Ransomware rijetko počinje jednim nepažljivim klikom. Nova analiza tvrtke Adaptive Security katalogizira 20 ulaznih putova i opisuje kako napad napreduje od prve uporišne točke do enkripcije i iznude. Najčešća vrata su phishing, ukradeni pristupni podaci, iskorištene javno dostupne aplikacije, raspršivanje lozinki i izložene udaljene usluge. Razumijevanje vektora infekcije ransomwareom i obrana prvi je korak prema zatvaranju tih vrata u kućnom ili okruženju za rad na daljinu.

Kako ransomware ulazi: najčešći ulazni putovi

Prema izvješću, prva uporišna točka obično dolazi jednim od pet ruta:

  • Phishing: e-poruke ili poruke koje nekoga prevare da otvori datoteku, poveznicu ili stranicu za prijavu.
  • Ukradeni pristupni podaci: valjana korisnička imena i lozinke koje su napadači dobili negdje drugdje.
  • Iskorištene javno dostupne aplikacije: nezakrpljeni softver ili uređaji dostupni s interneta.
  • Raspršivanje lozinki: isprobavanje nekoliko uobičajenih lozinki na mnogim računima.
  • Izložene udaljene usluge: alati za udaljeni pristup ostavljeni otvoreni prema internetu.

Napad zatim napreduje kroz izvršavanje, eskalaciju privilegija, postojanost, lateralno kretanje, krađu podataka, enkripciju i iznudu. Korak enkripcije je posljednja faza, a ne prva. To je važno jer znači da branitelji često imaju nekoliko prilika uočiti i zaustaviti napad prije nego što se bilo koja datoteka zaključa.

Ukradene prijave zaslužuju posebnu pozornost. Naše izvješće o tome kako infostealer malware potiče napade ukradenim prijavama objašnjava kako se pristupni podaci prikupljeni s jednog zaraženog uređaja kasnije mogu iskoristiti za ulazak na glavni ulaz. Za širi pregled ne-e-mail ruta pogledajte naš članak o tome kako se ransomware širi izvan phishing e-poruka.

Rani znakovi upozorenja prije nego što datoteke budu šifrirane

Budući da se napad odvija u fazama, znakovi se često pojavljuju mnogo prije poruke s otkupninom. Faze opisane u izvoru sugeriraju na što treba paziti:

  • Neočekivane prijave ili zaključavanja računa: ponovljene neuspješne prijave ili upozorenja s nepoznatih lokacija mogu upućivati na raspršivanje lozinki ili ponovnu upotrebu pristupnih podataka.
  • Novi računi ili promijenjene dozvole: eskalacija privilegija i postojanost često uključuju stvaranje ili mijenjanje računa.
  • Nepoznati alati ili postavke za udaljeni pristup: udaljena usluga koju niste omogućili crvena je zastavica.
  • Onemogućen sigurnosni softver: napadači obično pokušavaju isključiti zaštitu prije enkripcije.
  • Neobična mrežna aktivnost: veliki izlazni prijenosi mogu upućivati na krađu podataka prije iznude.

Nijedan znak sam po sebi nije dokaz napada, ali nekoliko njih zajedno opravdava hitno djelovanje: promijenite lozinke, odspojite zahvaćeni uređaj i provjerite svoje račune za promjene koje niste napravili.

Gdje VPN i postavke udaljenog pristupa pomažu, a gdje ne

VPN se često opisuje kao univerzalno sigurnosno rješenje. Nije, i vrijedi biti precizan o njegovoj ulozi.

Gdje VPN može pomoći:

  • Šifrira promet na nepouzdanim mrežama kao što je javni Wi-Fi, što smanjuje vjerojatnost presretanja.
  • Kada se koristi kao pristupnik prema resursima za rad na daljinu, može zadržati interne usluge izvan otvorenog interneta. Postavljanje udaljene usluge iza pravilno konfiguriranog VPN-a sa snažnom autentifikacijom općenito je sigurnije od izravnog izlaganja.

Gdje VPN ne pomaže:

  • Ne zaustavlja phishing e-poruku u dostavi zlonamjernog softvera.
  • Ne štiti lozinku koja je već ukradena. Ako napadač ima valjane pristupne podatke, VPN ne čini ništa da blokira njihovu upotrebu.
  • Ne zakrpa ranjivi softver. Zapravo, VPN pristupnici i drugi rubni uređaji i sami su javno dostupni, pa nezakrpljeni može postati ulazna točka.

Zaključak je da su alati za udaljeni pristup dio vaše napadne površine. VPN na koji se oslanjate zahtijeva istu pažnju kao i svaki drugi sustav okrenut internetu: ažuriranja, snažne jedinstvene lozinke i višefaktorsku autentifikaciju.

Praktični koraci za jačanje PC-a, routera i kućnih mreža

Sljedeći koraci rješavaju gore navedene ulazne putove bez potrebe za specijalističkim vještinama.

  1. Koristite jedinstvene lozinke i upravitelj lozinkama. To ograničava štetu kada jedna prijava bude ukradena.
  2. Uključite višefaktorsku autentifikaciju za e-poštu, pohranu u oblaku, udaljeni pristup i financijske račune.
  3. Zakrpavajte brzo. Omogućite automatska ažuriranja za operativni sustav, preglednik, aplikacije i firmware routera.
  4. Zatvorite ono što ne koristite. Onemogućite udaljenu radnu površinu i sve značajke daljinskog upravljanja routerom osim ako vam doista nisu potrebne. Ako jesu, stavite ih iza VPN-a ili drugog zaštićenog pristupnika umjesto izravnog izlaganja.
  5. Promijenite zadane vjerodajnice routera i koristite snažnu Wi-Fi enkripciju.
  6. Držite uglednu endpoint zaštitu aktivnom i ne onemogućujte je radi instalacije softvera.
  7. Sigurnosno kopirajte važne datoteke izvan mreže ili u obliku koji se ne može prebrisati s vašeg glavnog uređaja i testirajte da ih možete vratiti.
  8. Odvojite uređaje gdje je moguće, na primjer držanjem radne opreme izvan istog segmenta mreže kao pametni kućni uređaji.

Što to znači za vas

Ako radite od kuće, vaš router, postavke udaljenog pristupa i prijave na račune čine perimetar koji napadači testiraju. Svijest o phishingu i dalje je važna, ali to su samo jedna od nekoliko vrata. Većina ostalih putova svodi se na dvije navike: održavanje softvera ažurnim i zaštitu pristupnih podataka. VPN može biti koristan sloj, posebno na javnim mrežama, ali ne može zamijeniti zakrpavanje, višefaktorsku autentifikaciju ili dobru higijenu lozinki.

Ključni zaključci

  • Provjerite što je dostupno s interneta: udaljena radna površina, administratorske stranice routera i svi alati za udaljeni pristup.
  • Provjerite higijenu pristupnih podataka: jedinstvene lozinke, MFA svugdje i bez ponovne upotrebe između poslovnih i osobnih računa.
  • Ažurirajte routere i druge rubne uređaje, ne samo prijenosna računala.
  • Održavajte testirane sigurnosne kopije kako oporavak ne bi ovisio o plaćanju otkupnine.

Da biste razumjeli kako ukradene prijave omogućuju te napade, pročitajte naš vodič o infostealer malwaru, a za dublju pokrivenost ne-e-mail ulaznih putova pogledajte kako se ransomware širi izvan phishing e-poruka. Poznavanje vektora infekcije ransomwareom i obrana omogućuje vam da zatvorite najvjerojatnija vrata prije nego što ih napadač pokuša otvoriti.