Kiristysohjelmien sisäänpääsy vaarantuneilla kirjautumistiedoilla viestii hyökkääjien taktiikan muutoksesta

Vuosien ajan vakiintunut neuvo kiristysohjelmien välttämiseksi keskittyi yhteen asiaan: päivitä ohjelmasi ennen kuin hyökkääjät ehtivät hyödyntää haavoittuvuutta ensin. Tämä neuvo on edelleen tärkeä, mutta se ei enää ole koko tarina. Sophoksen uuden tutkimuksen mukaan tietojenkalastelu, raa’an voiman hyökkäykset ja muut identiteettiin perustuvat uhat ovat nyt ohittaneet ohjelmistohaavoittuvuudet kiristysohjelmajengien yleisimpänä keinona saada jalansija verkossa.

Tämä on merkittävä muutos. Se tarkoittaa, että jopa organisaatiot, joilla on vahva päivitysohjelma, voivat olla haavoittuvia, jos työntekijän salasana varastetaan, arvataan tai käytetään uudelleen vanhasta tietomurrosta. Tavallisille internetin käyttäjille viesti on samankaltainen: kirjautumistietosi, ei pelkästään ohjelmistosi, ovat nyt suoraan hyökkääjien tähtäimessä.

Miksi identiteettipohjaiset hyökkäykset menestyvät

Ohjelmistohaavoittuvuudet vaativat hyökkääjää löytämään korjaamattoman aukon, kehittämään tai ostamaan hyväksikäyttömenetelmän ja toivomaan, ettei kohde ole vielä päivittänyt. Se vie aikaa ja teknistä osaamista. Vaarantuneet kirjautumistiedot sen sijaan ovat usein vain odottamassa vuotaneissa tietokannoissa aiemmista, asiaan liittymättömistä tietomurroista ja valmiina kokeiltavaksi muihin palveluihin tunnusten täyttöhyökkäysten avulla. Tietojenkalasteluviestit ovat edelleen halpoja lähettää, ja niiden tarvitsee huijata vain yksi henkilö. Raaka voima -työkalut voivat hiljaisesti arvailla heikkoja tai uudelleenkäytettyjä salasanoja ympäri vuorokauden.

Sophoksen varoitus heijastaa laajempaa suuntausta koko tietoturva-alalla: hyökkääjät kulkevat pienimmän vastuksen reittiä, ja tällä hetkellä tuo reitti kulkee ihmisten kirjautumistietojen, ei palvelinkoodin, kautta. Tällä on erityistä merkitystä aloilla, jotka ovat jo valmiiksi paineen alla. Esimerkiksi rahoituslaitokset ovat nähneet, kuinka kiristysohjelmien tekijät kohdistavat hyökkäyksiään yhä useammin toimittajaekosysteemeihin ja kolmannen osapuolen ohjelmistovirheisiin, ja identiteettipohjaiset tunkeutumiset lisäävät uuden riskikerroksen tämän altistuksen päälle. Kun hyökkääjällä on hallussaan kelvolliset kirjautumistiedot, hän voi usein liikkua verkossa laillisen käyttäjän tavoin, mikä tekee havaitsemisesta paljon vaikeampaa kuin ilmeisen hyväksikäyttöyrityksen huomaaminen.

Salasana on edelleen heikoin lenkki

Epämiellyttävä totuus on, että monet kiristysohjelmatapaukset eivät ala hienostuneella hakkeroinnilla. Ne alkavat salasanasta, jota on käytetty uudelleen useilla tileillä, tietojenkalasteluviestistä, joka vaikutti tarpeeksi vakuuttavalta, tai kirjautumisesta, jota ei suojannut monivaiheinen tunnistautuminen. Hyökkääjien ei tarvitse murtaa salausta tai kirjoittaa mukautettua haittaohjelmaa, jos he voivat yksinkertaisesti kirjautua sisään.

