Kuinka tietomurroista kiristyshaittaohjelmapääsyyn etenevä markkina toimii
Venäjänkielinen hakkeri on murtautunut organisaatioihin ympäri maailmaa, varastanut kirjautumistietoja ja paketoinut varastetun pääsyn myytäväksi kiristyshaittaohjelmaryhmille, kertoo tuore raportti. Sama toimija on raportin mukaan myös seurannut ukrainalaisia sotilassivustoja, ja hän on siten yhdistänyt taloudellista hyötyä tavoittelevan kyberrikollisuuden ja käynnissä olevaan konfliktiin liittyvän näennäisen tiedustelutoiminnan.
Tapaus havainnollistaa selvästi, miten nykyaikaiset kiristyshaittaohjelmahyökkäykset todellisuudessa alkavat. Otsikoissa keskitytään yleensä haittaohjelmaan, joka lopulta salaa yrityksen tiedostot, mutta etuoven avaa yleensä joku aivan muu: alkupään pääsyvälittäjä. Nämä ovat erikoistuneita tekijöitä, jotka osaavat yhden työn hyvin. He murtautuvat verkkoihin, varmistavat, että pääsy toimii, ja myyvät sen sitten eteenpäin, usein maanalaisilla foorumeilla, kiristyshaittaohjelmien pyörittäjille, jotka hoitavat kiristyspuolen. Tällainen työnjako on tehnyt kiristyshaittaohjelmakampanjoista nopeampia, skaalautuvampia ja aiempaa vaikeampia jäljittää yhteen tiettyyn ryhmään.
Tämä tietomurroista kiristyshaittaohjelmapääsyyn ulottuva markkina tarkoittaa, että yksi varastettu salasana voi kulkea pitkän matkan. Sen varastanut henkilö ei välttämättä koskaan itse levitä kiristyshaittaohjelmaa. Hän toimii sen sijaan toimittajana, ja varsinaisen vahingon – sairaalajärjestelmän kaatamisen, valmistajan toimintojen pysäyttämisen, koulupiirin tietojen salaamisen – aiheuttaa kokonaan erillinen, toinen ostaja ketjun loppupäässä.
Mitä tunnuksia ja verkkopääsyjä varastettiin ja myytiin
Raportin mukaan hakkerin toiminnan ydin oli tunnusten kerääminen maailmanlaajuisilta organisaatioilta ja kerätyn pääsyn valmistelu myyntiä varten. Sen sijaan, että toimija olisi välittömästi hyödyntänyt kutakin murrettua järjestelmää, hän näyttää kohdelleen varastettuja kirjautumistietoja varastona: jotain, mikä luetteloidaan, varmistetaan ja luovutetaan ostajille, jotka ovat erikoistuneet hyökkäyksen seuraavaan vaiheeseen. Tämän kaupallisen toiminnan ohella hakkerin havaittiin pitävän silmällä ukrainalaisia sotilassivustoja, mikä viittaa siihen, että taustalla on muitakin vaikuttimia kuin pelkkä voiton tavoittelu.
Tämä kaava, jossa taloudellisesti motivoitunut tunnusten varastaminen kulkee rinnakkain geopoliittisesti motivoituneen valvonnan kanssa, on yleistynyt venäjänkielisten uhkatoimijoiden keskuudessa. Se korostaa myös sitä, miksi puolustajat eivät voi olettaa, että tunnusten varastaminen on "pelkkä" talousrikollisuuden ongelma. Sama varastettu pääsy, joka päätyy kaupan kiristyshaittaohjelmaryhmälle, voitaisiin yhtä hyvin käyttää vakoiluun – tai molempiin.
Miksi varastetut VPN- ja etäkäyttötunnukset ovat pääsyvälittäjien ensisijaisia kohteita
Pääsyvälittäjät hamuavat tunnuksia, jotka avaavat eniten ovia vähimmällä vaivalla. VPN-kirjautumiset, etätyöpöytätilit ja muut etäkäyttötyökalut ovat listan kärjessä, koska ne on suunniteltu päästämään käyttäjä ulkomaailmasta suoraan sisäverkkoon. Yksikin toimiva VPN-tunnus voi ohittaa kaikki kehäpuolustukset ja antaa hyökkääjälle laillisen näköisen jalansijan, joka ei laukaise samoja hälytyksiä kuin perinteinen murtautuminen.
