Identiteettihyökkäykset ohittavat haavoittuvuuksien hyödyntämisen yleisimpänä kiristyshaittaohjelmien syynä

Vuosien ajan kiristyshaittaohjelmajengit tunnettiin parhaiten päivittämättömien ohjelmistojen hyödyntämisestä, sellaisista haavoittuvuuksista, jotka pitävät IT-tiimit kiireisinä tietoturvapäivitysten asentamisessa. Tämä ei ole enää ensisijainen tapa, jolla nämä hyökkäykset alkavat. Dark Readingin tuoreiden löydösten mukaan phishing ja haitalliset sähköpostit muodostavat nyt puolet kaikista kiristyshaittaohjelmahyökkäyksistä ja ovat virallisesti ohittaneet ohjelmistohaavoittuvuudet yleisimpänä sisääntuloreittinä.

Vielä merkittävämpää: monivaiheinen todennus (MFA), jota on pitkään pidetty yhtenä vahvimmista varastettuja tunnistetietoja vastaan suojautumisen keinoista, oli jo käytössä 97 prosentissa tutkituista tunnistetietoihin perustuvista hyökkäyksistä. Toisin sanoen hyökkääjät eivät onnistu siksi, että organisaatiot olisivat laiminlyöneet tietoturvan perushygienian. He onnistuvat, koska he ovat löytäneet keinoja kiertää sen.

Tällä muutoksella on merkitystä, koska se muuttaa sitä, missä todellinen riski sijaitsee. Palvelimien päivittäminen ja ohjelmistoaukkojen sulkeminen on edelleen tärkeää, mutta tiedot viittaavat siihen, että hyökkääjät ovat siirtäneet energiansa ihmisten huijaamiseen koodin murtamisen sijaan. Vakuuttava sähköposti, väärennetty kirjautumissivu tai hyvin ajoitettu puhelinsoitto voi nyt tehdä saman kuin nollapäivähyökkäys ennen.

Miksi pelkkä MFA ei pysäytä hyökkääjiä

MFA:ta on markkinoitu vuosia lähes idioottivarmana suojana tunnistetietojen varkauksia vastaan. Idea on yksinkertainen: vaikka salasana varastettaisiin, hyökkääjä tarvitsee edelleen toisen vaiheen, kuten puhelimeen lähetetyn koodin tai todennussovelluksen, päästäkseen sisään. Tämä logiikka pitää pintansa perustason salasanojen arvaamishyökkäyksiä vastaan. Se pitää paljon huonommin pintansa nykyaikaisia phishing-paketteja vastaan.

Hyökkääjät ovat sopeutuneet tekniikoilla, jotka on suunniteltu erityisesti MFA:n kukistamiseen. Reaaliaikaiset phishing-välityspalvelimet voivat kaapata sekä salasanan että kertakäyttökoodin sillä hetkellä, kun uhri syöttää ne, ja välittää sen jälkeen tiedot oikeaan kirjautumisjärjestelmään ennen koodin vanhenemista. Muut menetelmät kohdistuvat suoraan istuntotunnisteisiin, jolloin hyökkääjät voivat kaapata jo todennetun istunnon ilman, että he tarvitsevat toista vaihetta lainkaan. Se, että MFA oli käytössä 97 prosentissa tässä aineistossa olevista tunnistetietoihin perustuvista kiristyshaittaohjelmahyökkäyksistä, osoittaa, että pelkkä MFA:n käyttöönotto ei enää riitä sellaisenaan. Sillä, miten se on toteutettu ja kestääkö se erityisesti phishingiä, on yhtä paljon merkitystä kuin sen olemassaololla.

Tämä ei tarkoita, että MFA olisi arvoton. Se estää edelleen suuren määrän automatisoituja ja vähäisen vaivan hyökkäyksiä. Mutta organisaatiot ja yksityishenkilöt, jotka luottavat siihen ainoana taikaluotina, toimivat vanhentuneen uhkamallin pohjalta.

