Hogyan működik a betöréstől a zsarolóvírus-hozzáférésig tartó piac
Egy oroszul beszélő hacker a világ minden táján tör be szervezetek rendszereibe, ellopva a belépési adatokat, és az így megszerzett hozzáféréseket zsarolóvírus-csoportok számára értékesíti – derül ki egy új jelentésből. Ugyanez a szereplő a hírek szerint ukrán katonai weboldalakat is figyelt, ötvözve a pénzügyi indíttatású kiberbűnözést egyértelműen a folyamatban lévő konfliktushoz kapcsolódó hírszerzési adatgyűjtéssel.
Az eset jól szemlélteti, hogyan kezdődnek valójában a modern zsarolóvírus-támadások. A hírek általában arra a kártevőre összpontosítanak, amely végül titkosítja a vállalat fájljait, de a bejárati ajtót általában valaki egészen más nyitja ki: egy kezdeti hozzáférés-ügynök. Ezek olyan szakemberek, akik egyetlen feladatot végeznek kiválóan. Betörnek a hálózatokba, ellenőrzik, hogy a hozzáférés működik-e, majd eladják azt – gyakran underground fórumokon – a zsarolóvírus-üzemeltetőknek, akik az üzlet zsarolási oldalát kezelik. Ez a munkamegosztás felgyorsította, skálázhatóbbá tette a zsarolóvírus-kampányokat, és megnehezítette, hogy egyetlen csoporthoz lehessen kötni őket.
Ez a betöréstől a zsarolóvírus-hozzáférésig tartó piac azt jelenti, hogy egyetlen feltört jelszó hosszú utat járhat be. Aki ellopja, lehet, hogy soha nem telepít zsarolóvírust. Ehelyett beszállítóként tevékenykedik, a tényleges károkat – egy kórházi rendszer leállítását, egy gyártó működésének megbénítását, egy iskolai körzet adatainak titkosítását – pedig egy teljesen másik vásárló okozza a későbbiekben.
Milyen hitelesítő adatokat és hálózati hozzáféréseket loptak el és értékesítettek
A jelentés szerint a hacker tevékenységének középpontjában a hitelesítő adatok begyűjtése állt globális szervezetektől, majd a hozzáférés előkészítése továbbértékesítésre. Ahelyett, hogy azonnal kihasználta volna minden feltört rendszert, a szereplő úgy tűnik, leltárként kezelte a lopott bejelentkezéseket: katalogizálta, ellenőrizte, majd átadta azoknak a vásárlóknak, akik a támadás következő szakaszára specializálódtak. E kereskedelmi tevékenység mellett a hackert azon is rajtakapták, hogy figyelemmel kísérte az ukrán katonai weboldalakat, ami arra utal, hogy motivációi túlmutatnak a puszta profitszerzésen.
Ez a minta – a pénzügyi indíttatású hitelesítőadat-lopás és a geopolitikailag motivált megfigyelés párhuzamosan zajlása – egyre gyakoribb az oroszul beszélő fenyegető szereplők körében. Rávilágít arra is, hogy a védelmet ellátók miért nem feltételezhetik, hogy egy hitelesítőadat-lopási incidens „csak” pénzügyi bűncselekmény. Ugyanaz a lopott hozzáférés, amely végül egy zsarolóvírus-csapatnál köt ki, ugyanolyan könnyen felhasználható kémkedésre, vagy mindkettőre.
Miért kiemelt célpontok a lopott VPN- és távoli hozzáférési hitelesítő adatok a hozzáférés-ügynökök számára
A hozzáférés-ügynökök azokhoz a hitelesítő adatokhoz vonzódnak, amelyek a legkisebb erőfeszítéssel a legnagyobb területet nyitják meg. A VPN-bejelentkezések, a távoli asztali fiókok és más távoli hozzáférési eszközök a lista élén állnak, mert arra tervezték őket, hogy a felhasználót a külvilágból egyenesen a belső hálózatba juttassák. Egyetlen érvényes VPN-hitelesítő adat teljesen megkerülheti a perimétervédelmet, és olyan, jogszerűnek tűnő támpontot adhat a támadónak, amely nem váltja ki ugyanazokat a riasztásokat, mint egy hagyományos betörés.
Pontosan ezért váltak a VPN-szolgáltatók és az általuk tárolt hitelesítő adatok önmagukban is vonzó célpontokká. Nem csak a vállalati VPN-átjárók vannak veszélyben. A fogyasztói VPN-szolgáltatások belső adatbázisai is napvilágra kerültek már, ami kényelmetlen kérdéseket vet fel azzal kapcsolatban, hogy a „naplózásmentes” ígéretek kiállják-e a próbát. A SplitVPN-betörés jó példa erre: egy nagyméretű adatbázis, amely állítólag a szolgáltatóhoz köthető, egy bűnözői fórumon bukkant fel, aláásva a vállalat adatvédelmi állításait, és emlékeztetve a felhasználókat, hogy a VPN saját biztonsági helyzete éppolyan fontos, mint a hirdetett titkosítás.
