Πώς Λειτουργεί η Αγορά Πρόσβασης από Παραβίαση σε Ransomware
Ένας ρωσόφωνος χάκερ παραβιάζει οργανισμούς σε όλο τον κόσμο, κλέβοντας διαπιστευτήρια σύνδεσης και συσκευάζοντας αυτή την κλεμμένη πρόσβαση για πώληση σε ομάδες ransomware, σύμφωνα με μια νέα έκθεση. Ο ίδιος δράστης φέρεται επίσης να παρακολουθούσε ιστοσελίδες του ουκρανικού στρατού, συνδυάζοντας οικονομικά υποκινούμενο έγκλημα στον κυβερνοχώρο με εμφανή δραστηριότητα συλλογής πληροφοριών συνδεδεμένη με τη συνεχιζόμενη σύρραξη.
Η υπόθεση αποτελεί σαφή απεικόνιση του πώς ξεκινούν πραγματικά οι σύγχρονες επιθέσεις ransomware. Οι τίτλοι τείνουν να επικεντρώνονται στο κακόβουλο λογισμικό που τελικά κρυπτογραφεί τα αρχεία μιας εταιρείας, αλλά η μπροστινή πόρτα συνήθως ανοίγεται από κάποιον εντελώς διαφορετικό: έναν αρχικό μεσίτη πρόσβασης. Πρόκειται για ειδικούς που κάνουν καλά μία δουλειά. Εισβάλλουν σε δίκτυα, επιβεβαιώνουν ότι η πρόσβαση λειτουργεί και στη συνέχεια την πωλούν, συχνά σε υπόγεια φόρουμ, σε διαχειριστές ransomware που αναλαμβάνουν την πλευρά του εκβιασμού. Είναι ένας καταμερισμός εργασίας που έχει κάνει τις εκστρατείες ransomware ταχύτερες, πιο κλιμακούμενες και δυσκολότερο να εντοπιστούν σε μία μόνο ομάδα.
Αυτή η αγορά πρόσβασης από παραβίαση σε ransomware σημαίνει ότι ένας μόνο κλεμμένος κωδικός πρόσβασης μπορεί να διανύσει μεγάλη απόσταση. Το άτομο που τον κλέβει μπορεί να μην αναπτύξει ποτέ το ίδιο ransomware. Αντίθετα, ενεργεί ως προμηθευτής και η πραγματική ζημιά, ένα νοσοκομειακό σύστημα εκτός λειτουργίας, οι λειτουργίες ενός κατασκευαστή παγωμένες, τα δεδομένα μιας σχολικής περιφέρειας κρυπτογραφημένα, προκαλείται από έναν εντελώς ξεχωριστό αγοραστή πιο κάτω στην αλυσίδα.
Ποια Διαπιστευτήρια και Πρόσβαση Δικτύου Κλάπηκαν και Πωλήθηκαν
Σύμφωνα με την έκθεση, η επιχείρηση του χάκερ επικεντρώθηκε στη συλλογή διαπιστευτηρίων από παγκόσμιους οργανισμούς και στη συνέχεια στην προετοιμασία αυτής της πρόσβασης για μεταπώληση. Αντί να εκμεταλλεύεται άμεσα κάθε παραβιασμένο σύστημα, ο δράστης φαίνεται να αντιμετώπιζε τα κλεμμένα στοιχεία σύνδεσης ως απόθεμα: κάτι για καταγραφή, επικύρωση και παράδοση σε αγοραστές που ειδικεύονται στο επόμενο στάδιο μιας επίθεσης. Παράλληλα με αυτή την εμπορική δραστηριότητα, ο χάκερ παρατηρήθηκε επίσης να παρακολουθεί ιστοσελίδες του ουκρανικού στρατού, μια λεπτομέρεια που υποδηλώνει επικαλυπτόμενα κίνητρα πέρα από το καθαρό κέρδος.