Juuri tästä syystä VPN-palveluntarjoajista ja niiden hallussaan pitämistä tunnistetiedoista on tullut itsessään houkuttelevia kohteita. Vaarassa eivät ole vain yritysten VPN-yhdyskäytävät. Kuluttajille suunnattujen VPN-palveluiden sisäisiä tietokantoja on myös paljastunut, mikä herättää epämiellyttäviä kysymyksiä siitä, kestävätkö "ei lokeja" -lupaukset tarkastelua. SplitVPN-tietomurto on hyvä esimerkki: palveluntarjoajaan väitetysti liitetty laaja tietokanta ilmestyi rikollisfoorumille, mikä heikensi yrityksen tietosuojaväitteitä ja muistutti käyttäjiä siitä, että VPN:n oma turvallisuusasenne on yhtä tärkeä kuin sen mainostama salaus.
Kuinka VPN, kaksivaiheinen tunnistautuminen ja hyvä tunnushygienia vähentävät sivuttaisliikkumisen riskiä
Hyvä uutinen on, että suurimman osan tämän hyökkäysputken hankauksesta voivat palauttaa ne organisaatiot ja yksityishenkilöt, jotka ovat valmiita noudattamaan muutamaa johdonmukaista toimenpidettä. Kaksivaiheinen tunnistautuminen on tehokkain yksittäinen kontrolli varastettuja tunnuksia vastaan, sillä pelkkä salasana muuttuu ostajalle paljon hyödyttömämmäksi, jos siihen ei voi liittää toista vahdennusvaihetta. Tunnusten säännöllinen kierrättäminen, salasanojen uudelleenkäytön välttäminen eri palveluissa ja varastettujen kirjautumistietojen seuranta tietomurtoilmoituspalveluiden avulla lyhentävät kaikki sitä aikaikkunaa, jonka kuluessa varastettu pääsy on arvokas välittäjälle.
Etäkäytön osalta erityisesti sellaisen VPN-palveluntarjoajan valitseminen, jolla on todennettavissa oleva, auditoitu no-logs-käytäntö pelkän markkinointiväitteen sijaan, pienentää todennäköisyyttä, että omat tunnuksesi päätyvät seuraavaksi myytäväksi tietoaineistoksi. Kun tähän yhdistetään kaksivaiheinen tunnistautuminen jokaisessa etäkäyttöpisteessä ja segmentoidaan verkot niin, ettei yhdellä murretulla tilillä pääse kaikkeen käsiksi, hyökkääjän liikkumatila rajoittuu, vaikka hän pääsisikin sisään.
Mitä tämä tarkoittaa sinulle
Jos hallinnoit yrityksen IT-järjestelmiä, tämä tapaus on muistutus siitä, että alkupään pääsyvälittäjän suorittama tunnusten varastaminen on usein kiristyshaittaohjelmatapauksen todellinen lähtöpiste, ei itse kiristyshaittaohjelma. Panostamalla tunnushygieniaan, kaksivaiheiseen tunnistautumiseen ja etäkäytön seurantaan voit pysäyttää nämä hyökkäykset tehokkaammin kuin millään yksittäisellä haittaohjelmatorjuntatyökalulla. Jos olet yksityishenkilö, tämä on kehotus tarkistaa, onko VPN- tai etäkäyttöpalveluntarjoajallasi näyttöä omien tietojensa suojaamisesta, sillä sinun tunnuksesi ovat vain yhtä turvassa kuin niitä säilyttävä palvelu.
Käytännön toimenpiteet:
- Ota kaksivaiheinen tunnistautuminen käyttöön jokaisella VPN-, etätyöpöytä- ja ylläpitotilillä, ei pelkästään sähköpostissa.
- Vältä saman salasanan käyttämistä useissa palveluissa, erityisesti etäkäyttötyökaluissa.
- Selvitä VPN-palveluntarjoajan tietoturvahistoria ja riippumattomat auditoinnit ennen kuin luotat sen no-logs-lupauksiin.
- Tarkkaile, esiintyvätkö tunnuksesi tietomurtotietokannoissa, ja vaihda ne välittömästi, jos niitä löytyy.
- Segmentoi verkot niin, ettei yksittäinen varastettu tunnus mahdollista laajaa sivuttaisliikkumista.




