A feltört bejelentkezések zsarolóvírus-trendje a támadói taktikák váltását jelzi
Évekig a zsarolóvírusok elkerülésére vonatkozó standard tanács egyetlen dolog köré összpontosult: frissítsd a szoftvereidet, mielőtt a támadók kihasználnák a sebezhetőséget. Ez a tanács továbbra is fontos, de már nem a teljes történet. A Sophos új kutatása szerint az adathalászat, a brute force támadások és más identitásalapú fenyegetések mára megelőzték a szoftversebezhetőségeket, mint a zsarolóvírus-bűnözők leggyakoribb belépési pontját a hálózatba.
Ez jelentős változás. Azt jelenti, hogy még a kiváló javítási programmal rendelkező szervezetek is sebezhetőek lehetnek, ha egy alkalmazott jelszavát ellopják, kitalálják, vagy egy régi adatszivárgásból újrahasznosítják. A hétköznapi internetezők számára a tanulság hasonló: a támadók célkeresztjében most már a belépési adatok, nemcsak a szoftverek állnak.
Miért győznek az identitásalapú támadások
A szoftversebezhetőségekhez a támadóknak egy javítatlan hibát kell találniuk, ki kell fejleszteniük vagy vásárolniuk egy exploitot, és remélniük, hogy a célpont még nem frissített. Ez időbe és szakértelembe kerül. A feltört bejelentkezések ezzel szemben gyakran csak ott hevernek nem kapcsolódó adatszivárgásokból származó nyilvános adatbázisokban, arra várva, hogy kipróbálják őket más szolgáltatásokon hitelesítőadat-feltöltő (credential stuffing) technikával. Az adathalász e-mailek olcsón küldhetők, és elég egyetlen embert becsapni. A brute force eszközök pedig éjjel-nappal csendben találgathatják a gyenge vagy újrahasznált jelszavakat.
A Sophos figyelmeztetése egy szélesebb iparági trendet tükröz: a támadók a legkisebb ellenállás útját követik, és ez az út jelenleg az emberi hitelesítő adatokon, nem pedig a szerverkódon keresztül vezet. Ez különösen fontos a már amúgy is nyomás alatt álló ágazatok számára. A pénzintézetek például azt tapasztalják, hogy a zsarolóvírus-üzemeltetők egyre gyakrabban támadják a beszállítói ökoszisztémákat és a harmadik féltől származó szoftversebezhetőségeket, és az identitásalapú behatolások további kockázati réteget jelentenek e kitettségen felül. Ha a támadó egyszer érvényes bejelentkezési adatokhoz jut, gyakran úgy mozoghat a hálózaton, mint egy legitim felhasználó, ami sokkal nehezebbé teszi az észlelést, mint egy nyilvánvaló exploit kísérlet kiszúrása.
A jelszó még mindig a leggyengébb láncszem
A kényelmetlen igazság az, hogy sok zsarolóvírus-incidens nem egy kifinomult hackeléssel kezdődik. Hanem egy jelszóval, amit több fiókon is használtak, egy kellően meggyőző adathalász e-maillel, vagy egy olyan bejelentkezéssel, amit nem védett második hitelesítési tényező. A támadóknak nem kell feltörniük a titkosítást vagy egyedi kártevőt írniuk, ha egyszerűen be tudnak jelentkezni.
Éppen ezért a hitelesítési adatok higiéniája ugyanolyan fontossá vált, mint a szoftverfrissítések. Egyetlen feltört jelszó, különösen ha munkahelyi és személyes fiókokon is használják, legitimnek tűnő belépési pontot adhat a támadónak, amely megkerüli a rosszindulatú programok vagy exploitok elfogására tervezett hagyományos biztonsági eszközöket.
Mit jelent ez önnek
Ha Ön egyéni felhasználó, a zsarolóvírus-belépési pontok e változása arra emlékeztet, hogy személyes biztonsági szokásai továbbgyűrűznek. A gyenge vagy újrahasznált jelszavak, különösen a munkahelyi e-mailhez vagy felhőfiókokhoz kötöttek, megnyithatják a támadó előtt az utat, akár Ön, akár egy szervezet a célpont.
A jó hír az, hogy az identitásalapú támadások elleni védekezés jól ismert és mindenki számára elérhető:
- Használjon jelszókezelőt, hogy minden fiókhoz egyedi, összetett jelszavakat generáljon és tároljon, kiküszöbölve az újrahasználat kockázatát.
- Kapcsolja be a többtényezős hitelesítést (MFA-t) mindenhol, ahol elérhető. Még ha egy jelszót ellopnak is, az MFA megakadályozhatja a támadó bejelentkezését.
- Ellenőrizze az adatszivárgási érintettséget megbízható szivárgásfigyelő szolgáltatásokkal, hogy tudja, mikor kell azonnal jelszót változtatnia.
- Legyen szkeptikus a váratlan bejelentkezési kérésekkel vagy a hitelesítő adatok ellenőrzését kérő e-mailekkel szemben, ezek az adathalászkíséretek tipikus jelei, amelyek a bejelentkezési adatok begyűjtésére irányulnak.
- Fontolja meg VPN használatát nyilvános vagy nem megbízható hálózatokon, ami csökkenti a bejelentkezési forgalom elfogásának kockázatát, különösen nem biztonságos Wi-Fin, ahol a hitelesítő adatok ellopása könnyebb.
A fenyegetés előtt járva
A zsarolóvírus-csoportok gyorsan alkalmazkodnak, és az identitásalapú támadások felé való elmozdulás azt mutatja, hogy a legkönnyebben elérhető gyengeséget célozzák, nem a technikailag legimpozánsabbat. Ez a gyengeség sok esetben egy évek óta nem változtatott jelszó vagy egy MFA nélküli fiók.
A Sophos által leírt váltás nem jelenti azt, hogy a szoftverjavítás már nem fontos. De igen. Viszont megerősíti, hogy a hitelesítő adatok biztonsága egyenlő figyelmet érdemel. A jelszavak megerősítése, az MFA engedélyezése és az adathalász kísérletekkel szembeni éberség többé nem opcionális extrák; ezek az alapvető védekezési módszerek az ellen a leggyakoribb módszer ellen, ahogy a zsarolóvírusok ma ténylegesen bejutnak az ajtón.
Ha ezeket a lépéseket most, még mielőtt egy adatszivárgási értesítés landolna a postaládájában, megteszi, az a leghatékonyabb módja annak, hogy a támadók előtt járjon, akik egyre inkább az ellopott bejelentkezésekre fogadnak a szoftversebezhetőségek helyett.




