Fire ud af fem ransomware-angreb i dag starter på samme måde: med en persons identitet, ikke deres servere. Denne enkelte statistik, rapporteret af The Manila Times, indfanger et skifte, der har været under opbygning i årevis, men som nu er umuligt at ignorere. Angribere jagter ikke længere en upatched server eller en zero-day-sårbarhed. De logger simpelthen ind ved hjælp af loginoplysninger, der er blevet phishet, købt eller lækket, og går ind ad hoveddøren som enhver anden autoriseret bruger.
Dette skifte er afgørende, fordi det ændrer, hvad "sikkerhed" rent faktisk betyder for de fleste organisationer og enkeltpersoner. En firewall kan ikke stoppe én, der har et gyldigt brugernavn og adgangskode. En patchet server hjælper ikke, hvis angriberen aldrig havde brug for at udnytte den. Ransomware-angreb baseret på loginoplysninger har flyttet slagmarken fra netværksinfrastruktur til menneskelig identitet, og det betyder, at de forsvarsmidler, der betyder mest, også har ændret sig.
Hvorfor identitet, ikke infrastruktur, er det nye indgangspunkt for ransomware
I årevis var ransomware-forsvarsstrategien centreret omkring infrastruktur: patch dine servere, segmentér dit netværk, overvåg for indtrængen. Disse forsvarsmidler betyder stadig noget, men de adresserer en trusselsmodel, der i stigende grad er forældet. Når fire ud af fem angreb begynder med et login frem for et indbrud, ændrer regnestykket sig. Angribere har indset, at loginoplysninger er billigere, hurtigere og langt mindre tilbøjelige til at udløse alarmer end en teknisk sårbarhedsudnyttelse.
Phishing-kits, credential-stuffing-værktøjer og infostealer-malware har gjort høst af loginoplysninger til en lav-indsats, høj-belønnings-forretning. Kombinér det med det enorme antal adgangskoder, der genbruges på tværs af private og arbejdsrelaterede konti, og angribere har en konstant strøm af fungerende loginoplysninger uden nogensinde at røre en firewall. Når de først er inde, ligner de ikke ubudne gæster. De ligner medarbejdere, konsulenter eller administratorer, der udfører deres arbejde, hvilket er præcis det, der gør denne tilgang så effektiv.
Hvordan stjålne loginoplysninger omgår traditionelle sikkerhedsforsvar
Traditionelle sikkerhedsværktøjer er bygget til at opdage uregelmæssigheder: usædvanlige trafikmønstre, uautoriserede adgangsforsøg, malware-signaturer. Et gyldigt login med ægte loginoplysninger får de fleste af de alarmer til at tie stille. Endpoint-detektionssystemer, indtrængningsforebyggelsesværktøjer og selv velkonfigurerede firewalls er designet til at stoppe angribere, der forsøger at bryde noget ned. De er langt mindre effektive mod én, der blot bruger en nøgle, der er blevet givet til dem, selvom den nøgle var stjålet.
Dette er en del af grunden til, at ransomware-operationer er blevet så hurtige, når de først får adgang. Rapportering om Spirals ransomware-operation viste angribere kryptere et helt offermiljø på under 24 timer efter den indledende adgang. Når indtrængen ikke kræver udnyttelse af en sårbarhed, går mere tid og flere ressourcer direkte til skadesfasen. Det samme mønster ses i angreb knyttet til CVE-2026-0257, en fejl i autentifikationsomgåelse i Palo Alto-firewalls udnyttet af Qilin-ransomware-aktører, hvor kompromitteret autentifikation, ikke brute-force-hacking, gav angriberne det fodfæste, de havde brug for.
