A zsarolóvírus ritkán egyetlen gondatlan kattintással kezdődik. Az Adaptive Security új elemzése 20 belépési útvonalat katalogizál, és leírja, hogyan jut el a behatolás az első lábtól a titkosításig és a zsarolásig. A leggyakoribb kapuk az adathalászat, a ellopott hitelesítő adatok, a kihasznált nyilvános alkalmazások, a jelszóspray-elés és a szabadon elérhető távoli szolgáltatások. A zsarolóvírus-fertőzési vektorok és a védekezés megértése az első lépés ahhoz, hogy bezárjuk ezeket a kapukat otthoni vagy távmunkás környezetben.
Hogyan jut be a zsarolóvírus: A leggyakoribb belépési útvonalak
A jelentés szerint az első láb általában öt útvonal egyikéből származik:
- Adathalászat: e-mailek vagy üzenetek, amelyek rávesznek valakit egy fájl, hivatkozás vagy bejelentkezési oldal megnyitására.
- Ellopott hitelesítő adatok: érvényes felhasználónevek és jelszavak, amelyeket a támadók máshonnan szereztek meg.
- Kihasznált nyilvános alkalmazások: javítatlan szoftverek vagy eszközök, amelyek elérhetők az internetről.
- Jelszóspray-elés: néhány gyakori jelszó kipróbálása sok fiókkal szemben.
- Szabadon elérhető távoli szolgáltatások: az internetre nyitva hagyott távoli hozzáférési eszközök.
A behatolás ezután végrehajtáson, jogosultságkiterjesztésen, tartósságon, oldalirányú mozgáson, adatlopáson, titkosításon és zsaroláson keresztül halad előre. A titkosítási lépés az utolsó szakasz, nem az első. Ez azért fontos, mert azt jelenti, hogy a védekezőknek gyakran több esélyük van észlelni és megállítani a támadást, mielőtt bármely fájl zárolásra kerülne.
Az ellopott bejelentkezések különös figyelmet érdemelnek. A hogyan táplálják az infostealer malware-ek a támadásokat ellopott bejelentkezésekkel című cikkünk elmagyarázza, hogyan használható fel egy fertőzött eszközről begyűjtött hitelesítő adat később arra, hogy az első ajtón sétáljunk be. A nem e-mailes útvonalak szélesebb körű áttekintéséhez lásd a hogyan terjed a zsarolóvírus az adathalász e-maileken túl című írásunkat.
Korai figyelmeztető jelek a fájlok titkosítása előtt
Mivel a támadás szakaszokban bontakozik ki, a jelek gyakran jóval a váltságdíj-feljegyzés előtt megjelennek. A forrásban leírt szakaszok sugallják, mire kell figyelni:
- Váratlan bejelentkezések vagy zárolások: ismételt sikertelen bejelentkezések vagy ismeretlen helyekről érkező riasztások utalhatnak jelszóspray-elésre vagy hitelesítő adatok újrafelhasználására.
- Új fiókok vagy megváltozott jogosultságok: a jogosultságkiterjesztés és a tartósság gyakran fiókok létrehozásával vagy módosításával jár.
- Ismeretlen távoli hozzáférési eszközök vagy beállítások: egy általad nem engedélyezett távoli szolgáltatás vörös zászló.
- Letiltott biztonsági szoftver: a támadók gyakran próbálják kikapcsolni a védelmet a titkosítás előtt.
- Szokatlan hálózati tevékenység: a nagy kimenő adatforgalom adatlopásra utalhat a zsarolás előtt.
Egyetlen jel sem bizonyíték a támadásra, de több együtt azonnali cselekvést indokol: változtass jelszavakat, válaszd le az érintett eszközt, és ellenőrizd a fiókjaidat olyan változásokért, amelyeket nem te végeztél.
Hol segítenek a VPN-ek és a távoli hozzáférési beállítások, és hol nem
A VPN-t gyakran a biztonság mindenre gyógyító megoldásaként írják le. Nem az, és érdemes pontosan meghatározni a szerepét.
Hol segíthet a VPN:
- Titkosítja a forgalmat nem megbízható hálózatokon, például nyilvános Wi-Fi-n, ami csökkenti az elfogás esélyét.