Hogyan csökkenti a VPN, a kétfaktoros hitelesítés és a hitelesítőadat-higiénia az oldalirányú mozgás kockázatát
A jó hír az, hogy a támadási folyamat legtöbb súrlódását vissza lehet állítani, ha a szervezetek és egyének hajlandóak néhány következetes lépést megtenni. A többtényezős hitelesítés a leghatékonyabb védekezés a lopott hitelesítő adatok ellen, mivel egy jelszó önmagában sokkal kevésbé hasznos a vásárló számára, ha nem párosítható egy második ellenőrzési lépéssel. A hitelesítő adatok rendszeres cseréje, a jelszavak szolgáltatások közötti újrafelhasználásának elkerülése, valamint a kiszivárgott bejelentkezések figyelése adatszivárgás-értesítő szolgáltatásokkal mind csökkentik azt az időablakot, amíg a lopott hozzáférés értékes marad egy ügynök számára.
Kifejezetten a távoli hozzáférés esetében, ha olyan VPN-szolgáltatót választunk, amely ellenőrizhető, auditált naplózásmentességi szabályzattal rendelkezik, nem csupán marketing állításokkal, csökkenti annak az esélyét, hogy a saját hitelesítő adataink a következő eladásra kínált adatbázisba kerüljenek. Ha ezt kombináljuk a kétfaktoros hitelesítéssel minden távoli hozzáférési ponton, és a hálózatokat szegmentáljuk úgy, hogy egyetlen feltört fiók ne férhessen hozzá mindenhez, korlátozhatjuk, meddig juthat el a támadó még akkor is, ha bejut.
Mit jelent ez Önnek
Ha Ön egy vállalkozás informatikai vezetője, ez az eset emlékeztető arra, hogy a ransomware incidens valódi kiindulópontja gyakran a kezdeti hozzáférés-ügynök hitelesítőadat-lopása, nem pedig maga a ransomware. A hitelesítőadat-higiéniába, a többtényezős hitelesítésbe és a távoli hozzáférés figyelésébe való befektetés többet tesz az ilyen támadások megállításáért, mint bármelyik kártevőirtó eszköz önmagában. Ha Ön egyéni felhasználó, akkor ez arra ösztönzi, hogy ellenőrizze, hogy VPN- vagy távoli hozzáférés-szolgáltatója rendelkezik-e a saját adatainak védelmére vonatkozó múlttal, mivel az Ön hitelesítő adatai csak annyira biztonságosak, mint az azokat tároló szolgáltatás.
Megvalósítható teendők:
- Engedélyezze a többtényezős hitelesítést minden VPN-, távoli asztali és rendszergazdai fiókon, ne csak az e-mailen.
- Kerülje a jelszavak újrafelhasználását a különböző szolgáltatások között, különösen a távoli hozzáférési eszközök esetében.
- Kutassa fel a VPN-szolgáltató biztonsági előzményeit és független auditjait, mielőtt megbízna a naplózásmentességre vonatkozó állításaiban.
- Figyelje, hogy hitelesítő adatai megjelennek-e adatszivárgási adatbázisokban, és azonnal cserélje le őket, ha megtalálja.
- Szegmentálja a hálózatokat, hogy egyetlen lopott hitelesítő adat se biztosítson széles körű oldalirányú hozzáférést.




 bemutatja, kik kerülnek a támadók célkeresztjébe.
## Miért elsődleges zsarolóvírus-célpontok a vezetők és felsővezetők
A vezetői pozícióban lévő áldozatok 62%-os aránya arra utal, hogy a támadók embereket választanak, nem csak rendszereket. Bár a jelentés számai nem fejtik ki az indítékokat az általunk áttekintett anyagban, az általános logika könnyen követhető: a vezetői pozícióban lévő emberek általában szélesebb hozzáféréssel rendelkeznek fájlokhoz, jóváhagyásokhoz, pénzügyi folyamatokhoz és belső kommunikációhoz, mint a beosztott munkatársak.
Ez a hozzáférés két szempontból értékes. Először is, egy feltört vezetői fiók ajtót nyithat érzékeny adatokhoz, ami táplálja az adatlopási tendenciát. Másodszor, a vezetők gyakran rendelkeznek a gyors cselekvés jogkörével a kérések teljesítésében, ami hatékonyabbá teheti a meggyőző üzeneteket.