Miten tämä vertautuu laajempaan tietomurtojen kuvaan

Tämä kiristyshaittaohjelmakohtainen trendi kulkee rinnakkain siihen liittyvän mutta erillisen muutoksen kanssa, joka on dokumentoitu muualla alalla. Kuten vpn.socialin katsauksessa Verizonin vuoden 2026 tietomurtojen tutkintaraporttiin kerrottiin, ohjelmistoviat ovat ohittaneet varastetut tai heikot salasanat yleisimpänä tietomurtojen sisääntuloreittinä laajasti tarkasteltuna. Ensi silmäyksellä tämä vaikuttaa olevan ristiriidassa kiristyshaittaohjelmahavaintojen kanssa, mutta nämä kaksi tietoaineistoa mittaavat eri asioita. DBIR tarkastelee tietomurtoja kaikissa kategorioissa ja toimialoilla, kun taas tämä kiristyshaittaohjelmatutkimus keskittyy nimenomaan siihen, miten kiristyshaittaohjelmien levittäjät saavat alkusijansa.

Yhdessä tarkasteltuna syntyy kuva erikoistumisesta. Jotkut hyökkääjät hiovat ohjelmistohaavoittuvuuksien automatisoitua hyödyntämistä laajassa mittakaavassa, kun taas erityisesti kiristyshaittaohjelmaryhmät panostavat entistä enemmän ihmisiin kohdistuvaan sosiaaliseen manipulointiin, todennäköisesti koska se tarjoaa nopeamman ja luotettavamman polun sellaiseen valtuutettuun käyttöoikeuteen, jota tarvitaan kiristyshaittaohjelman levittämiseen koko verkossa. Molemmat trendit voivat olla totta samanaikaisesti, ja molemmat viittaavat samaan taustalla olevaan todellisuuteen: hyökkääjät menevät sinne, minne pienimmän vastuksen polku johtaa, ja tämä polku muuttuu jatkuvasti.

Mitä tämä tarkoittaa sinulle

Jos käytät sähköpostia lainkaan, joko työ- tai henkilökohtaisilla tileillä, tämä trendi vaikuttaa sinuun suoraan. Kiristyshaittaohjelmat eivät kohdistu vain suuriin yrityksiin, joilla on omat IT-osastot; pienyritykset, terveydenhuollon tarjoajat, koulut ja yksittäiset ammatinharjoittajat ovat kaikki säännöllisesti kohteena samojen phishing-taktiikoiden kautta. Yksi vakuuttava sähköposti, joka avataan väärällä hetkellä, voi olla sisääntulopiste hyökkäykselle, joka salaa koko organisaation tiedostot.

Käytännön opetus ei ole hylätä MFA:ta. Se on tunnustaa, että MFA on yksi kerros laajemmassa puolustuksessa, ei maaliviiva. Phishingiä kestävät todennusmenetelmät, odottamattomien kirjautumiskehotteiden huolellinen tarkastelu ja perustason skeptisyys kiireellisiltä kuulostavia sähköposteja kohtaan ovat kaikki edelleen olennaisia, jopa tileillä, jotka on jo suojattu MFA:lla.

Toiminnalliset opit

  • Käsittele MFA-kehotuksia, joita et ole itse pyytänyt, varoitusmerkkinä, älä rutiini-ilmoituksena, äläkä koskaan hyväksy sellaista, jota et ole itse käynnistänyt.
  • Käytä mahdollisuuksien mukaan phishingiä kestäviä todennusmenetelmiä, kuten laitteistopohjaisia suojausavaimia, pelkkien tekstiviesti- tai sovelluspohjaisten koodien sijaan.
  • Ole varovainen sähköpostien kiireellisyyden suhteen, jotka pyytävät sinua kirjautumaan sisään, vaihtamaan salasanan tai vahvistamaan tilin – nämä ovat klassisia kiristyshaittaohjelmien sisääntulotaktiikoita.
  • Pidä ohjelmistot päivitettyinä, vaikka identiteettihyökkäykset johtavatkin nyt kiristyshaittaohjelmien syitä; haavoittuvuuksien hyödyntämiseen perustuvat hyökkäykset eivät ole kadonneet, ne on vain ohitettu yleisyydessä.
  • Jos hallinnoit tiimiä tai organisaatiota, panosta phishing-tietoisuuskoulutukseen teknisten puolustusten rinnalla, sillä tiedot osoittavat, että ihmiset, eivät vain järjestelmät, ovat nyt pääkohde.

Kun kiristyshaittaohjelmien taktiikat siirtyvät yhä enemmän identiteettiin ja sosiaaliseen manipulointiin, ajan tasalla pysyminen siitä, miten nämä hyökkäykset todella etenevät, on yksi tehokkaimmista käytettävissä olevista puolustuksista. Sen ymmärtäminen, missä todellinen riski nykyään sijaitsee, on ensimmäinen askel kohti tämän aukon sulkemista, ennen kuin hyökkääjät ehtivät hyödyntää sitä.