Jak funguje trh s přístupem od průniku k ransomwaru

Rusky mluvící hacker proniká do organizací po celém světě, krade přihlašovací údaje a tento ukradený přístup balí k prodeji ransomwarovým skupinám, uvádí nová zpráva. Tentýž aktér údajně také monitoroval webové stránky ukrajinské armády, čímž kombinoval finančně motivovanou kyberkriminalitu s aktivitou zjevného získávání zpravodajských informací spojenou s probíhajícím konfliktem.

Případ názorně ilustruje, jak moderní ransomwarové útoky vlastně začínají. Titulky se obvykle soustředí na malware, který nakonec zašifruje firemní soubory, ale přední dveře často otevře někdo úplně jiný: počáteční zprostředkovatel přístupu (initial access broker). Jde o specialisty, kteří dělají jednu věc dobře. Pronikají do sítí, ověřují, že přístup funguje, a následně ho prodávají, často na podzemních fórech, ransomwarovým operátorům, kteří se starají o vyděračskou stránku byznysu. Tato dělba práce učinila ransomwarové kampaně rychlejšími, snadněji rozšiřitelnými a obtížněji vystopovatelnými k jediné skupině.

Tento trh s přístupem založený na průnicích znamená, že jediné kompromitované heslo může urazit dlouhou cestu. Člověk, který ho ukradne, sám nemusí nikdy nasadit ransomware. Místo toho funguje jako dodavatel a skutečné škody – nemocniční systém vyřazený z provozu, zastavená výroba výrobního podniku, zašifrovaná data školního obvodu – způsobí úplně jiný kupující níže v řetězci.

Jaké přihlašovací údaje a síťový přístup byly ukradeny a prodány

Podle zprávy se hackerova činnost soustředila na získávání přihlašovacích údajů od globálních organizací a následnou přípravu tohoto přístupu k dalšímu prodeji. Namísto okamžitého zneužití každého kompromitovaného systému aktér zřejmě přistupoval k ukradeným přihlášením jako k inventáři: něco, co se dá katalogizovat, ověřit a předat kupcům, kteří se specializují na další fázi útoku. Vedle této komerční činnosti byl hacker pozorován také při sledování webů ukrajinské armády, což je detail naznačující překrývající se pohnutky přesahující čistý zisk.

Tento model, kdy finančně motivovaná krádež přihlašovacích údajů probíhá souběžně s geopoliticky motivovaným sledováním, je mezi rusky mluvícími hrozbovými aktéry stále běžnější. Zároveň zdůrazňuje, proč obránci nemohou incident s krádeží pověření považovat za „jen“ finanční kriminální problém. Ten samý ukradený přístup, který skončí na prodej ransomwarové partě, by mohl být stejně snadno použit pro špionáž, nebo pro obojí.

Proč jsou ukradené VPN a přihlašovací údaje ke vzdálené ploše hlavním cílem zprostředkovatelů přístupu

Zprostředkovatelé přístupu tíhnou k pověřením, která odemykají co největší území s co nejmenším úsilím. Přihlášení k VPN, účty ke vzdálené ploše a další nástroje pro vzdálený přístup jsou na vrcholu tohoto seznamu, protože jsou navrženy tak, aby uživatele z vnějšího světa dostaly přímo do interní sítě. Jediné platné VPN pověření dokáže zcela obejít perimetrickou obranu a poskytnout útočníkovi legitimně vypadající oporu, která nespouští stejné alarmy jako tradiční průnik.

Právě proto se sami poskytovatelé VPN a jimi uchovávaná data stávají atraktivními cíli. Ohroženy nejsou jen firemní VPN brány. Také spotřebitelsky orientované VPN služby již zaznamenaly úniky svých interních databází, což vyvolává nepříjemné otázky, zda sliby „bez logů“ (no-logs) obstojí při bližším zkoumání. Dobrým příkladem je únik dat SplitVPN: na kriminálním fóru se objevila rozsáhlá databáze údajně spojená s tímto poskytovatelem, což podkopalo firemní tvrzení o ochraně soukromí a uživatelům připomnělo, že na vlastní bezpečnostní politice VPN služby záleží stejně jako na šifrování, které propaguje.

Jak VPN, 2FA a hygiena pověření snižují riziko laterálního pohybu

Dobrou zprávou je, že většinu třecích ploch v tomto útočném řetězci mohou opětovně zavést organizace a jednotlivci ochotní podniknout několik konzistentních kroků. Vícefaktorové ověřování je nejúčinnější ochranou proti ukradeným pověřením, protože samotné heslo je pro kupce mnohem méně užitečné, pokud ho nelze spárovat s druhým ověřovacím krokem. Pravidelná obměna pověření, vyhýbání se opakovanému používání hesel napříč službami a sledování exponovaných přihlášení prostřednictvím notifikačních služeb o únicích, to vše zkracuje okno, během kterého zůstává ukradený přístup pro zprostředkovatele cenný.

Specificky pro vzdálený přístup pak volba poskytovatele VPN s ověřitelnou, auditovanou politikou bez logů, namísto pouhého marketingového tvrzení, snižuje šanci, že se právě vaše pověření stanou dalším datovým souborem na prodej. Kombinace této volby s 2FA na každém místě vzdáleného přístupu a segmentace sítě tak, aby jeden kompromitovaný účet nemohl dosáhnout na vše, omezuje, jak daleko se útočník může dostat, i když dovnitř pronikne.

Co to znamená pro vás

Pokud spravujete IT pro firmu, tento případ je připomínkou, že krádež pověření počátečním zprostředkovatelem přístupu je často skutečným výchozím bodem ransomwarového incidentu, nikoli samotný ransomware. Investice do hygieny pověření, vícefaktorového ověřování a monitorování vzdáleného přístupu zastaví tyto útoky lépe než jakýkoli jednotlivý antimalwarový nástroj. Pokud jste běžný uživatel, je to impulz k ověření, zda má váš poskytovatel VPN nebo vzdáleného přístupu historii ochrany vlastních dat, protože vaše pověření jsou jen tak bezpečná, jako služba, která je uchovává.

Praktické závěry:

  • Povolte vícefaktorové ověřování u každého VPN, vzdálené plochy a administrátorského účtu, nejen u e-mailu.
  • Vyhněte se opakovanému používání hesel napříč službami, zejména u nástrojů pro vzdálený přístup.
  • Předtím, než uvěříte tvrzení o politice bez logů, prověřte bezpečnostní historii poskytovatele VPN a nezávislé audity.
  • Sledujte, zda se vaše pověření neobjevují v databázích úniků, a v případě nálezu je okamžitě změňte.
  • Segmentujte sítě tak, aby jediné ukradené pověření nemohlo poskytnout široký laterální přístup.