Multi-faktor-autentifikation og adgangskodeadministratorer som første forsvarslinje
I betragtning af at stjålne loginoplysninger er den primære indgang, er de mest effektive forsvarsmidler dem, der gør en stjålet adgangskode mindre brugbar i sig selv. Multi-faktor-autentifikation (MFA) er det tydeligste eksempel. Selv hvis en adgangskode kompromitteres gennem phishing eller et databrud, kræver MFA et andet trin til bekræftelse, såsom en kode fra en authenticator-app eller en hardwarenøgle, før adgang gives. Det eliminerer ikke risikoen helt, men det lukker den letteste vej for angribere, der kun baserer sig på loginoplysninger.
Adgangskodeadministratorer adresserer et relateret problem: genbrug af adgangskoder. Når folk bruger den samme adgangskode på tværs af flere konti, kan et enkelt lækket login låse op for flere urelaterede systemer. En adgangskodeadministrator gør det praktisk at bruge en unik, kompleks adgangskode til hver konto, hvilket begrænser skadesomfanget, når ét sæt loginoplysninger eksponeres. Ingen af værktøjerne er komplicerede at sætte op, og begge retter sig direkte mod den præcise svaghed, som ransomware-angreb baseret på loginoplysninger udnytter.
Hvor VPN'er passer ind i beskyttelsen af administrator- og følsom kontoadgang
VPN'er er ikke en universalløsning mod tyveri af loginoplysninger, men de spiller en specifik og nyttig rolle, især for administratorer og alle, der tilgår følsomme systemer eksternt. En VPN krypterer forbindelsen mellem en bruger og netværket, de tilgår, hvilket hjælper med at forhindre, at loginoplysninger opsnappes undervejs, især på usikrede eller offentlige netværk. For eksterne administratorer, der håndterer kritisk infrastruktur, tilføjer det at parre VPN-adgang med MFA et meningsfuldt lag af modstand for angribere, der kun har en stjålet adgangskode at arbejde med.
Det er værd at være tydelig om, hvad en VPN ikke gør: den vil ikke forhindre nogen i at bruge gyldige, stjålne loginoplysninger til at logge ind gennem et legitimt adgangspunkt. Derfor bør VPN-brug behandles som ét lag blandt flere, der arbejder sammen med MFA, god adgangskodehygiejne og adgangsovervågning, snarere end en selvstændig løsning.
Hvad dette betyder for dig
Hvis du håndterer følsomme konti, uanset om det er til erhverv eller privat brug, er konklusionen ligetil: din adgangskode er ikke længere nok, og det har den sandsynligvis ikke været i et stykke tid. Ransomware-angreb baseret på loginoplysninger lykkes, fordi de udnytter forudsigelige menneskelige vaner, genbrugte adgangskoder, ubeskyttede logins og konti uden et andet trin til bekræftelse. At lukke disse huller kræver ikke budgetter på virksomhedsniveau eller teknisk ekspertise. Det kræver konsekvente vaner anvendt på hver enkelt konto, der betyder noget.
Handlingsorienterede råd
- Aktivér multi-faktor-autentifikation på alle konti, der understøtter det, startende med e-mail, finansielle tjenester og enhver administrativ adgang.
- Brug en adgangskodeadministrator til at generere og gemme unikke adgangskoder, hvilket eliminerer risikoen for, at genbrugte loginoplysninger udnyttes på tværs af flere konti.
- Par VPN-brug med MFA til ekstern administrativ adgang, især når du administrerer systemer over offentlige eller usikrede netværk.
- Behandl loginoplysningshygiejne som en løbende praksis, ikke en engangsopsætning, da nye konti og tjenester tilføjes jævnligt.
Ransomware-grupper har tilpasset deres strategi, fordi den virker. Den gode nyhed er, at modforholdsreglerne, MFA, adgangskodeadministratorer og lagdelte adgangskontroller, er velkendte og inden for rækkevidde for næsten alle. Skiftet fra at bryde ind til at logge ind betyder, at ansvaret for forsvar også har flyttet sig, og det hviler nu lige så meget på individuel identitetshygiejne som på netværkssikkerhedsteams.




