A zsarolóvírus ritkán egyetlen gondatlan kattintással kezdődik. Az Adaptive Security új elemzése 20 belépési útvonalat katalogizál, és leírja, hogyan jut el a behatolás az első lábtól a titkosításig és a zsarolásig. A leggyakoribb kapuk az adathalászat, a ellopott hitelesítő adatok, a kihasznált nyilvános alkalmazások, a jelszóspray-elés és a szabadon elérhető távoli szolgáltatások. A zsarolóvírus-fertőzési vektorok és a védekezés megértése az első lépés ahhoz, hogy bezárjuk ezeket a kapukat otthoni vagy távmunkás környezetben.

Hogyan jut be a zsarolóvírus: A leggyakoribb belépési útvonalak

A jelentés szerint az első láb általában öt útvonal egyikéből származik:

  • Adathalászat: e-mailek vagy üzenetek, amelyek rávesznek valakit egy fájl, hivatkozás vagy bejelentkezési oldal megnyitására.
  • Ellopott hitelesítő adatok: érvényes felhasználónevek és jelszavak, amelyeket a támadók máshonnan szereztek meg.
  • Kihasznált nyilvános alkalmazások: javítatlan szoftverek vagy eszközök, amelyek elérhetők az internetről.
  • Jelszóspray-elés: néhány gyakori jelszó kipróbálása sok fiókkal szemben.
  • Szabadon elérhető távoli szolgáltatások: az internetre nyitva hagyott távoli hozzáférési eszközök.

A behatolás ezután végrehajtáson, jogosultságkiterjesztésen, tartósságon, oldalirányú mozgáson, adatlopáson, titkosításon és zsaroláson keresztül halad előre. A titkosítási lépés az utolsó szakasz, nem az első. Ez azért fontos, mert azt jelenti, hogy a védekezőknek gyakran több esélyük van észlelni és megállítani a támadást, mielőtt bármely fájl zárolásra kerülne.

Az ellopott bejelentkezések különös figyelmet érdemelnek. A hogyan táplálják az infostealer malware-ek a támadásokat ellopott bejelentkezésekkel című cikkünk elmagyarázza, hogyan használható fel egy fertőzött eszközről begyűjtött hitelesítő adat később arra, hogy az első ajtón sétáljunk be. A nem e-mailes útvonalak szélesebb körű áttekintéséhez lásd a hogyan terjed a zsarolóvírus az adathalász e-maileken túl című írásunkat.

Korai figyelmeztető jelek a fájlok titkosítása előtt

Mivel a támadás szakaszokban bontakozik ki, a jelek gyakran jóval a váltságdíj-feljegyzés előtt megjelennek. A forrásban leírt szakaszok sugallják, mire kell figyelni:

  • Váratlan bejelentkezések vagy zárolások: ismételt sikertelen bejelentkezések vagy ismeretlen helyekről érkező riasztások utalhatnak jelszóspray-elésre vagy hitelesítő adatok újrafelhasználására.
  • Új fiókok vagy megváltozott jogosultságok: a jogosultságkiterjesztés és a tartósság gyakran fiókok létrehozásával vagy módosításával jár.
  • Ismeretlen távoli hozzáférési eszközök vagy beállítások: egy általad nem engedélyezett távoli szolgáltatás vörös zászló.
  • Letiltott biztonsági szoftver: a támadók gyakran próbálják kikapcsolni a védelmet a titkosítás előtt.
  • Szokatlan hálózati tevékenység: a nagy kimenő adatforgalom adatlopásra utalhat a zsarolás előtt.

Egyetlen jel sem bizonyíték a támadásra, de több együtt azonnali cselekvést indokol: változtass jelszavakat, válaszd le az érintett eszközt, és ellenőrizd a fiókjaidat olyan változásokért, amelyeket nem te végeztél.

Hol segítenek a VPN-ek és a távoli hozzáférési beállítások, és hol nem

A VPN-t gyakran a biztonság mindenre gyógyító megoldásaként írják le. Nem az, és érdemes pontosan meghatározni a szerepét.

Hol segíthet a VPN:

  • Titkosítja a forgalmat nem megbízható hálózatokon, például nyilvános Wi-Fi-n, ami csökkenti az elfogás esélyét.
  • Ha távoli munkavégzési erőforrásokhoz vezető átjáróként használják, távol tarthatja a belső szolgáltatásokat a nyílt internettől. Egy távoli szolgáltatás megfelelően konfigurált, erős hitelesítéssel rendelkező VPN mögé helyezése általában biztonságosabb, mint közvetlenül kitenni azt.