Ez egyben tükrözi a régebbi biztonságtudatossági gondolkodásmód változását is, amely a felsővezetés védelmére összpontosított. A számok arra utalnak, hogy a célcsoport ennél szélesebb, és a középszintű pozíciók ugyanolyan figyelmet érdemelnek, mint a csúcsvezetők.
## Hol segítenek a VPN-ek, a titkosítás és a hozzáférés-vezérlés (és hol nem)
Egy VPN-központú oldal olvasói természetesen megkérdezik, hogy egy VPN megállítja-e ezt. Az őszinte válasz: részben, és önmagában nem.
**Hol segítenek:**
- A VPN titkosítja a forgalmat az eszközöd és a VPN-szerver között, ami védi az adatokat nem megbízható hálózatokon, például nyilvános Wi-Fi-n.
- A titkosított tároló és eszközök korlátozzák, hogy egy tolvaj mit olvashat el, ha egy laptop vagy meghajtó elveszik.
- Az erős hozzáférés-vezérlés, például a többfaktoros hitelesítés és a minimális jogosultság elve, korlátozza, hogy egy támadó milyen messzire juthat egy fiók kompromittálása után.
**Hol nem:**
- A VPN nem akadályoz meg abban, hogy megnyiss egy rosszindulatú mellékletet vagy beírj egy jelszót egy hamis bejelentkezési oldalon.
- Nem védi azt a fiókot, amelynek a hitelesítő adatait már ellopták.
- Nem tudja visszafordítani az adatlopást, amely azután történik, hogy a támadó legitim hozzáférést szerez.
Röviden: a VPN a kapcsolatot biztosítja, míg a jelentésben leírt zsarolóvírus-minta a hozzáférés, a fiókok és az azokat birtokló emberek körül forog. A távoli hozzáférési beállítások különös gondosságot érdemelnek: a munkahálózatba vezető minden belépési pontot többfaktoros hitelesítéssel kell védeni és naprakészen tartani.
## Hogyan csökkenthetik a magánszemélyek a kitettségüket
Nem kell vezérigazgatónak lenned ahhoz, hogy élvezd ezeket a lépéseket, és a jelentés arra utal, hogy ne feltételezd, hogy túl alacsony beosztású vagy ahhoz, hogy célpont legyél.
1. **Kapcsold be a többfaktoros hitelesítést** a munkahelyi és személyes fiókokhoz, lehetőleg alkalmazásalapú vagy hardveres módszereket részesítve előnyben az SMS-sel szemben.
2. **Használj jelszókezelőt** és egyedi jelszavakat, hogy egy szivárgás ne nyissa ki az összeset.
3. **Kezeld gyanakvással a sürgős kéréseket**, különösen azokat, amelyek fizetéseket, hitelesítő adatokat vagy fájlmegosztást érintenek. Ellenőrizd egy külön csatornán.
4. **Tartsd naprakészen az eszközöket és a szoftvereket**, beleértve a távoli hozzáférési eszközöket is.
5. **Korlátozd, mit tárolsz és osztasz meg.** Mivel az adatlopás növekszik, kevesebb érzékeny adat az e-mailben és a megosztott meghajtókon kevesebbet jelent, amit el lehet lopni.
6. **Tartsd offline vagy külön biztonsági mentéseket**, miközben felismered, hogy a biztonsági mentések nem oldják meg a szivárgás fenyegetését.
7. **Használj VPN-t nem megbízható hálózatokon** egy rétegként, nem a teljes tervként.
## Mit jelent ez a számodra
Ha bármilyen olyan pozíciót töltesz be, amely hozzáféréssel jár pénzhez, adatokhoz vagy jóváhagyásokhoz, illeszkedsz a jelentésben leírt profilba. Az adatlopás 275%-os növekedése azt jelenti, hogy a kockázat nem csak a fájljaidhoz való hozzáférés elvesztése, hanem az információk nyilvánosságra kerülése is. Összpontosíts a fiókok védelmére és a kérések ellenőrzésére először, majd adj hozzá hálózati szintű védekezést, például egy VPN-t kiegészítő rétegként.
## Fő tanulságok
A Zscaler eredményei azt mutatják, hogy a vezetőkre és felsővezetőkre irányuló zsarolóvírus-támadások mérhető, növekvő minta, nem hipotetikus jelenség. Vizsgáld felül a fiókbiztonságodat ezen a héten: ellenőrizd, hogy be van-e kapcsolva a többfaktoros hitelesítés, vizsgáld felül, ki minek van hozzáférése, és szigorítsd a távoli csatlakozás módját. Ha közelebbről is meg szeretnéd nézni, kit választanak a támadók, olvasd el cikkünket a [középszintű vezetőkre vadászó zsarolóvírusbandákról](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers), majd használd fel egy beszélgetés elindítására a csapatoddal a közös szokásokról.](/api/img?p=articles%2F7688%2Fimage-0.jpg&w=640)