Πώς τα κλεμμένα διαπιστευτήρια VPN έγιναν το σημείο εισόδου για ransomware και wipers
Η Kaspersky δημοσίευσε νέα έρευνα που εντοπίζει τρεις διακριτές ομάδες απειλών που στοχεύουν ρωσικές επιχειρήσεις, και το κοινό νήμα που διατρέχει όλες είναι ανησυχητικό στην απλότητά του: παραβιασμένα διαπιστευτήρια VPN. Αντί να βασίζονται αποκλειστικά σε zero-day exploits ή σύνθετη ανάπτυξη malware, οι επιτιθέμενοι πίσω από αυτές τις εκστρατείες φέρεται να χρησιμοποίησαν κλεμμένα ή καταχρηστικά στοιχεία σύνδεσης VPN για να περάσουν από την μπροστινή πόρτα των εταιρικών δικτύων. Από εκεί, ανέπτυξαν έναν συνδυασμό backdoors, ransomware και καταστροφικού wiper malware.
Αυτό το μοτίβο αντικατοπτρίζει μια ευρύτερη τάση που οι ερευνητές ασφάλειας επισημαίνουν σε ολόκληρο τον κλάδο. Μια επίθεση με παραβιασμένα διαπιστευτήρια VPN δεν απαιτεί την πολυπλοκότητα ενός νέου exploit. Απαιτεί μόνο ένα έγκυρο όνομα χρήστη και κωδικό πρόσβασης, που συχνά αποκτάται μέσω phishing, credential stuffing ή αγοράς από υπόγειες αγορές. Μόλις ο επιτιθέμενος αποκτήσει αυτή την πρόσβαση, ένα VPN σχεδιασμένο να κρατά τους εξωτερικούς έξω μετατρέπεται σε ένα αξιόπιστο τούνελ κατευθείαν μέσα στο δίκτυο, δυσδιάκριτο από τη νόμιμη κίνηση απομακρυσμένων υπαλλήλων.
Τι αποκαλύπτουν οι τρεις ομάδες απειλών για τα κενά ασφαλείας του εταιρικού VPN
Σύμφωνα με τα ευρήματα της Kaspersky, κάθε μία από τις τρεις ομάδες επιδίωκε διαφορετικούς τελικούς στόχους, που κυμαίνονταν από τη δημιουργία επίμονης πρόσβασης backdoor έως την κρυπτογράφηση δεδομένων για λύτρα έως την ανάπτυξη wipers σχεδιασμένων καθαρά για την καταστροφή συστημάτων παρά για την εξαγωγή πληρωμής. Αυτό που τις συνδέει δεν είναι κοινά εργαλεία ή απόδοση σε μία μόνο ομάδα, αλλά μια κοινή μέθοδος αρχικής πρόσβασης: διαπιστευτήρια VPN που δεν θα έπρεπε ποτέ να ήταν χρησιμοποιήσιμα από έναν εξωτερικό.
Αυτή η επικάλυψη έχει σημασία. Υποδηλώνει ότι οι ρωσικές επιχειρήσεις, όπως και οργανισμοί αλλού, αντιμετωπίζουν την ίδια δομική αδυναμία: η πρόσβαση VPN συχνά αντιμετωπίζεται ως ένα μεμονωμένο συμβάν ταυτοποίησης παρά ως μια συνεχώς παρακολουθούμενη σχέση εμπιστοσύνης. Μόλις ένα σύνολο διαπιστευτηρίων είναι έγκυρο, πολλές διαμορφώσεις VPN παρέχουν ευρεία πρόσβαση δικτύου χωρίς πρόσθετη επαλήθευση, τμηματοποίηση ή παρακολούθηση συμπεριφοράς. Οι επιτιθέμενοι που εκμεταλλεύονται αυτό το κενό δεν χρειάζεται να παραβιάσουν ένα firewall με την παραδοσιακή έννοια. Χρειάζονται απλώς έναν κωδικό πρόσβασης που δεν έχει αλλάξει, επισημανθεί ή προστατευτεί με multi-factor authentication.
Αυτού του είδους η εισβολή βάσει διαπιστευτηρίων συχνά περνά κάτω από το ραντάρ σε σύγκριση με παραβιάσεις που προσελκύουν πρωτοσέλιδα. Όπως καλύπτεται σε μια πρόσφατη επισκόπηση περιστατικών ρωσικής κατασκοπείας Zimbra και εκβιασμού της Stadler Rail, πολλές από τις πιο σημαντικές επιθέσεις δεν φτάνουν ποτέ στα πρωτοσέλιδα, ακόμη και αν βασίζονται στις ίδιες αδυναμίες επιπέδου υποδομής που φαίνονται στην αναφορά της Kaspersky. Οι επιθέσεις βάσει διαπιστευτηρίων και πρόσβασης συχνά υποαναφέρονται ακριβώς επειδή στερούνται το δράμα ενός μεμονωμένου θεαματικού exploit, αλλά είναι εξίσου καταστροφικές.
