Miten varastetuista VPN-tunnuksista tuli kiristysohjelmien ja pyyhkijöiden sisäänkäynti
Kaspersky on julkaissut uutta tutkimusta, jossa tunnistetaan kolme erillistä uhkaklusteria, jotka kohdistuvat venäläisiin yrityksiin, ja kaikkien niiden läpi kulkeva yhteinen tekijä on yksinkertaisuudessaan hätkähdyttävä: kompromettoidut VPN-tunnukset. Sen sijaan, että hyökkääjät olisivat luottaneet pelkästään nollapäivähaavoittuvuuksiin tai monimutkaiseen haittaohjelmakehitykseen, näiden kampanjoiden takana olevat hyökkääjät käyttivät raporttien mukaan varastettuja tai väärin käytettyjä VPN-kirjautumistietoja kävelläkseen yritysverkkojen etuovesta sisään. Sieltä käsin he ottivat käyttöön yhdistelmän takaovia, kiristysohjelmia ja tuhoisia pyyhkijähaittaohjelmia.
Tämä kaava heijastaa laajempaa trendiä, jota tietoturvatutkijat ovat nostaneet esiin koko toimialalla. Kompromettoitujen VPN-tunnusten hyökkäys ei vaadi uuden haavoittuvuuden hienostuneisuutta. Se vaatii vain yhden kelvollisen käyttäjätunnuksen ja salasanan, jotka on usein hankittu tietojenkalastelun, tunnusten täyttämisen tai alamaailman markkinoilta ostamisen kautta. Kun hyökkääjällä on tämä pääsy, VPN, joka on suunniteltu pitämään ulkopuoliset poissa, muuttuukin luotetuksi tunneliksi suoraan verkkoon, erottumattomaksi laillisesta etätyöntekijän liikenteestä.
Mitä kolme uhkaklusteria paljastavat yritysten VPN-tietoturvan puutteista
Kasperskyn havaintojen mukaan kukin kolmesta klusterista tavoitteli erilaisia lopputavoitteita, vaihdellen pysyvän takaovipääsyn luomisesta tietojen salaamiseen lunnaita varten aina pyyhkijöiden käyttöönottoon, jotka on suunniteltu puhtaasti tuhoamaan järjestelmiä maksun vaatimisen sijaan. Se mikä sitoo ne yhteen, ei ole jaettu työkaluvalikoima tai yhden ryhmän attribuutio, vaan jaettu menetelmä alkuperäiseen pääsyyn: VPN-tunnukset, joiden ei olisi koskaan pitänyt olla ulkopuolisen käytettävissä.
Tämä päällekkäisyys on merkityksellistä. Se viittaa siihen, että venäläiset yritykset, kuten organisaatiot muualla, painivat saman rakenteellisen heikkouden kanssa: VPN-pääsyä kohdellaan usein kertaluonteisena todennustapahtumana eikä jatkuvasti valvottuna luottamussuhteena. Kun tunnusyhdistelmä on kelvollinen, monet VPN-kokoonpanot myöntävät laajan verkkopääsyn ilman lisävarmennusta, segmentointia tai käyttäytymisen valvontaa. Hyökkääjät, jotka hyödyntävät tätä aukkoa, eivät tarvitse palomuurin murtamista perinteisessä mielessä. He tarvitsevat vain salasanan, jota ei ole vaihdettu, merkitty tai suojattu monivaiheisella todennuksella.
Tämänkaltainen tunnuksiin perustuva tunkeutuminen jää usein tutkan alle verrattuna otsikoihin nouseviin tietomurtoihin. Kuten äskettäisessä katsauksessa venäläisestä Zimbra-vakoilusta ja Stadler Railin kiristystapauksista todettiin, monet merkittävimmistä hyökkäyksistä eivät koskaan ylitä etusivun uutiskynnystä, vaikka ne nojaavat samoihin infrastruktuuritason heikkouksiin, joita Kasperskyn raportissa nähdään. Tunnuksiin ja pääsyyn perustuvat hyökkäykset jäävät usein aliraportoiduiksi juuri siksi, että niistä puuttuu yhden dramaattisen haavoittuvuuden draama, mutta ne ovat yhtä vahingollisia.
