Četiri od pet ransomware napada danas počinju na isti način: nečijim identitetom, a ne njihovim poslužiteljima. Taj jedan statistički podatak, koji donosi The Manila Times, sažima pomak koji se gradi godinama, ali ga je sada nemoguće zanemariti. Napadači više ne jure za nezakrpanim poslužiteljem ili zero-day ranjivošću. Jednostavno se prijavljuju, koristeći vjerodajnice koje su ukradene putem phishinga, kupljene ili procurile, i ulaze kroz glavna vrata poput bilo kojeg drugog ovlaštenog korisnika.
Ovaj pomak je važan jer mijenja ono što „sigurnost” zapravo znači za većinu organizacija i pojedinaca. Vatrozid ne može zaustaviti nekoga tko ima valjano korisničko ime i lozinku. Zakrpani poslužitelj ne pomaže ako ga napadač nikada nije trebao iskoristiti. Ransomware napadi temeljeni na vjerodajnicama premjestili su bojno polje s mrežne infrastrukture na ljudski identitet, a to znači da su se promijenile i obrane koje su najvažnije.
Zašto je identitet, a ne infrastruktura, nova ulazna točka za ransomware
Godinama je strategija obrane od ransomwarea bila usmjerena na infrastrukturu: zakrpajte poslužitelje, segmentirajte mrežu, nadzirite upade. Te obrane još uvijek su važne, ali se odnose na model prijetnje koji je sve zastarjeliji. Kada četiri od pet napada započinju prijavom, a ne provalom, računica se mijenja. Napadači su shvatili da su vjerodajnice jeftinije, brže i daleko manje vjerojatno da će aktivirati alarme od tehničkog iskorištavanja ranjivosti.
Phishing kompleti, alati za credential stuffing i infostealer malware učinili su prikupljanje detalja za prijavu poslom s malo truda i visokom nagradom. Kombinirajte to s ogromnim brojem lozinki koje se ponovno koriste na osobnim i poslovnim računima, i napadači imaju stalnu opskrbu ispravnim vjerodajnicama, a da nikada ne dotaknu vatrozid. Jednom kada uđu, ne izgledaju kao uljezi. Izgledaju kao zaposlenici, izvođači ili administratori koji obavljaju svoj posao, što je upravo ono što ovaj pristup čini tako učinkovitim.
Kako ukradene vjerodajnice zaobilaze tradicionalne sigurnosne obrane
Tradicionalni sigurnosni alati izgrađeni su za otkrivanje anomalija: neobičnih obrazaca prometa, pokušaja neovlaštenog pristupa, potpisa malwarea. Valjana prijava korištenjem pravih vjerodajnica ne aktivira većinu tih alarma. Sustavi za otkrivanje na krajnjim točkama, alati za sprječavanje upada, pa čak i dobro konfigurirani vatrozidi dizajnirani su da zaustave napadače koji pokušavaju nešto slomiti. Daleko su manje učinkoviti protiv nekoga tko jednostavno koristi ključ koji mu je uručen, čak i ako je taj ključ ukraden.
To je dijelom razlog zašto su ransomware operacije postale tako brze nakon što dobiju pristup. Izvještavanje o Spirals ransomware operaciji pokazalo je da su napadači šifrirali cijelo okruženje žrtve u manje od 24 sata nakon početnog pristupa. Kada ulazak ne zahtijeva iskorištavanje ranjivosti, više vremena i resursa odlazi izravno u fazu štete. Isti obrazac pojavljuje se u napadima povezanim s CVE-2026-0257, ranjivošću zaobilaženja autentifikacije u Palo Alto vatrozidima koju su iskoristili akteri Qilin ransomwarea, gdje je ugrožena autentifikacija, a ne brute-force hakiranje, dala napadačima uporište koje im je bilo potrebno.
