Hogyan működik a betöréstől a zsarolóvírus-hozzáférésig tartó piac
Egy oroszul beszélő hacker a világ minden táján tör be szervezetek rendszereibe, ellopva a belépési adatokat, és az így megszerzett hozzáféréseket zsarolóvírus-csoportok számára értékesíti – derül ki egy új jelentésből. Ugyanez a szereplő a hírek szerint ukrán katonai weboldalakat is figyelt, ötvözve a pénzügyi indíttatású kiberbűnözést egyértelműen a folyamatban lévő konfliktushoz kapcsolódó hírszerzési adatgyűjtéssel.
Az eset jól szemlélteti, hogyan kezdődnek valójában a modern zsarolóvírus-támadások. A hírek általában arra a kártevőre összpontosítanak, amely végül titkosítja a vállalat fájljait, de a bejárati ajtót általában valaki egészen más nyitja ki: egy kezdeti hozzáférés-ügynök. Ezek olyan szakemberek, akik egyetlen feladatot végeznek kiválóan. Betörnek a hálózatokba, ellenőrzik, hogy a hozzáférés működik-e, majd eladják azt – gyakran underground fórumokon – a zsarolóvírus-üzemeltetőknek, akik az üzlet zsarolási oldalát kezelik. Ez a munkamegosztás felgyorsította, skálázhatóbbá tette a zsarolóvírus-kampányokat, és megnehezítette, hogy egyetlen csoporthoz lehessen kötni őket.
Ez a betöréstől a zsarolóvírus-hozzáférésig tartó piac azt jelenti, hogy egyetlen feltört jelszó hosszú utat járhat be. Aki ellopja, lehet, hogy soha nem telepít zsarolóvírust. Ehelyett beszállítóként tevékenykedik, a tényleges károkat – egy kórházi rendszer leállítását, egy gyártó működésének megbénítását, egy iskolai körzet adatainak titkosítását – pedig egy teljesen másik vásárló okozza a későbbiekben.
Milyen hitelesítő adatokat és hálózati hozzáféréseket loptak el és értékesítettek
A jelentés szerint a hacker tevékenységének középpontjában a hitelesítő adatok begyűjtése állt globális szervezetektől, majd a hozzáférés előkészítése továbbértékesítésre. Ahelyett, hogy azonnal kihasználta volna minden feltört rendszert, a szereplő úgy tűnik, leltárként kezelte a lopott bejelentkezéseket: katalogizálta, ellenőrizte, majd átadta azoknak a vásárlóknak, akik a támadás következő szakaszára specializálódtak. E kereskedelmi tevékenység mellett a hackert azon is rajtakapták, hogy figyelemmel kísérte az ukrán katonai weboldalakat, ami arra utal, hogy motivációi túlmutatnak a puszta profitszerzésen.
Ez a minta – a pénzügyi indíttatású hitelesítőadat-lopás és a geopolitikailag motivált megfigyelés párhuzamosan zajlása – egyre gyakoribb az oroszul beszélő fenyegető szereplők körében. Rávilágít arra is, hogy a védelmet ellátók miért nem feltételezhetik, hogy egy hitelesítőadat-lopási incidens „csak” pénzügyi bűncselekmény. Ugyanaz a lopott hozzáférés, amely végül egy zsarolóvírus-csapatnál köt ki, ugyanolyan könnyen felhasználható kémkedésre, vagy mindkettőre.
Miért kiemelt célpontok a lopott VPN- és távoli hozzáférési hitelesítő adatok a hozzáférés-ügynökök számára
A hozzáférés-ügynökök azokhoz a hitelesítő adatokhoz vonzódnak, amelyek a legkisebb erőfeszítéssel a legnagyobb területet nyitják meg. A VPN-bejelentkezések, a távoli asztali fiókok és más távoli hozzáférési eszközök a lista élén állnak, mert arra tervezték őket, hogy a felhasználót a külvilágból egyenesen a belső hálózatba juttassák. Egyetlen érvényes VPN-hitelesítő adat teljesen megkerülheti a perimétervédelmet, és olyan, jogszerűnek tűnő támpontot adhat a támadónak, amely nem váltja ki ugyanazokat a riasztásokat, mint egy hagyományos betörés.
