Trend ransomwarea putem kompromitiranih prijava signalizira promjenu taktika napadača

Godinama se standardni savjet za izbjegavanje ransomwarea svodio na jedno: zakrpajte softver prije nego što napadači prvi iskoriste ranjivost. Taj savjet i dalje vrijedi, ali više nije cijela priča. Prema novom istraživanju tvrtke Sophos, phishing, brute force napadi i druge prijetnje temeljene na identitetu sada su prestigle softverske ranjivosti kao vodeći način na koji ransomware skupine ostvaruju početni pristup unutar mreže.

Ovo je značajna promjena. Znači da čak i organizacije s jakim programom zakrpa mogu biti ranjive ako je zaposlenikova lozinka ukradena, pogođena ili ponovno korištena iz nekog starog curenja podataka. Za svakodnevne korisnike interneta poruka je slična: vaše vjerodajnice, a ne samo vaš softver, sada su jasno na meti napadača.

Zašto napadi temeljeni na identitetu pobjeđuju

Softverske ranjivosti zahtijevaju od napadača da pronađu nezakrpanu manu, razviju ili kupe exploit i nadaju se da meta još nije ažurirala sustav. To iziskuje vrijeme i tehničku vještinu. Kompromitirane prijave, s druge strane, često samo leže u procurjelim bazama podataka iz nepovezanih povreda, čekajući da ih se isproba na drugim uslugama putem credential stuffinga. Phishing e-poruke i dalje je jeftino slati i trebaju prevariti samo jednu osobu. Brute force alati mogu tiho pogađati slabe ili ponovno korištene lozinke danonoćno.

Sophosovo upozorenje odražava širi trend u sigurnosnoj industriji: napadači slijede put najmanjeg otpora, a trenutno taj put vodi kroz ljudske vjerodajnice, a ne kôd poslužitelja. To je posebno važno za sektore koji su već pod pritiskom. Financijske institucije, na primjer, svjedoče kako napadači ransomwareom sve više ciljaju ekosustave dobavljača i ranjivosti softvera trećih strana, a upadi temeljeni na identitetu dodaju još jedan sloj rizika povrh te izloženosti. Jednom kad napadač ima valjane vjerodajnice za prijavu, često se može kretati mrežom izgledajući poput legitimnog korisnika, što otežava otkrivanje u usporedbi s uočavanjem očitog pokušaja iskorištavanja ranjivosti.

Lozinka je i dalje najslabija karika

Neugodna je istina da mnogi incidenti ransomwarea ne počinju sofisticiranim hakiranjem. Počinju lozinkom koja je bila ponovno korištena na više računa, phishing e-poštom koja je izgledala dovoljno uvjerljivo ili prijavom koja nije bila zaštićena drugim faktorom autentifikacije. Napadači ne trebaju razbiti enkripciju ili pisati prilagođeni zlonamjerni softver ako se jednostavno mogu prijaviti.

Zato je higijena identiteta postala jednako važna kao i ažuriranja softvera. Jedna kompromitirana lozinka, osobito ako se ponovno koristi na poslovnim i osobnim računima, može napadaču dati legitimnu ulaznu točku koja zaobilazi mnoge tradicionalne sigurnosne alate dizajnirane za hvatanje zlonamjernog softvera ili pokušaja iskorištavanja ranjivosti.

Što to znači za vas

Ako ste pojedinačni korisnik, ova promjena u ulaznim točkama ransomwarea podsjetnik je da vaše osobne sigurnosne navike imaju šire posljedice. Slabe ili ponovno korištene lozinke, osobito one povezane s poslovnom e-poštom ili računima u oblaku, mogu postati otvor koji napadač treba, bez obzira na to jeste li meta vi osobno ili organizacija s kojom ste povezani.

Dobra je vijest da su obrane protiv napada temeljenih na identitetu dobro poznate i dostupne svima:

  • Koristite upravitelj lozinki za generiranje i pohranu jedinstvenih, složenih lozinki za svaki račun, čime se uklanja rizik ponovne upotrebe vjerodajnica.
  • Omogućite višefaktorsku autentifikaciju (MFA) gdje god je ponuđena. Čak i ako je lozinka ukradena, MFA može spriječiti napadača da se prijavi.
  • Provjerite izloženost povredama koristeći pouzdane usluge za praćenje povreda kako biste znali kada lozinku treba odmah promijeniti.
  • Budite skeptični prema neočekivanim zahtjevima za prijavu ili e-porukama koje traže potvrdu vjerodajnica, što je obilježje phishing pokušaja osmišljenih za prikupljanje podataka za prijavu.
  • Razmislite o VPN-u prilikom korištenja javnih ili nepouzdanih mreža, što smanjuje rizik od presretanja vašeg prometa za prijavu, osobito na nezaštićenom Wi-Fi-ju gdje je krađa vjerodajnica lakša.

Biti korak ispred prijetnji

Ransomware skupine brzo se prilagođavaju, a pomak prema napadima temeljenim na identitetu pokazuje da ciljaju na najlakšu dostupnu slabost, a ne na tehnički najimpresivniju. Ta slabost je, u mnogim slučajevima, lozinka koja nije mijenjana godinama ili račun bez omogućenog MFA.

Promjena koju Sophos opisuje ne znači da zakrpe softvera više nisu važne. Važne su. No potvrđuje da sigurnost vjerodajnica zaslužuje jednaku pažnju. Jačanje lozinki, omogućavanje MFA i oprez pri pokušajima phishinga više nisu neobvezni dodaci; oni su osnovne obrane protiv najčešćeg načina na koji ransomware danas zapravo ulazi na vrata.

Poduzimanje ovih koraka sada, prije nego što obavijest o povredi stigne u vaš sandučić, najučinkovitiji je način da ostanete ispred napadača koji se sve više oslanjaju na ukradene prijave, a ne na softverske mane.