Η τάση των παραβιασμένων συνδέσεων ransomware σηματοδοτεί μια αλλαγή στις τακτικές των επιτιθέμενων
Για χρόνια, η βασική συμβουλή για την αποφυγή ransomware επικεντρωνόταν σε ένα πράγμα: ενημερώστε το λογισμικό σας προτού οι επιτιθέμενοι εκμεταλλευτούν πρώτοι την ευπάθεια. Αυτή η συμβουλή εξακολουθεί να έχει σημασία, αλλά δεν είναι πλέον ολόκληρη η ιστορία. Σύμφωνα με νέα έρευνα της Sophos, το phishing, οι επιθέσεις brute force και άλλες απειλές που βασίζονται στην ταυτότητα έχουν πλέον ξεπεράσει τις ευπάθειες λογισμικού ως τον κύριο τρόπο με τον οποίο οι συμμορίες ransomware αποκτούν το αρχικό τους πάτημα μέσα σε ένα δίκτυο.
Πρόκειται για μια σημαντική αλλαγή. Αυτό σημαίνει ότι ακόμη και οργανισμοί με ένα ισχυρό πρόγραμμα ενημερώσεων μπορούν να παραμείνουν ευάλωτοι εάν ο κωδικός πρόσβασης ενός υπαλλήλου κλαπεί, μαντευτεί ή επαναχρησιμοποιηθεί από μια παλιά παραβίαση δεδομένων. Για τους καθημερινούς χρήστες του διαδικτύου, το συμπέρασμα είναι παρόμοιο: τα διαπιστευτήριά σας, και όχι μόνο το λογισμικό σας, βρίσκονται πλέον ξεκάθαρα στο στόχαστρο των επιτιθέμενων.
Γιατί οι επιθέσεις που βασίζονται στην ταυτότητα κερδίζουν έδαφος
Οι ευπάθειες λογισμικού απαιτούν από τους επιτιθέμενους να βρουν μια μη ενημερωμένη ατέλεια, να αναπτύξουν ή να αγοράσουν ένα exploit και να ελπίζουν ότι ο στόχος δεν έχει ενημερωθεί ακόμα. Αυτό απαιτεί χρόνο και τεχνική ικανότητα. Οι παραβιασμένες συνδέσεις, από την άλλη πλευρά, συχνά απλώς βρίσκονται σε διέρρευσες βάσεις δεδομένων από άσχετες παραβιάσεις, περιμένοντας να δοκιμαστούν σε άλλες υπηρεσίες μέσω credential stuffing. Τα μηνύματα ηλεκτρονικού ψαρέματος (phishing) παραμένουν φθηνά στην αποστολή και χρειάζεται να ξεγελάσουν μόνο ένα άτομο. Τα εργαλεία brute force μπορούν να μαντεύουν αθόρυβα αδύναμους ή επαναχρησιμοποιημένους κωδικούς πρόσβασης όλο το εικοσιτετράωρο.
Η προειδοποίηση της Sophos αντανακλά μια ευρύτερη τάση στον κλάδο της ασφάλειας: οι επιτιθέμενοι ακολουθούν το μονοπάτι της ελάχιστης αντίστασης και αυτή τη στιγμή αυτό το μονοπάτι περνά μέσα από τα ανθρώπινα διαπιστευτήρια παρά μέσα από τον κώδικα των διακομιστών. Αυτό έχει ιδιαίτερη σημασία για τομείς που βρίσκονται ήδη υπό πίεση. Τα χρηματοπιστωτικά ιδρύματα, για παράδειγμα, έχουν δει τους φορείς ransomware να στοχεύουν όλο και περισσότερο οικοσυστήματα προμηθευτών και ευπάθειες λογισμικού τρίτων και οι εισβολές που βασίζονται στην ταυτότητα προσθέτουν ένα ακόμη επίπεδο κινδύνου πάνω από αυτή την έκθεση. Μόλις ένας επιτιθέμενος αποκτήσει έγκυρα διαπιστευτήρια σύνδεσης, μπορεί συχνά να κινηθεί μέσα στο δίκτυο εμφανιζόμενος ως νόμιμος χρήστης, γεγονός που καθιστά τον εντοπισμό πολύ πιο δύσκολο από την αναγνώριση μιας προφανούς απόπειρας εκμετάλλευσης.
Ο κωδικός πρόσβασης εξακολουθεί να είναι ο πιο αδύναμος κρίκος
Η δυσάρεστη αλήθεια είναι ότι πολλά περιστατικά ransomware δεν ξεκινούν με μια εξεζητημένη παραβίαση. Ξεκινούν με έναν κωδικό πρόσβασης που επαναχρησιμοποιήθηκε σε πολλούς λογαριασμούς, ένα μήνυμα ηλεκτρονικού ψαρέματος που φαινόταν αρκετά πειστικό ή μια σύνδεση που δεν προστατευόταν από δεύτερο παράγοντα ταυτοποίησης. Οι επιτιθέμενοι δεν χρειάζεται να σπάσουν την κρυπτογράφηση ή να γράψουν προσαρμοσμένο κακόβουλο λογισμικό αν μπορούν απλώς να συνδεθούν.