- Ha távoli munkavégzési erőforrásokhoz vezető átjáróként használják, távol tarthatja a belső szolgáltatásokat a nyílt internettől. Egy távoli szolgáltatás megfelelően konfigurált, erős hitelesítéssel rendelkező VPN mögé helyezése általában biztonságosabb, mint közvetlenül kitenni azt.
Hol nem segít a VPN:
- Nem állítja meg az adathalász e-mailt abban, hogy kártevőt szállítson.
- Nem védi a már ellopott jelszót. Ha a támadónak érvényes hitelesítő adatai vannak, a VPN semmit sem tesz a használatuk blokkolására.
- Nem javítja a sebezhető szoftvereket. Sőt, a VPN-átjárók és más peremeszközök maguk is nyilvánosan elérhetők, így egy javítatlan eszköz belépési ponttá válhat.
A tanulság az, hogy a távoli hozzáférési eszközök a támadási felület részei. A VPN, amelyre támaszkodsz, ugyanolyan gondosságot igényel, mint bármely más internetre néző rendszer: naprakész frissítések, erős egyedi jelszavak és többtényezős hitelesítés.
Gyakorlati lépések a PC-k, routerek és otthoni hálózatok megerősítésére
A következő lépések a fenti belépési útvonalakat kezelik anélkül, hogy speciális készségekre lenne szükség.
- Használj egyedi jelszavakat és jelszókezelőt. Ez korlátozza a kárt, ha egy bejelentkezést ellopnak.
- Kapcsold be a többtényezős hitelesítést az e-mailhez, felhőtárhelyhez, távoli hozzáféréshez és pénzügyi fiókokhoz.
- Javíts gyorsan. Engedélyezd az automatikus frissítéseket az operációs rendszeredhez, böngésződhöz, alkalmazásaidhoz és a router firmware-éhez.
- Zárd be, amit nem használsz. Tiltsd le a távoli asztalt és a router bármely távoli kezelési funkcióját, hacsak nem igazán szükséged van rájuk. Ha szükséged van rájuk, helyezd őket VPN vagy más védett átjáró mögé ahelyett, hogy közvetlenül kitennéd őket.
- Változtasd meg a router alapértelmezett hitelesítő adatait és használj erős Wi-Fi titkosítást.
- Tartsd futva a jó hírű végpontvédelmet, és ne tiltsd le szoftver telepítéséhez.
- Mentsd biztonságba a fontos fájlokat offline vagy olyan formában, amelyet a főeszközödről nem lehet felülírni, és teszteld, hogy vissza tudod-e állítani őket.
- Válaszd szét az eszközöket, ahol lehetséges, például úgy, hogy a munkaeszközöket távol tartod az okosotthon-kütyükkel azonos hálózati szegmenstől.
Mit jelent ez számodra
Ha otthonról dolgozol, a routered, a távoli hozzáférési beállításaid és a fiókbejelentkezéseid alkotják azt a kerületet, amelyet a támadók tesztelnek. Az adathalászat-tudatosság továbbra is fontos, de ez csak egy a több kapu közül. A többi útvonal többsége két szokásra vezethető vissza: a szoftverek naprakészen tartására és a hitelesítő adatok védelmére. A VPN hasznos réteg lehet, különösen nyilvános hálózatokon, de nem helyettesítheti a javítást, a többtényezős hitelesítést vagy a jó jelszóhigiénét.
Kulcsfontosságú tanulságok
- Auditáld, mi érhető el az internetről: távoli asztal, router admin oldalak és bármely távoli hozzáférési eszköz.
- Ellenőrizd a hitelesítő adataid higiéniáját: egyedi jelszavak, MFA mindenhol, és ne használd újra a munkahelyi és személyes fiókok között.
- Frissítsd a routereket és más peremeszközöket, ne csak a laptopokat.
- Tartsd fenn a tesztelt biztonsági mentéseket, hogy a helyreállítás ne függjön a váltságdíj kifizetésétől.
Ha meg szeretnéd érteni, hogyan teszik lehetővé az ellopott bejelentkezések ezeket a támadásokat, olvasd el az infostealer malware útmutatónkat, és a nem e-mailes belépési útvonalak mélyebb lefedettségéhez lásd a hogyan terjed a zsarolóvírus az adathalász e-maileken túl című cikket. A zsarolóvírus-fertőzési vektorok és a védekezés ismeretében bezárhatod a legvalószínűbb kapukat, mielőtt egy támadó kipróbálná őket.




