Един откраднат логин може да предизвика верижна реакция
Скорошно изследване от Security Boulevard свързва две неща, които на пръв поглед изглеждат несвързани: разкриването на жертва от група за ransomware и пакет от идентификационни данни, проследяван отделно от изследователите. Поставени едно до друго, двете точки от данни разкриват модел, който екипите по сигурността казват, че срещат многократно. Кражбата на един логин, често нищо по-сложно от потребителско име и парола, извлечени чрез фишинг или зловреден софтуер, може да бъде първото домино във верига, която завършва с публикуване на данните на компанията на сайт за изтичане на данни от ransomware.
Това не е нова концепция в средите по киберсигурност, но начинът, по който изследването го представя, използвайки телеметрия от източник за проследяване на идентификационни данни и реално разкритие за ransomware, прави времевата линия да изглежда по-малко абстрактна. То показва колко бързо малък, привидно незначителен компромис може да ескалира в пълномащабно изнудване, което излага чувствителни данни на публичния интернет.
Как откраднатите идентификационни данни се превръщат в инцидент с ransomware
Моделът, описан в изследването, работи приблизително така: логин е откраднат, често чрез фишинг, инфостилър или повторно използвана парола, разкрита при по-ранно пробив. Тези идентификационни данни се опаковат и разпространяват, понякога се продават, понякога се търгуват сред заплахи актьори, специализирани в първоначален достъп. В крайна сметка те попадат в ръцете на група, готова да ги използва, за да влезе в мрежа. Оттам атакуващият се движи странично, повишава привилегиите си и в крайна сметка разполага ransomware или направо извлича данни. Когато жертвата не плати, или дори понякога когато плати, откраднатите данни попадат на сайт за изтичане като доказателство за проникването и натиск за преговори.
Тази прогресия отразява това, което се е случило в други скорошни случаи. Твърдяната кражба на данни на Hyundai Турция от групата за ransomware CRPx0 е полезен пример от реалния свят за крайната точка в тази верига: група с двойно изнудване, публикуваща откраднати данни на сайт за изтичане в тъмната мрежа като лост. Какъвто и да е бил първоначалният вектор на достъп в този конкретен случай, по-широкият урок от изследването на Security Boulevard важи: сайтовете за изтичане са видимият връх на процес, който обикновено започва тихо, често седмици или месеци по-рано, с едно компрометирано идентификационно данни, което никой не е забелязал по това време.
Това, което прави този модел заслужаващ внимание, е разликата между първоначалната кражба и крайните последици. Кражбата на идентификационни данни рядко предизвиква незабавен, очевиден пробив. Вместо това тя стои в латентно състояние, препредава се или се тества срещу други системи, преди заплаха актьор да реши да действа по нея. До момента, в който компанията види името си на сайт за изтичане, действителният компромис може да е станал много по-рано.
Защо това има значение за поверителността, не само за корпоративната сигурност
Изкушаващо е да се мисли за сайтовете за изтичане на ransomware като за проблем на ИТ отделите и залите за заседания, но последиците за поверителността се простират пряко до отделните хора. Когато данните на компания попаднат на сайт за изтичане, те често включват идентификационни данни на служители, клиентски записи или лична информация, събрана при пробива. Тези данни не остават ограничени. Те се изстъргват, индексират и рециркулират сред други заплахи актьори, търсещи свои собствени входни точки, захранвайки същия тръбопровод за кражба на идентификационни данни, който е започнал целия цикъл на първо място.
Това е част от причината хигиената на идентификационните данни да има значение далеч отвъд отделния акаунт, който защитава. Парола, повторно използвана между личната електронна поща и работен логин, или идентификационни данни, съхранявани в браузър без допълнителна защита, могат да се превърнат в незабелязаната отправна точка за инцидент, който в крайна сметка засяга хиляди хора, които никога не са направили тази грешка сами.
Какво означава това за вас
За обикновените потребители това изследване е напомняне, че най-слабото звено в инцидент с ransomware често е нещо банално: една открадната парола. Може никога да не работите в компанията, която в крайна сметка се появява на сайт за изтичане, но ако сте повторно използвали парола, пропуснали сте многофакторното удостоверяване или сте игнорирали предупреждение за фишинг, може да сте част от веригата, която пуска атакуващия през вратата някъде.
Добрата новина е, че решенията тук са добре разбрани и не изискват специализирани познания по сигурност. Използването на уникални пароли за всеки акаунт, активирането на многофакторно удостоверяване, където се предлага, и третирането на неочаквани подкани за влизане или имейли за нулиране на парола с подозрение — всичко това намалява шансовете вашите идентификационни данни да станат първото домино в нечия друга история с ransomware.
Практически изводи
- Използвайте мениджър на пароли, за да генерирате и съхранявате уникални пароли за всеки акаунт, елиминирайки повторната употреба на идентификационни данни, която подхранва много от тези инциденти.
- Включете многофакторно удостоверяване за електронна поща, банкиране и работни акаунти, тъй като то блокира повечето атаки, които разчитат единствено на открадната парола.
- Бъдете скептични към неочаквани известия за влизане или нулиране на парола, които могат да показват, че вашите идентификационни данни вече циркулират.
- Ако бъдете уведомени, че услуга, която използвате, е била пробита, сменете паролата веднага и проверете дали не сте я използвали повторно някъде другаде.
Пътят от откраднат логин до сайт за изтичане на ransomware рядко е мигновен, което означава, че обикновено има прозорец, за да се хване компромисът, преди да е станал лавина. Обръщането на внимание на основната хигиена на идентификационните данни е един от най-простите начини да се уверите, че не сте тихата първа стъпка в нечий друг много по-голям проблем.




