Kako funkcionira tržište pristupa od provale do ransomwarea
Haker koji govori ruski upadao je u organizacije diljem svijeta, krao vjerodajnice za prijavu i pripremao taj ukradeni pristup za prodaju grupama za ransomware, prema novom izvješću. Istog aktera navodno je zanimalo i praćenje ukrajinskih vojnih web stranica, spajajući financijski motivirani kibernetički kriminal s prividnim prikupljanjem obavještajnih podataka povezanim s tekućim sukobom.
Ovaj slučaj jasno oslikava kako moderni napadi ransomwareom zapravo počinju. Naslovi se obično usredotočuju na zlonamjerni softver koji na kraju šifrira datoteke tvrtke, ali ulazna vrata obično otvara netko sasvim drugi: broker početnog pristupa. To su stručnjaci koji dobro rade jedan posao. Provaljuju u mreže, provjeravaju da pristup funkcionira i zatim ga prodaju, često na podzemnim forumima, operaterima ransomwarea koji se bave ucjenjivačkom stranom posla. To je podjela rada koja je kampanje ransomwarea učinila bržima, skalabilnijima i teže povezivima s jednom grupom.
Ovo tržište pristupa od provale do ransomwarea znači da jedna kompromitirana lozinka može prijeći dug put. Osoba koja je ukrade možda nikada sama ne pokrene ransomware. Umjesto toga, djeluje kao dobavljač, a stvarnu štetu – bolnički sustav izbačen s mreže, zaustavljene operacije proizvođača, šifrirani podaci školskog okruga – nanosi potpuno odvojen kupac nizvodno.
Što je ukradeno i prodano od vjerodajnica i mrežnog pristupa
Prema izvješću, hakerova operacija bila je usmjerena na prikupljanje vjerodajnica iz globalnih organizacija i zatim pripremu tog pristupa za preprodaju. Umjesto da odmah iskorištava svaki kompromitirani sustav, čini se da je akter tretirao ukradene prijave kao inventar: nešto što treba katalogizirati, potvrditi i predati kupcima koji se specijaliziraju za sljedeću fazu napada. Uz ovu komercijalnu aktivnost, primijećeno je i da haker prati ukrajinske vojne web stranice, što je detalj koji upućuje na preklapajuće motive izvan čiste zarade.
Ovaj obrazac – financijski motivirana krađa vjerodajnica koja teče paralelno s geopolitički motiviranim nadzorom – postao je sve uobičajeniji među akterima prijetnji koji govore ruski. Također naglašava zašto branitelji ne mogu pretpostaviti da je incident krađe vjerodajnica "samo" problem financijskog kriminala. Isti ukradeni pristup koji završi na prodaji ekipi za ransomware jednako se lako može iskoristiti i za špijunažu, ili za oboje.
Zašto su ukradene VPN i vjerodajnice za udaljeni pristup glavne mete brokera pristupa
Brokeri pristupa gravitiraju prema vjerodajnicama koje otključavaju najviše teritorija uz najmanje napora. VPN prijave, računi za udaljenu radnu površinu i drugi alati za udaljeni pristup nalaze se pri vrhu te liste jer su dizajnirani da korisnika iz vanjskog svijeta odvedu ravno u unutarnju mrežu. Jedna valjana VPN vjerodajnica može u potpunosti zaobići perimetarsku obranu, dajući napadaču uporište koje izgleda legitimno i ne pokreće iste alarme kao tradicionalni upad.
Upravo su zato VPN davatelji i podaci o vjerodajnicama koje posjeduju i sami postali atraktivne mete. Nisu ugroženi samo korporativni VPN pristupnici. VPN usluge namijenjene krajnjim korisnicima također su imale izložene interne baze podataka, što postavlja neugodna pitanja o tome drže li obećanja o "bez zapisnika" (no-logs) pod lupom. Provala SplitVPN-a dobar je primjer: velika baza podataka navodno povezana s davateljem pojavila se na kriminalnom forumu, potkopavajući tvrdnje tvrtke o privatnosti i podsjećajući korisnike da je sigurnosno stanje samog VPN-a jednako važno kao i enkripcija koju reklamira.
Kako VPN, 2FA i higijena vjerodajnica smanjuju rizik lateralnog kretanja
Dobra je vijest da većinu trenja u ovom napadnom kanalu mogu vratiti organizacije i pojedinci voljni poduzeti nekoliko dosljednih koraka. Višefaktorska autentifikacija je najučinkovitija kontrola protiv ukradenih vjerodajnica, jer sama lozinka postaje znatno manje korisna kupcu ako se ne može upariti s drugim korakom provjere. Redovita rotacija vjerodajnica, izbjegavanje ponovne upotrebe lozinki na različitim uslugama i praćenje izloženih prijava putem servisa za obavijesti o provalama smanjuju prozor tijekom kojeg ukradeni pristup ostaje vrijedan brokeru.
Kad je riječ o udaljenom pristupu posebno, odabir VPN davatelja s provjerljivom, revidiranom politikom bez zapisnika, a ne samo marketinškom tvrdnjom, smanjuje šansu da vaše vlastite vjerodajnice postanu sljedeći skup podataka za prodaju. Spajanje toga s 2FA na svakoj točki udaljenog pristupa i segmentacija mreža tako da jedan kompromitirani račun ne može dosegnuti sve, ograničava koliko daleko napadač može stići čak i ako uđe.
Što to znači za vas
Ako upravljate IT-om za tvrtku, ovaj slučaj podsjeća da je krađa vjerodajnica od strane brokera početnog pristupa često prava polazna točka incidenta s ransomwareom, a ne sam ransomware. Ulaganje u higijenu vjerodajnica, višefaktorsku autentifikaciju (MFA) i praćenje udaljenog pristupa čini više za zaustavljanje ovih napada nego bilo koji pojedinačni anti-malware alat. Ako ste individualni korisnik, ovo je poticaj da provjerite ima li vaš pružatelj VPN-a ili udaljenog pristupa povijest zaštite vlastitih podataka, jer su vaše vjerodajnice sigurne onoliko koliko je sigurna usluga koja ih pohranjuje.
Konkretni savjeti za provedbu:
- Omogućite višefaktorsku autentifikaciju na svakom VPN-u, udaljenoj radnoj površini i administratorskom računu, ne samo na e-pošti.
- Izbjegavajte ponovnu upotrebu lozinki na različitim uslugama, osobito za alate za udaljeni pristup.
- Istražite sigurnosnu povijest VPN davatelja i nezavisne revizije prije nego što povjerujete njegovim tvrdnjama o "bez zapisnika".
- Pratite pojavljuju li se vaše vjerodajnice u bazama podataka o provalama i odmah ih promijenite ako se pronađu.
- Segmentirajte mreže tako da jedna ukradena vjerodajnica ne može pružiti širok lateralni pristup.