Siksi kirjautumistietojen hygienia on noussut yhtä tärkeäksi kuin ohjelmistopäivitykset. Yksi vaarantunut salasana, erityisesti sellainen, jota on käytetty uudelleen työ- ja henkilökohtaisilla tileillä, voi antaa hyökkääjälle lailliselta vaikuttavan sisäänpääsyn, joka ohittaa monet perinteiset tietoturvatyökalut, jotka on suunniteltu havaitsemaan haittaohjelmia tai hyväksikäyttöyrityksiä.

Mitä tämä tarkoittaa sinulle

Jos olet yksityinen käyttäjä, tämä muutos kiristysohjelmien sisäänpääsymenetelmissä on muistutus siitä, että henkilökohtaiset tietoturvatottumuksesi vaikuttavat laajemmalle. Heikot tai uudelleenkäytetyt salasanat, erityisesti ne, jotka on liitetty työsähköpostiin tai pilvipalveluihin, voivat muodostua hyökkääjän tarvitsemaksi aukoksi riippumatta siitä, oletko kohde itse vai oletko yhteydessä johonkin organisaatioon.

Hyvä uutinen on, että identiteettipohjaisia hyökkäyksiä vastaan suojautumisen keinot ovat hyvin tunnettuja ja kaikkien saatavilla:

  • Käytä salasananhallintaa luodaksesi ja tallentaaksesi ainutlaatuiset, monimutkaiset salasanat jokaiselle tilille, jolloin tunnusten uudelleenkäytön riski poistuu.
  • Ota monivaiheinen tunnistautuminen (MFA) käyttöön kaikkialla, missä sitä tarjotaan. Vaikka salasana varastettaisiin, MFA voi estää hyökkääjää kirjautumasta sisään.
  • Tarkista altistuminen tietomurroille käyttämällä luotettavia tietomurtojen seurantapalveluita, jotta tiedät, milloin salasana on vaihdettava heti.
  • Suhtaudu epäilevästi odottamattomiin kirjautumiskehotuksiin tai sähköposteihin, joissa pyydetään vahvistamaan tunnistetietoja – tämä on tyypillinen tietojenkalasteluyritys, jonka tarkoitus on kerätä kirjautumistietoja.
  • Harkitse VPN:n käyttöä julkisissa tai epäluotettavissa verkoissa, mikä vähentää riskiä, että kirjautumisliikennettäsi kaapataan, erityisesti suojaamattomissa Wi-Fi-verkoissa, joissa tunnusten varastaminen on helpompaa.

Pysy uhkien edellä

Kiristysohjelmaryhmät sopeutuvat nopeasti, ja siirtyminen identiteettipohjaisiin hyökkäyksiin osoittaa, että ne tähtäävät helpoimpaan käytettävissä olevaan heikkouteen sen sijaan, että ne tavoittelisivat teknisesti vaikuttavinta. Tämä heikkous on monissa tapauksissa salasana, jota ei ole vaihdettu vuosikausiin, tai tili ilman MFA-suojausta.

Sophoksen kuvaama muutos ei tarkoita, etteikö ohjelmistojen päivittämisellä olisi enää merkitystä. Sillä on. Mutta se vahvistaa, että kirjautumistietojen turvallisuus ansaitsee yhtä paljon huomiota. Salasanojen vahvistaminen, MFA:n käyttöönotto ja valppaus tietojenkalasteluyritysten varalta eivät ole enää valinnaisia lisätoimia; ne ovat ydinpuolustuksia yleisintä tapaa vastaan, jolla kiristysohjelma tänä päivänä pääsee sisään.

Näiden toimenpiteiden ottaminen nyt, ennen kuin tietomurtoilmoitus saapuu sähköpostiisi, on tehokkain tapa pysyä hyökkääjiä edellä. Hyökkääjät lyövät yhä useammin vetonsa varastettujen kirjautumistietojen varaan ohjelmistovirheiden sijaan.