Hol nem segít a VPN:

  • Nem állítja meg az adathalász e-mailt abban, hogy kártevőt szállítson.
  • Nem védi a már ellopott jelszót. Ha a támadónak érvényes hitelesítő adatai vannak, a VPN semmit sem tesz a használatuk blokkolására.
  • Nem javítja a sebezhető szoftvereket. Sőt, a VPN-átjárók és más peremeszközök maguk is nyilvánosan elérhetők, így egy javítatlan eszköz belépési ponttá válhat.

A tanulság az, hogy a távoli hozzáférési eszközök a támadási felület részei. A VPN, amelyre támaszkodsz, ugyanolyan gondosságot igényel, mint bármely más internetre néző rendszer: naprakész frissítések, erős egyedi jelszavak és többtényezős hitelesítés.

Gyakorlati lépések a PC-k, routerek és otthoni hálózatok megerősítésére

A következő lépések a fenti belépési útvonalakat kezelik anélkül, hogy speciális készségekre lenne szükség.

  1. Használj egyedi jelszavakat és jelszókezelőt. Ez korlátozza a kárt, ha egy bejelentkezést ellopnak.
  2. Kapcsold be a többtényezős hitelesítést az e-mailhez, felhőtárhelyhez, távoli hozzáféréshez és pénzügyi fiókokhoz.
  3. Javíts gyorsan. Engedélyezd az automatikus frissítéseket az operációs rendszeredhez, böngésződhöz, alkalmazásaidhoz és a router firmware-éhez.
  4. Zárd be, amit nem használsz. Tiltsd le a távoli asztalt és a router bármely távoli kezelési funkcióját, hacsak nem igazán szükséged van rájuk. Ha szükséged van rájuk, helyezd őket VPN vagy más védett átjáró mögé ahelyett, hogy közvetlenül kitennéd őket.
  5. Változtasd meg a router alapértelmezett hitelesítő adatait és használj erős Wi-Fi titkosítást.
  6. Tartsd futva a jó hírű végpontvédelmet, és ne tiltsd le szoftver telepítéséhez.
  7. Mentsd biztonságba a fontos fájlokat offline vagy olyan formában, amelyet a főeszközödről nem lehet felülírni, és teszteld, hogy vissza tudod-e állítani őket.
  8. Válaszd szét az eszközöket, ahol lehetséges, például úgy, hogy a munkaeszközöket távol tartod az okosotthon-kütyükkel azonos hálózati szegmenstől.

Mit jelent ez számodra

Ha otthonról dolgozol, a routered, a távoli hozzáférési beállításaid és a fiókbejelentkezéseid alkotják azt a kerületet, amelyet a támadók tesztelnek. Az adathalászat-tudatosság továbbra is fontos, de ez csak egy a több kapu közül. A többi útvonal többsége két szokásra vezethető vissza: a szoftverek naprakészen tartására és a hitelesítő adatok védelmére. A VPN hasznos réteg lehet, különösen nyilvános hálózatokon, de nem helyettesítheti a javítást, a többtényezős hitelesítést vagy a jó jelszóhigiénét.

Kulcsfontosságú tanulságok

  • Auditáld, mi érhető el az internetről: távoli asztal, router admin oldalak és bármely távoli hozzáférési eszköz.
  • Ellenőrizd a hitelesítő adataid higiéniáját: egyedi jelszavak, MFA mindenhol, és ne használd újra a munkahelyi és személyes fiókok között.
  • Frissítsd a routereket és más peremeszközöket, ne csak a laptopokat.
  • Tartsd fenn a tesztelt biztonsági mentéseket, hogy a helyreállítás ne függjön a váltságdíj kifizetésétől.

Ha meg szeretnéd érteni, hogyan teszik lehetővé az ellopott bejelentkezések ezeket a támadásokat, olvasd el az infostealer malware útmutatónkat, és a nem e-mailes belépési útvonalak mélyebb lefedettségéhez lásd a hogyan terjed a zsarolóvírus az adathalász e-maileken túl című cikket. A zsarolóvírus-fertőzési vektorok és a védekezés ismeretében bezárhatod a legvalószínűbb kapukat, mielőtt egy támadó kipróbálná őket.