Tunnushygienian käytännöt, jotka estävät VPN-pohjaiset tietomurrot
Hyvä uutinen on, että kompromettoitujen VPN-tunnusten hyökkäys on yksi ennaltaehkäistävämmistä tunkeutumisen kategorioista, edellyttäen että organisaatiot kohtelevat VPN-pääsyä yhtä tiukasti kuin mitä tahansa muuta etuoikeutettua järjestelmää. Muutamat käytännöt vähentävät johdonmukaisesti tätä riskiä:
- Pakota monivaiheinen todennus jokaiseen VPN-kirjautumiseen, ei vain järjestelmänvalvojan tileille
- Vaihda tunnukset säännöllisesti ja välittömästi kaikkien epäiltyjen tietojenkalastelutapausten jälkeen
- Valvo VPN-lokeja kirjautumisten varalta epätavallisista sijainneista, laitteista tai ajoista, jotka poikkeavat työntekijöiden normaalista käyttäytymisestä
- Segmentoi verkkopääsy niin, ettei yksittäinen VPN-kirjautuminen myönnä laajaa, rajoittamatonta liikkumista sisäisissä järjestelmissä
- Poista käytöstä käyttämättömät tai lepotilassa olevat VPN-tilit viipymättä, sillä unohdetut tunnukset ovat usein niitä, jotka hyökkääjät löytävät helpoimmin hyödynnettäviksi
Mikään näistä toimenpiteistä ei ole eksoottinen. Ne ovat tavallisia identiteetin ja pääsynhallinnan käytäntöjä, jotka monet organisaatiot jo tuntevat mutta joita ne eivät noudata johdonmukaisesti, erityisesti etätyöympäristöissä, joissa VPN:n käyttö on laajentunut nopeasti viime vuosina.
Mitä tämä tarkoittaa sinulle
Useimmat tämän sivuston lukijat eivät pyöritä yritystason VPN-infrastruktuuria, mutta Kasperskyn tutkimuksen opetus pätee yhtä suoraan henkilökohtaiseen VPN-käyttöön. Jos käytät samoja salasanoja eri palveluissa, ohitat monivaiheisen todennuksen tai pidät kiinni vanhoista VPN-tileistä, joita et enää käytä, olet alttiina samalle perustavanlaatuiselle heikkoudelle, joka päästi nämä kolme uhkaklusteria venäläisiin yritysverkkoihin. VPN on vain niin turvallinen kuin sitä suojaavat tunnukset.
Yrityksille tämä raportti on muistutus siitä, että VPN-tietoturva ei ole "asenna ja unohda" -työkalu. Se vaatii aktiivista tunnustenhallintaa, valvontaa ja säännöllistä tarkastelua, etenkin kun etä- ja hybridityö nojaa edelleen vahvasti VPN-pääsyyn päivittäisissä toiminnoissa.
Konkreettiset johtopäätökset
- Ota monivaiheinen todennus käyttöön missä tahansa käyttämässäsi VPN-tilissä, henkilökohtaisessa tai ammatillisessa
- Käytä salasananhallintaohjelmaa välttääksesi VPN-tunnusten uudelleenkäytön useissa palveluissa
- Tarkasta ja poista säännöllisesti VPN-tilit tai laitteet, joita et enää käytä
- Jos hallinnoit yritysjärjestelmiä, suhtaudu VPN-kirjautumisen poikkeamiin yhtä vakavasti kuin mihin tahansa muuhun tunkeutumishälytykseen
- Pysy tietoisena tunnuksiin perustuvista hyökkäystrendeistä, sillä kompromettoitujen VPN-tunnusten hyökkäys aiheuttaa usein yhtä paljon vahinkoa kuin hienostunut haavoittuvuus, huomattavasti vähemmällä kohulla