Πρακτικές υγιεινής διαπιστευτηρίων που αποτρέπουν παραβιάσεις μέσω VPN
Τα καλά νέα είναι ότι μια επίθεση με παραβιασμένα διαπιστευτήρια VPN είναι μία από τις πιο προλήψιμες κατηγορίες εισβολής, υπό την προϋπόθεση ότι οι οργανισμοί αντιμετωπίζουν την πρόσβαση VPN με την ίδια αυστηρότητα όπως οποιοδήποτε άλλο προνομιούχο σύστημα. Μερικές πρακτικές μειώνουν σταθερά αυτόν τον κίνδυνο:
- Επιβάλετε multi-factor authentication σε κάθε σύνδεση VPN, όχι μόνο για λογαριασμούς διαχειριστών
- Αλλάζετε τα διαπιστευτήρια τακτικά και αμέσως μετά από οποιοδήποτε ύποπτο περιστατικό phishing
- Παρακολουθείτε τα αρχεία καταγραφής VPN για συνδέσεις από ασυνήθιστες τοποθεσίες, συσκευές ή ώρες που αποκλίνουν από την κανονική συμπεριφορά των υπαλλήλων
- Τμηματοποιήστε την πρόσβαση δικτύου ώστε μία μόνο σύνδεση VPN να μην παρέχει ευρεία, ανεμπόδιστη κίνηση σε εσωτερικά συστήματα
- Απενεργοποιείτε άμεσα τους αχρησιμοποίητους ή ανενεργούς λογαριασμούς VPN, καθώς τα ξεχασμένα διαπιστευτήρια είναι συχνά αυτά που οι επιτιθέμενοι βρίσκουν πιο εύκολο να εκμεταλλευτούν
Κανένα από αυτά τα μέτρα δεν είναι εξωτικό. Είναι τυπικές πρακτικές διαχείρισης ταυτότητας και πρόσβασης που πολλοί οργανισμοί ήδη γνωρίζουν αλλά αποτυγχάνουν να εφαρμόζουν με συνέπεια, ειδικά σε περιβάλλοντα απομακρυσμένης εργασίας όπου η χρήση VPN έχει επεκταθεί ταχέως τα τελευταία χρόνια.
Τι σημαίνει αυτό για εσάς
Οι περισσότεροι αναγνώστες αυτού του ιστότοπου δεν διαχειρίζονται εταιρική υποδομή VPN, αλλά το δίδαγμα από την έρευνα της Kaspersky εφαρμόζεται εξίσου άμεσα στην προσωπική χρήση VPN. Αν επαναχρησιμοποιείτε κωδικούς πρόσβασης σε υπηρεσίες, παραλείπετε το multi-factor authentication ή διατηρείτε παλιούς λογαριασμούς VPN που δεν χρησιμοποιείτε πλέον, είστε εκτεθειμένοι στην ίδια θεμελιώδη αδυναμία που άφησε αυτές τις τρεις ομάδες απειλών να εισέλθουν σε ρωσικά εταιρικά δίκτυα. Ένα VPN είναι μόνο τόσο ασφαλές όσο τα διαπιστευτήρια που το προστατεύουν.
Για τις επιχειρήσεις, αυτή η αναφορά είναι μια υπενθύμιση ότι η ασφάλεια VPN δεν είναι ένα εργαλείο «ρύθμισε το και ξέχνα το». Απαιτεί ενεργή διαχείριση διαπιστευτηρίων, παρακολούθηση και περιοδική επανεξέταση, ειδικά καθώς η απομακρυσμένη και υβριδική εργασία συνεχίζει να βασίζεται σε μεγάλο βαθμό στην πρόσβαση VPN για καθημερινές λειτουργίες.
Πρακτικά συμπεράσματα
- Ενεργοποιήστε το multi-factor authentication σε οποιονδήποτε λογαριασμό VPN χρησιμοποιείτε, προσωπικό ή επαγγελματικό
- Χρησιμοποιήστε έναν password manager για να αποφύγετε την επαναχρησιμοποίηση διαπιστευτηρίων VPN σε πολλαπλές υπηρεσίες
- Ελέγχετε τακτικά και αφαιρείτε λογαριασμούς ή συσκευές VPN που δεν χρησιμοποιείτε πλέον
- Αν διαχειρίζεστε εταιρικά συστήματα, αντιμετωπίζετε τις ανωμαλίες σύνδεσης VPN με την ίδια σοβαρότητα όπως οποιαδήποτε άλλη ειδοποίηση εισβολής
- Μείνετε ενημερωμένοι για τις τάσεις επιθέσεων βάσει διαπιστευτηρίων, καθώς μια επίθεση με παραβιασμένα διαπιστευτήρια VPN συχνά προκαλεί τόση ζημιά όση ένα σύνθετο exploit, με πολύ λιγότερη δημοσιότητα