Αυτό το μοτίβο, οικονομικά υποκινούμενη κλοπή διαπιστευτηρίων που εκτελείται παράλληλα με γεωπολιτικά υποκινούμενη επιτήρηση, έχει γίνει ολοένα και πιο συνηθισμένο μεταξύ ρωσόφωνων παραγόντων απειλών. Υπογραμμίζει επίσης γιατί οι υπεύθυνοι άμυνας δεν μπορούν να υποθέσουν ότι ένα περιστατικό κλοπής διαπιστευτηρίων είναι «απλώς» ένα πρόβλημα οικονομικού εγκλήματος. Η ίδια κλεμμένη πρόσβαση που καταλήγει προς πώληση σε μια ομάδα ransomware θα μπορούσε εξίσου εύκολα να χρησιμοποιηθεί για κατασκοπεία, ή και για τα δύο.
Γιατί τα Κλεμμένα Διαπιστευτήρια VPN και Απομακρυσμένης Πρόσβασης Είναι Πρωταρχικοί Στόχοι για τους Μεσίτες Πρόσβασης
Οι μεσίτες πρόσβασης έλκονται από διαπιστευτήρια που ξεκλειδώνουν τη μεγαλύτερη περιοχή με τη λιγότερη προσπάθεια. Τα στοιχεία σύνδεσης VPN, οι λογαριασμοί απομακρυσμένης επιφάνειας εργασίας και άλλα εργαλεία απομακρυσμένης πρόσβασης βρίσκονται στην κορυφή αυτής της λίστας επειδή είναι σχεδιασμένα για να μεταφέρουν έναν χρήστη από τον εξωτερικό κόσμο απευθείας στο εσωτερικό δίκτυο. Ένα μόνο έγκυρο διαπιστευτήριο VPN μπορεί να παρακάμψει πλήρως τις περιμετρικές άμυνες, δίνοντας σε έναν επιτιθέμενο ένα νόμιμο πάτημα που δεν ενεργοποιεί τους ίδιους συναγερμούς με μια παραδοσιακή εισβολή.
Αυτός είναι ακριβώς ο λόγος που οι πάροχοι VPN και τα δεδομένα διαπιστευτηρίων που διατηρούν έχουν γίνει ελκυστικοί στόχοι από μόνοι τους. Δεν κινδυνεύουν μόνο οι εταιρικές πύλες VPN. Οι υπηρεσίες VPN που απευθύνονται σε καταναλωτές έχουν επίσης εκθέσει τις εσωτερικές βάσεις δεδομένων τους, εγείροντας άβολα ερωτήματα σχετικά με το αν οι υποσχέσεις «μη τήρησης αρχείων» αντέχουν υπό έλεγχο. Η παραβίαση του SplitVPN είναι ένα καλό παράδειγμα: μια μεγάλη βάση δεδομένων που φέρεται να συνδέεται με τον πάροχο εμφανίστηκε σε ένα εγκληματικό φόρουμ, υπονομεύοντας τους ισχυρισμούς απορρήτου της εταιρείας και υπενθυμίζοντας στους χρήστες ότι η δική του στάση ασφαλείας ενός VPN έχει σημασία εξίσου με την κρυπτογράφηση που διαφημίζει.