Višefaktorska autentifikacija i upravitelji lozinki kao prva linija obrane
S obzirom na to da su ukradene vjerodajnice primarna ulazna točka, najučinkovitije obrane su one koje ukradenu lozinku čine manje korisnom samu po sebi. Višefaktorska autentifikacija (MFA) je najjasniji primjer. Čak i ako je lozinka ugrožena putem phishinga ili povrede podataka, MFA zahtijeva drugi korak provjere, poput koda iz aplikacije za autentifikaciju ili hardverskog ključa, prije nego što se pristup odobri. To ne eliminira rizik u potpunosti, ali zatvara najlakši put za napadače koji se oslanjaju samo na vjerodajnice za prijavu.
Upravitelji lozinki rješavaju povezani problem: ponovnu upotrebu lozinki. Kada ljudi koriste istu lozinku na više računa, jedna procurjela vjerodajnica može otključati nekoliko nepovezanih sustava. Upravitelj lozinki čini praktičnim korištenje jedinstvene, složene lozinke za svaki račun, što ograničava radijus štete kada jedan skup vjerodajnica bude izložen. Nijedan alat nije kompliciran za postavljanje, a oba izravno ciljaju na upravo onu slabost koju iskorištavaju ransomware napadi temeljeni na vjerodajnicama.
Gdje VPN-ovi ulaze u zaštitu administratorskog pristupa i pristupa osjetljivim računima
VPN-ovi nisu srebrni metak protiv krađe vjerodajnica, ali igraju specifičnu i korisnu ulogu, osobito za administratore i sve koji daljinski pristupaju osjetljivim sustavima. VPN šifrira vezu između korisnika i mreže kojoj pristupa, što pomaže spriječiti presretanje vjerodajnica u prijenosu, posebno na nezaštićenim ili javnim mrežama. Za udaljene administratore koji upravljaju kritičnom infrastrukturom, uparivanje VPN pristupa s MFA-om dodaje značajan sloj trenja za napadače koji imaju na raspolaganju samo ukradenu lozinku.
Vrijedno je biti jasan o tome što VPN ne radi: neće spriječiti nekoga da koristi valjane, ukradene vjerodajnice za prijavu kroz legitimnu pristupnu točku. Zato korištenje VPN-a treba tretirati kao jedan sloj među nekoliko njih, koji djeluje zajedno s MFA-om, higijenom lozinki i nadzorom pristupa, a ne kao samostalno rješenje.
Što to znači za vas
Ako upravljate osjetljivim računima, bilo za poslovnu ili osobnu upotrebu, poruka je jasna: vaša lozinka više nije dovoljna, i vjerojatno nije bila već neko vrijeme. Ransomware napadi temeljeni na vjerodajnicama uspijevaju jer iskorištavaju predvidljive ljudske navike, ponovno korištene lozinke, nezaštićene prijave i račune bez drugog koraka provjere. Zatvaranje tih praznina ne zahtijeva proračune na razini poduzeća ili tehničku stručnost. Zahtijeva dosljedne navike primijenjene na svaki račun koji je važan.
Provedivi savjeti
- Omogućite višefaktorsku autentifikaciju na svakom računu koji je podržava, počevši od e-pošte, financijskih usluga i bilo kojeg administratorskog pristupa.
- Koristite upravitelj lozinki za generiranje i pohranu jedinstvenih lozinki, eliminirajući rizik da se ponovno korištene vjerodajnice iskoriste na više računa.
- Uparite korištenje VPN-a s MFA-om za udaljeni administratorski pristup, posebno kada upravljate sustavima preko javnih ili nepouzdanih mreža.
- Tretirajte higijenu vjerodajnica kao stalnu praksu, a ne jednokratno postavljanje, budući da se novi računi i usluge redovito dodaju.
Ransomware grupe prilagodile su svoju strategiju jer djeluje. Dobra vijest je da su protumjere, MFA, upravitelji lozinki i slojevite kontrole pristupa, dobro razumljive i nadohvat ruke gotovo svakome. Pomak s provale na prijavu znači da se odgovornost za obranu također pomaknula, i sada počiva jednako na individualnoj higijeni identiteta koliko i na mrežnim sigurnosnim timovima.