Pontosan ezért váltak a VPN-szolgáltatók és az általuk tárolt hitelesítő adatok önmagukban is vonzó célpontokká. Nem csak a vállalati VPN-átjárók vannak veszélyben. A fogyasztói VPN-szolgáltatások belső adatbázisai is napvilágra kerültek már, ami kényelmetlen kérdéseket vet fel azzal kapcsolatban, hogy a „naplózásmentes” ígéretek kiállják-e a próbát. A SplitVPN-betörés jó példa erre: egy nagyméretű adatbázis, amely állítólag a szolgáltatóhoz köthető, egy bűnözői fórumon bukkant fel, aláásva a vállalat adatvédelmi állításait, és emlékeztetve a felhasználókat, hogy a VPN saját biztonsági helyzete éppolyan fontos, mint a hirdetett titkosítás.
Hogyan csökkenti a VPN, a kétfaktoros hitelesítés és a hitelesítőadat-higiénia az oldalirányú mozgás kockázatát
A jó hír az, hogy a támadási folyamat legtöbb súrlódását vissza lehet állítani, ha a szervezetek és egyének hajlandóak néhány következetes lépést megtenni. A többtényezős hitelesítés a leghatékonyabb védekezés a lopott hitelesítő adatok ellen, mivel egy jelszó önmagában sokkal kevésbé hasznos a vásárló számára, ha nem párosítható egy második ellenőrzési lépéssel. A hitelesítő adatok rendszeres cseréje, a jelszavak szolgáltatások közötti újrafelhasználásának elkerülése, valamint a kiszivárgott bejelentkezések figyelése adatszivárgás-értesítő szolgáltatásokkal mind csökkentik azt az időablakot, amíg a lopott hozzáférés értékes marad egy ügynök számára.
Kifejezetten a távoli hozzáférés esetében, ha olyan VPN-szolgáltatót választunk, amely ellenőrizhető, auditált naplózásmentességi szabályzattal rendelkezik, nem csupán marketing állításokkal, csökkenti annak az esélyét, hogy a saját hitelesítő adataink a következő eladásra kínált adatbázisba kerüljenek. Ha ezt kombináljuk a kétfaktoros hitelesítéssel minden távoli hozzáférési ponton, és a hálózatokat szegmentáljuk úgy, hogy egyetlen feltört fiók ne férhessen hozzá mindenhez, korlátozhatjuk, meddig juthat el a támadó még akkor is, ha bejut.
Mit jelent ez Önnek
Ha Ön egy vállalkozás informatikai vezetője, ez az eset emlékeztető arra, hogy a ransomware incidens valódi kiindulópontja gyakran a kezdeti hozzáférés-ügynök hitelesítőadat-lopása, nem pedig maga a ransomware. A hitelesítőadat-higiéniába, a többtényezős hitelesítésbe és a távoli hozzáférés figyelésébe való befektetés többet tesz az ilyen támadások megállításáért, mint bármelyik kártevőirtó eszköz önmagában. Ha Ön egyéni felhasználó, akkor ez arra ösztönzi, hogy ellenőrizze, hogy VPN- vagy távoli hozzáférés-szolgáltatója rendelkezik-e a saját adatainak védelmére vonatkozó múlttal, mivel az Ön hitelesítő adatai csak annyira biztonságosak, mint az azokat tároló szolgáltatás.
Megvalósítható teendők:
- Engedélyezze a többtényezős hitelesítést minden VPN-, távoli asztali és rendszergazdai fiókon, ne csak az e-mailen.
- Kerülje a jelszavak újrafelhasználását a különböző szolgáltatások között, különösen a távoli hozzáférési eszközök esetében.
- Kutassa fel a VPN-szolgáltató biztonsági előzményeit és független auditjait, mielőtt megbízna a naplózásmentességre vonatkozó állításaiban.
- Figyelje, hogy hitelesítő adatai megjelennek-e adatszivárgási adatbázisokban, és azonnal cserélje le őket, ha megtalálja.
- Szegmentálja a hálózatokat, hogy egyetlen lopott hitelesítő adat se biztosítson széles körű oldalirányú hozzáférést.




