Jak se ukradené přihlašovací údaje k VPN staly vstupním bodem pro ransomware a wipery

Kaspersky zveřejnil nový výzkum identifikující tři odlišné hrozebné clustery cílící na ruské podniky, a společná nit, která se vine všemi, je znepokojivá svou jednoduchostí: kompromitované přihlašovací údaje k VPN. Útočníci stojící za těmito kampaněmi se podle zpráv nespoléhali výhradně na zero-day exploity nebo složitý vývoj malwaru, ale použili ukradené nebo zneužité přihlašovací údaje k VPN, aby prošli předními dveřmi firemních sítí. Odtud nasadili kombinaci backdoorů, ransomwaru a destruktivního wiper malwaru.

Tento vzorec odráží širší trend, na který bezpečnostní výzkumníci upozorňují napříč celým odvětvím. Útok prostřednictvím kompromitovaných přihlašovacích údajů k VPN nevyžaduje sofistikovanost nového exploitu. Vyžaduje pouze jedno platné uživatelské jméno a heslo, často získané prostřednictvím phishingu, credential stuffingu nebo nákupem na podzemních trzích. Jakmile útočník tento přístup získá, VPN navržená tak, aby udržela cizince venku, se místo toho stane důvěryhodným tunelem přímo do sítě, nerozeznatelným od legitimního provozu vzdáleného zaměstnance.

Co tři hrozebné clustery odhalují o bezpečnostních mezerách podnikových VPN

Podle zjištění Kaspersky sledoval každý ze tří clusterů jiné konečné cíle, od vytvoření trvalého backdoor přístupu přes šifrování dat pro výkupné až po nasazení wiperů navržených čistě ke zničení systémů, nikoli k vymáhání platby. Co je spojuje, nejsou sdílené nástroje ani připsání jedné skupině, ale sdílená metoda počátečního přístupu: přihlašovací údaje k VPN, které by nikdy neměly být použitelné pro někoho zvenčí.

Tento překryv je důležitý. Naznačuje, že ruské podniky se stejně jako organizace jinde potýkají se stejnou strukturální slabinou: přístup k VPN je často vnímán jako jednorázová autentizační událost, nikoli jako nepřetržitě monitorovaný vztah důvěry. Jakmile je sada přihlašovacích údajů platná, mnoho konfigurací VPN poskytuje široký přístup k síti bez dalšího ověření, segmentace nebo behaviorálního monitorování. Útočníci zneužívající tuto mezeru nemusí prolomit firewall v tradičním slova smyslu. Potřebují jen heslo, které nebylo rotováno, označeno ani chráněno vícefaktorovým ověřením.

Tento typ credential-based intrusion často zůstává pod radarem ve srovnání s průlomovými incidenty přitahujícími pozornost. Jak bylo popsáno v nedávném přehledu ruského špehování Zimbra a incidentů vydírání Stadler Rail, mnoho nejzávažnějších útoků se nikdy nedostane na titulní stránky, přestože se spoléhají na stejné slabiny na úrovni infrastruktury, jaké jsou vidět ve zprávě Kaspersky. Útoky založené na přihlašovacích údajích a přístupu jsou často nedostatečně reportovány právě proto, že postrádají dramatičnost jednoho dramatického exploitu, ale jsou stejně škodlivé.

Postupy pro hygienu přihlašovacích údajů, které předcházejí narušením prostřednictvím VPN

Dobrá zpráva je, že útok prostřednictvím kompromitovaných přihlašovacích údajů k VPN je jednou z preventabilnějších kategorií narušení, pokud organizace přistupují k přístupu k VPN se stejnou přísností jako k jakémukoli jinému privilegovanému systému. Několik postupů konzistentně snižuje toto riziko:

  • Vynucujte vícefaktorové ověření při každém přihlášení k VPN, nejen pro administrátorské účty
  • Pravidelně rotujte přihlašovací údaje a okamžitě po jakémkoli podezření na phishingový incident
  • Monitorujte protokoly VPN kvůli přihlášením z neobvyklých lokalit, zařízení nebo v časech, které se odchylují od běžného chování zaměstnanců
  • Segmentujte přístup k síti tak, aby jedno přihlášení k VPN neposkytovalo široký, neomezený pohyb napříč interními systémy
  • Včas zrušte nepoužívané nebo dormantní VPN účty, protože zapomenuté přihlašovací údaje jsou často ty, které útočníci nejsnáze zneužijí

Žádné z těchto opatření není exotické. Jsou to standardní postupy správy identit a přístupu, o kterých mnoho organizací již ví, ale nedokáže je konzistentně vynucovat, zejména v prostředích vzdálené práce, kde se používání VPN v posledních letech rychle rozšířilo.

Co to znamená pro vás

Většina čtenářů tohoto webu neprovozuje podnikovou VPN infrastrukturu, ale lekce z výzkumu Kaspersky platí stejně přímo i pro osobní používání VPN. Pokud znovu používáte hesla napříč službami, vynecháváte vícefaktorové ověření nebo si ponecháváte staré VPN účty, které již nepoužíváte, jste vystaveni stejné fundamentální slabině, která pustila tyto tři hrozebné clustery do ruských podnikových sítí. VPN je pouze tak bezpečná, jak bezpečné jsou přihlašovací údaje, které ji chrání.

Pro firmy je tato zpráva připomínkou, že bezpečnost VPN není nástroj „nastav a zapomeň". Vyžaduje aktivní správu přihlašovacích údajů, monitorování a pravidelný přezkum, zejména když vzdálená a hybridní práce nadále silně spoléhá na přístup k VPN pro každodenní provoz.

Praktické závěry

  • Zapněte vícefaktorové ověření u jakéhokoli VPN účtu, který používáte, osobního i pracovního
  • Používejte správce hesel, abyste se vyhnuli opětovnému používání přihlašovacích údajů k VPN napříč více službami
  • Pravidelně audit\ujte a odstraňujte VPN účty nebo zařízení, které již nepoužíváte
  • Pokud spravujete podnikové systémy, berte anomálie v přihlašování k VPN stejně vážně jako jakékoli jiné upozornění na narušení
  • Zůstaňte informováni o trendech útoků založených na přihlašovacích údajích, protože útok prostřednictvím kompromitovaných přihlašovacích údajů k VPN často způsobí stejně velké škody jako sofistikovaný exploit, a to s mnohem menší pozorností