Γι' αυτό η υγιεινή της ταυτότητας έχει γίνει εξίσου σημαντική με τις ενημερώσεις λογισμικού. Ένας μόνο παραβιασμένος κωδικός πρόσβασης, ειδικά αν επαναχρησιμοποιείται σε επαγγελματικούς και προσωπικούς λογαριασμούς, μπορεί να δώσει σε έναν επιτιθέμενο ένα σημείο εισόδου που μοιάζει νόμιμο, παρακάμπτοντας πολλά παραδοσιακά εργαλεία ασφαλείας που έχουν σχεδιαστεί για να εντοπίζουν κακόβουλο λογισμικό ή απόπειρες εκμετάλλευσης.
Τι σημαίνει αυτό για εσάς
Εάν είστε μεμονωμένος χρήστης, αυτή η αλλαγή στα σημεία εισόδου ransomware είναι μια υπενθύμιση ότι οι προσωπικές σας συνήθειες ασφαλείας έχουν ευρύτερες επιπτώσεις. Αδύναμοι ή επαναχρησιμοποιημένοι κωδικοί πρόσβασης, ειδικά αυτοί που συνδέονται με email εργασίας ή λογαριασμούς cloud, μπορούν να γίνουν το άνοιγμα που χρειάζεται ένας επιτιθέμενος, είτε ο στόχος είστε εσείς προσωπικά είτε ένας οργανισμός με τον οποίο συνδέεστε.
Τα καλά νέα είναι ότι οι άμυνες ενάντια στις επιθέσεις που βασίζονται στην ταυτότητα είναι καλά κατανοητές και προσβάσιμες σε όλους:
- Χρησιμοποιήστε έναν διαχειριστή κωδικών πρόσβασης για να δημιουργείτε και να αποθηκεύετε μοναδικούς, πολύπλοκους κωδικούς πρόσβασης για κάθε λογαριασμό, εξαλείφοντας τον κίνδυνο επαναχρησιμοποίησης διαπιστευτηρίων.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) όπου αυτός προσφέρεται. Ακόμα κι αν ένας κωδικός πρόσβασης κλαπεί, ο MFA μπορεί να εμποδίσει έναν επιτιθέμενο να συνδεθεί.
- Ελέγξτε για έκθεση σε παραβιάσεις χρησιμοποιώντας αξιόπιστες υπηρεσίες παρακολούθησης παραβιάσεων, ώστε να γνωρίζετε πότε ένας κωδικός πρόσβασης πρέπει να αλλάξει άμεσα.
- Να είστε καχύποπτοι με απροσδόκητα μηνύματα ή μηνύματα ηλεκτρονικού ταχυδρομείου που σας ζητούν να επαληθεύσετε τα διαπιστευτήριά σας, χαρακτηριστικό γνώρισμα των προσπαθειών phishing που έχουν σχεδιαστεί για να υποκλέψουν συνδέσεις.
- Σκεφτείτε ένα VPN όταν χρησιμοποιείτε δημόσια ή μη αξιόπιστα δίκτυα, το οποίο μειώνει τον κίνδυνο υποκλοπής της κίνησης σύνδεσής σας, ιδιαίτερα σε μη ασφαλή Wi-Fi όπου η κλοπή διαπιστευτηρίων είναι ευκολότερη.
Μένοντας μπροστά από την απειλή
Οι ομάδες ransomware προσαρμόζονται γρήγορα και η στροφή προς τις επιθέσεις που βασίζονται στην ταυτότητα δείχνει ότι στοχεύουν την πιο εύκολα διαθέσιμη αδυναμία και όχι την πιο τεχνικά εντυπωσιακή. Αυτή η αδυναμία, σε πολλές περιπτώσεις, είναι ένας κωδικός πρόσβασης που δεν έχει αλλάξει εδώ και χρόνια ή ένας λογαριασμός χωρίς ενεργοποιημένο MFA.
Η αλλαγή που περιγράφει η Sophos δεν σημαίνει ότι οι ενημερώσεις λογισμικού δεν έχουν πλέον σημασία. Έχουν. Αλλά επιβεβαιώνει ότι η ασφάλεια των διαπιστευτηρίων αξίζει ισότιμης προσοχής. Η ενίσχυση των κωδικών πρόσβασής σας, η ενεργοποίηση του MFA και η επαγρύπνηση απέναντι σε απόπειρες phishing δεν είναι πλέον προαιρετικές προσθήκες· είναι βασικές άμυνες ενάντια στον πιο συνηθισμένο τρόπο με τον οποίο το ransomware μπαίνει σήμερα από την πόρτα.
Το να λάβετε αυτά τα μέτρα τώρα, πριν φτάσει μια ειδοποίηση παραβίασης στα εισερχόμενά σας, είναι ο πιο αποτελεσματικός τρόπος για να μείνετε μπροστά από τους επιτιθέμενους που όλο και περισσότερο ποντάρουν σε κλεμμένες συνδέσεις αντί για ευπάθειες λογισμικού.




