Napadi na identitet prestižu iskorištavanje ranjivosti kao glavni uzrok ransomwarea
Godinama su ransomware skupine bile najpoznatije po iskorištavanju neažuriranog softvera, vrste ranjivosti koja tjera IT timove da žurno primjenjuju sigurnosne zakrpe. To više nije primarni način na koji ovi napadi započinju. Prema novim saznanjima koje je objavio Dark Reading, phishing i zlonamjerna e-pošta sada čine polovinu svih ransomware napada, službeno preuzimajući vodeću ulogu od softverskih ranjivosti kao glavne ulazne točke.
Još je zanimljivije: višefaktorska autentifikacija (MFA), dugo smatrana jednom od najjačih obrana od ukradenih vjerodajnica, već je bila prisutna u 97% proučavanih napada temeljenih na vjerodajnicama. Drugim riječima, napadači ne uspijevaju zato što su organizacije preskočile osnovnu sigurnosnu higijenu. Uspijevaju jer su pronašli načine kako je zaobići.
Ova promjena je važna jer mijenja mjesto stvarnog rizika. Zakrpavanje poslužitelja i zatvaranje softverskih rupa i dalje je važno, ali podaci sugeriraju da su napadači preusmjerili energiju na zavaravanje ljudi, umjesto razbijanja koda. Uvjerljiva e-pošta, lažna stranica za prijavu ili pravovremeni telefonski poziv sada mogu učiniti ono što je nekad činio zero-day exploit.
Zašto samo MFA ne zaustavlja napadače
MFA se godinama reklamirao kao gotovo nepogrešiv štit od krađe vjerodajnica. Ideja je jednostavna: čak i ako je lozinka ukradena, napadač još treba drugi faktor, poput koda poslanog na telefon ili putem aplikacije za autentifikaciju, kako bi ušao. Ta logika drži vodu protiv osnovnih napada pogađanja lozinke. Mnogo lošije stoji protiv modernih phishing alata.
Napadači su se prilagodili tehnikama osmišljenim posebno za poraz MFA-e. Phishing proxy poslužitelji u stvarnom vremenu mogu presresti i lozinku i jednokratni kod u trenutku kad ih žrtva unese, a zatim proslijediti te podatke pravom sustavu za prijavu prije nego kod istekne. Druge metode izravno ciljaju tokene sesije, omogućujući napadačima da preotmu već autentificiranu sesiju bez da ikada trebaju drugi faktor. Činjenica da je MFA bila prisutna u 97% ransomware napada temeljenih na vjerodajnicama u ovom skupu podataka pokazuje da uključena MFA sama po sebi više nije dovoljna. Kako je implementirana i je li otporna na phishing, jednako je važno kao i postoji li.
To ne znači da je MFA bezvrijedna. Još uvijek blokira velik broj automatiziranih napada i napada s niskim ulaganjem truda. No organizacije i pojedinci koji se oslanjaju na nju kao na jedinstveno čarobno rješenje rade prema zastarjelom modelu prijetnje.
Kako se ovo uspoređuje sa širom slikom proboja
Ovaj trend specifičan za ransomware prati povezani, ali različit pomak dokumentiran negdje drugdje u industriji. Kao što je obrađeno u osvrtu vpn.social na Izvješće Verizon 2026 o istrazi proboja podataka, softverske su mane prestigle ukradene ili slabe lozinke kao glavna ulazna točka za proboje općenito. Na prvi pogled čini se da to proturječi nalazima o ransomwareu, ali ta dva skupa podataka mjere različite stvari. DBIR promatra proboje u svim kategorijama i industrijama, dok se ovo istraživanje ransomwarea fokusira isključivo na način na koji operatori ransomwarea stječu početnu uporišnu točku.
Uzeta zajedno, slika koja se pojavljuje jest slika specijalizacije. Neki napadači usavršavaju automatizirano iskorištavanje softverskih ranjivosti u velikim razmjerima, dok se ransomware ekipe posebno usmjeravaju na društveni inženjering usmjeren na ljude, vjerojatno zato što nudi brži, pouzdaniji put do vrste privilegiranog pristupa potrebnog za širenje ransomwarea kroz mrežu. Oba trenda mogu biti istinita istovremeno i oba upućuju na istu temeljnu stvarnost: napadači idu onamo kamo vodi put najmanjeg otpora, a taj se put neprestano mijenja.
Što to znači za vas
Ako uopće koristite e-poštu, bilo za poslovne ili osobne račune, ovaj trend izravno utječe na vas. Ransomware ne cilja samo velike korporacije s namjenskim IT odjelima; mala poduzeća, pružatelje zdravstvenih usluga, škole i pojedinačne profesionalce redovito se gađa istim phishing taktikama. Jedna uvjerljiva e-pošta otvorena u pogrešnom trenutku može biti ulazna točka za napad koji šifrira datoteke cijele organizacije.
Praktična pouka nije napustiti MFA-u. Nego prepoznati da je MFA jedan sloj u široj obrani, a ne cilj. Metode autentifikacije otporne na phishing, pažljivo preispitivanje neočekivanih upita za prijavu i osnovni skepticizam prema e-pošti koja zvuči hitno ostaju ključni, čak i za račune koji su već zaštićeni MFA-om.
Praktične preporuke
- Tretirajte MFA upite koje niste sami zatražili kao crvenu zastavu, a ne rutinsku obavijest, i nikada ne odobravajte onaj koji niste pokrenuli.
- Gdje je moguće, koristite metode autentifikacije otporne na phishing, poput hardverskih sigurnosnih ključeva, umjesto samo SMS-a ili kodova iz aplikacija.
- Budite oprezni s hitnošću u e-pošti koja od vas traži da se prijavite, resetirate lozinku ili verificirate račun; to su klasične taktike ulaska u ransomware.
- Održavajte softver zakrpanim čak iako napadi na identitet sada predvode uzroke ransomwarea; napadi temeljeni na ranjivostima nisu nestali, samo su ih pretekli po učestalosti.
- Ako upravljate timom ili organizacijom, ulažite u obuku o svjesnosti o phishingu uz tehničku obranu, jer podaci pokazuju da su ljudi, a ne samo sustavi, sada primarna meta.
Kako se taktike ransomwarea nastavljaju pomicati prema identitetu i društvenom inženjeringu, informiranost o tome kako se ti napadi doista odvijaju jedna je od najučinkovitijih dostupnih obrana. Razumijevanje gdje stvarni rizik leži danas prvi je korak prema zatvaranju tog jaza prije nego što ga napadači mogu iskoristiti.




