Trend ransomwaru s kompromitovanými přihlašovacími údaji signalizuje změnu taktiky útočníků
Po léta se standardní rady, jak se vyhnout ransomwaru, soustředily na jedinou věc: záplatujte software dříve, než útočníci zneužijí zranitelnost. Tato rada je stále důležitá, ale už není celým příběhem. Podle nového výzkumu společnosti Sophos phishing, útoky hrubou silou a další hrozby založené na identitě nyní překonaly softwarové zranitelnosti jako hlavní způsob, jakým ransomwarové gangy získávají první oporu v síti.
Jde o významný posun. Znamená to, že i organizace se silným programem záplatování mohou být zranitelné, pokud je heslo zaměstnance ukradeno, uhodnuto nebo znovu použito ze starého úniku dat. Pro běžné uživatele internetu je ponaučení podobné: vaše přihlašovací údaje, nejen váš software, jsou nyní přímo v hledáčku útočníků.
Proč útoky založené na identitě vítězí
Softwarové zranitelnosti vyžadují, aby útočníci našli nezáplatovanou chybu, vyvinuli nebo koupili exploit a doufali, že cíl ještě neaktualizoval. To vyžaduje čas a technické dovednosti. Naproti tomu kompromitovaná přihlášení často jen leží v uniklých databázích z nesouvisejících úniků a čekají, až je někdo vyzkouší proti jiným službám prostřednictvím credential stuffingu. Phishingové e-maily jsou stále levné na rozesílání a stačí oklamat jedinou osobu. Nástroje pro útoky hrubou silou mohou tiše hádat slabá nebo opakovaně použitá hesla nepřetržitě.
Varování společnosti Sophos odráží širší trend v bezpečnostním odvětví: útočníci jdou cestou nejmenšího odporu a v současnosti tato cesta vede spíše přes lidská pověření než přes serverový kód. To je důležité zejména pro sektory, které jsou již pod tlakem. Finanční instituce například zaznamenaly, že ransomwarové operace stále častěji cílí na dodavatelské ekosystémy a chyby v softwaru třetích stran a intruze založené na identitě přidávají k této expozici další vrstvu rizika. Jakmile útočník získá platná přihlašovací pověření, může se často pohybovat v síti jako legitimní uživatel, což značně ztěžuje odhalení v porovnání se zjevným pokusem o exploit.
Heslo je stále nejslabším článkem
Nepříjemnou pravdou je, že mnoho ransomwarových incidentů nezačíná sofistikovaným hackem. Začínají heslem, které bylo použito opakovaně na více účtech, phishingovým e-mailem, který vypadal dostatečně přesvědčivě, nebo přihlášením, které nebylo chráněno druhým faktorem ověření. Útočníci nemusí prolamovat šifrování ani psát vlastní malware, pokud se mohou jednoduše přihlásit.
Proto je hygiena identity stejně důležitá jako aktualizace softwaru. Jediné kompromitované heslo, zejména pokud je použito opakovaně na pracovních i osobních účtech, může útočníkovi poskytnout legitimně vypadající vstupní bod, který obchází mnoho tradičních bezpečnostních nástrojů určených k zachycení malwaru nebo pokusů o exploit.
Co to znamená pro vás
Pokud jste individuální uživatel, tento posun ve vstupních bodech ransomwaru je připomínkou, že vaše osobní bezpečnostní návyky se šíří dál. Slabá nebo opakovaně používaná hesla, zejména ta spojená s pracovním e-mailem nebo cloudovými účty, se mohou stát otvorem, který útočník potřebuje, ať už je cílem vy osobně, nebo organizace, se kterou jste spojeni.
Dobrou zprávou je, že obrana proti útokům založeným na identitě je dobře známá a dostupná každému:
- Používejte správce hesel k vytváření a ukládání jedinečných, složitých hesel pro každý účet, čímž eliminujete riziko opakovaného použití pověření.
- Aktivujte vícefaktorové ověřování (MFA) všude, kde je nabízeno. I když je heslo ukradeno, MFA může útočníkovi zabránit v přihlášení.
- Ověřujte si expozici únikům pomocí renomovaných služeb pro monitorování úniků, abyste věděli, kdy je třeba heslo okamžitě změnit.
- Buďte skeptičtí k neočekávaným výzvám k přihlášení nebo e-mailům žádajícím o ověření pověření, což je charakteristický znak phishingových pokusů o získání přihlašovacích údajů.
- Zvažte použití VPN při využívání veřejných nebo nedůvěryhodných sítí, což snižuje riziko zachycení vašeho přihlašovacího provozu, zejména na nezabezpečených Wi-Fi, kde je krádež pověření snazší.
Zůstaňte před hrozbou
Ransomwarové skupiny se rychle přizpůsobují a přesun k útokům založeným na identitě ukazuje, že cílí na nejsnadněji dostupnou slabinu, nikoliv na tu technicky nejpůsobivější. Touto slabinou je v mnoha případech heslo, které se léta nezměnilo, nebo účet bez aktivované MFA.
Posun, který popisuje Sophos, neznamená, že softwarové záplatování již není důležité. Je. Ale potvrzuje to, že bezpečnost pověření si zaslouží stejnou pozornost. Posílení hesel, aktivace MFA a ostražitost vůči phishingovým pokusům již nejsou volitelnými doplňky; jsou základní obranou proti nejčastějšímu způsobu, jakým se dnes ransomware skutečně dostává dovnitř.
Podniknutí těchto kroků nyní, dříve než vám do schránky přijde oznámení o úniku, je nejúčinnějším způsobem, jak zůstat před útočníky, kteří stále častěji sázejí na ukradená přihlášení namísto softwarových chyb.