Πώς το VPN, ο Έλεγχος Ταυτότητας Δύο Παραγόντων και η Υγιεινή Διαπιστευτηρίων Μειώνουν τον Κίνδυνο Πλευρικής Μετακίνησης
Τα καλά νέα είναι ότι το μεγαλύτερο μέρος της τριβής σε αυτή την αλυσίδα επίθεσης μπορεί να προστεθεί ξανά από οργανισμούς και άτομα που είναι διατεθειμένοι να κάνουν μερικά συνεπή βήματα. Ο έλεγχος ταυτότητας πολλαπλών παραγόντων είναι ο πιο αποτελεσματικός έλεγχος ενάντια στα κλεμμένα διαπιστευτήρια, καθώς ένας κωδικός πρόσβασης από μόνος του γίνεται πολύ λιγότερο χρήσιμος για έναν αγοραστή αν δεν μπορεί να συνδυαστεί με ένα δεύτερο βήμα επαλήθευσης. Η τακτική εναλλαγή διαπιστευτηρίων, η αποφυγή επαναχρησιμοποίησης κωδικών πρόσβασης σε διαφορετικές υπηρεσίες και η παρακολούθηση για εκτεθειμένες συνδέσεις σε υπηρεσίες ειδοποίησης παραβιάσεων μειώνουν όλα το παράθυρο κατά το οποίο η κλεμμένη πρόσβαση παραμένει πολύτιμη για έναν μεσίτη.
Για την απομακρυσμένη πρόσβαση ειδικότερα, η επιλογή ενός παρόχου VPN με επαληθεύσιμη, ελεγμένη πολιτική μη τήρησης αρχείων, και όχι απλώς έναν ισχυρισμό μάρκετινγκ, μειώνει την πιθανότητα τα δικά σας διαπιστευτήρια να γίνουν το επόμενο σύνολο δεδομένων προς πώληση. Ο συνδυασμός αυτού με έλεγχο ταυτότητας δύο παραγόντων σε κάθε σημείο απομακρυσμένης πρόσβασης και ο κατακερματισμός των δικτύων έτσι ώστε ένας παραβιασμένος λογαριασμός να μην μπορεί να φτάσει τα πάντα, περιορίζει το πόσο μακριά μπορεί να κινηθεί ένας επιτιθέμενος ακόμα κι αν εισέλθει.
Τι Σημαίνει Αυτό Για Εσάς
Αν διαχειρίζεστε την πληροφορική για μια επιχείρηση, αυτή η υπόθεση είναι μια υπενθύμιση ότι η κλοπή διαπιστευτηρίων από έναν αρχικό μεσίτη πρόσβασης είναι συχνά το πραγματικό σημείο εκκίνησης ενός περιστατικού ransomware, όχι το ίδιο το ransomware. Η επένδυση στην υγιεινή διαπιστευτηρίων, τον έλεγχο ταυτότητας πολλαπλών παραγόντων και την παρακολούθηση απομακρυσμένης πρόσβασης κάνει περισσότερα για να σταματήσει αυτές τις επιθέσεις από οποιοδήποτε μεμονωμένο εργαλείο anti-malware. Αν είστε απλός χρήστης, είναι μια ώθηση για να ελέγξετε αν ο πάροχος VPN ή απομακρυσμένης πρόσβασης έχει ιστορικό προστασίας των δικών του δεδομένων, καθώς τα διαπιστευτήριά σας είναι τόσο ασφαλή όσο και η υπηρεσία που τα αποθηκεύει.
Ενέργειες που μπορείτε να κάνετε:
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων σε κάθε λογαριασμό VPN, απομακρυσμένης επιφάνειας εργασίας και διαχειριστή, όχι μόνο στο email.
- Αποφύγετε την επαναχρησιμοποίηση κωδικών πρόσβασης σε διαφορετικές υπηρεσίες, ειδικά για εργαλεία απομακρυσμένης πρόσβασης.
- Ερευνήστε το ιστορικό ασφαλείας ενός παρόχου VPN και τους ανεξάρτητους ελέγχους πριν εμπιστευτείτε τους ισχυρισμούς περί μη τήρησης αρχείων.
- Παρακολουθήστε για τυχόν εμφάνιση των διαπιστευτηρίων σας σε βάσεις δεδομένων παραβιάσεων και αλλάξτε τα αμέσως αν βρεθούν.
- Κατακερματίστε τα δίκτυα έτσι ώστε ένα μόνο κλεμμένο διαπιστευτήριο να μην μπορεί να παρέχει ευρεία πλευρική πρόσβαση.




