите, предназначени да събират данни за вход.
- Обмислете използването на VPN, когато използвате обществени или ненадеждни мрежи, което намалява риска вашият трафик за вход да бъде прихванат, особено в незащитен Wi-Fi, където кражбата на идентификационни данни е по-лесна.
Да останем пред заплахата
Рансъмуер групите се адаптират бързо и преминаването към атаки, базирани на идентичност, показва, че те се насочват към най-лесно достъпната слабост, а не към технически най-впечатляващата. Тази слабост в много случаи е парола, която не е сменяна от години, или акаунт без активирано MFA.
Промяната, която Sophos описва, не означава, че актуализирането на софтуера вече няма значение. Има значение. Но тя потвърждава, че сигурността на идентификационните данни заслужава еднакво внимание. Укрепването на паролите ви, активирането на MFA и бдителността спрямо фишинг опити вече не са допълнителни екстри; те са основни защити срещу най-разпространения начин, по който рансъмуерът действително влиза през вратата днес.
Предприемането на тези стъпки сега, преди известие за пробив да пристигне във входящата ви поща, е най-ефективният начин да останете пред нападателите, които все повече залагат на откраднати данни за вход, а не на софтуерни недостатъци.




