Hoe gestolen VPN-inloggegevens het toegangspunt werden voor ransomware en wipers
Kaspersky heeft nieuw onderzoek gepubliceerd waarin drie afzonderlijke dreigingsclusters worden geïdentificeerd die zich richten op Russische ondernemingen, en de rode draad die door alle drie loopt is verontrustend in zijn eenvoud: gecompromitteerde VPN-inloggegevens. In plaats van uitsluitend te vertrouwen op zero-day-exploits of complexe malwareontwikkeling, gebruikten de aanvallers achter deze campagnes naar verluidt gestolen of misbruikte VPN-inloggegevens om via de voordeur van bedrijfsnetwerken binnen te komen. Van daaruit implementeerden zij een mix van backdoors, ransomware en destructieve wiper-malware.
Dit patroon weerspiegelt een bredere trend die securityonderzoekers door de hele industrie signaleren. Een aanval met gecompromitteerde VPN-inloggegegevens vereist niet de verfijning van een nieuw exploit. Er is slechts één geldige gebruikersnaam en wachtwoord nodig, vaak verkregen via phishing, credential stuffing of aankoop op ondergrondse markten. Zodra een aanvaller die toegang heeft, wordt een VPN die bedoeld is om buitenstaanders buiten te houden juist een vertrouwde tunnel recht het netwerk in, niet te onderscheiden van legitiem verkeer van externe medewerkers.
Wat de drie dreigingsclusters onthullen over de beveiligingslekken van enterprise-VPN's
Volgens de bevindingen van Kaspersky streefde elk van de drie clusters andere einddoelen na, variërend van het vestigen van persistente backdoortoegang tot het versleutelen van gegevens voor losgeld tot het inzetten van wipers die puur bedoeld zijn om systemen te vernietigen in plaats van betaling te verkrijgen. Wat hen verbindt is niet gedeelde tooling of toeschrijving aan één groep, maar een gedeelde methode van initiële toegang: VPN-inloggegevens die nooit bruikbaar hadden mogen zijn voor een buitenstaander.
Die overlap is belangrijk. Het suggereert dat Russische ondernemingen, net als organisaties elders, te maken hebben met dezelfde structurele zwakte: VPN-toegang wordt vaak behandeld als een eenmalige authenticatiegebeurtenis in plaats van een continu gemonitorde vertrouwensrelatie. Zodra een set inloggegevens geldig is, verlenen veel VPN-configuraties brede netwerktoegang zonder aanvullende verificatie, segmentatie of gedragsmonitoring. Aanvallers die dat gat misbruiken, hoeven niet in traditionele zin een firewall te doorbreken. Ze hebben alleen een wachtwoord nodig dat niet is geroteerd, gemarkeerd of beschermd met multi-factor-authenticatie.
Dit soort op inloggegevens gebaseerde intrusie blijft vaak onder de radar vergeleken met aansprekende datalekken. Zoals besproken in een recente roundup van Russische Zimbra-spionage en Stadler Rail-afpersingsincidenten, halen veel van de meest ingrijpende aanvallen nooit het voorpaginanieuws, ook al vertrouwen ze op dezelfde zwaktes op infrastructuurniveau als in het rapport van Kaspersky. Aanvallen op basis van inloggegevens en toegang worden vaak ondergerapporteerd juist omdat ze het drama van een enkel spectaculair exploit missen, maar ze zijn even schadelijk.
Praktijken voor credential-hygiëne die op VPN gebaseerde inbreuken voorkomen
Het goede nieuws is dat een aanval met gecompromitteerde VPN-inloggegevens een van de beter te voorkomen categorieën van intrusie is, mits organisaties VPN-toegang met dezelfde strengheid behandelen als elk ander geprivilegieerd systeem. Een paar praktijken verkleinen dit risico consistent:
- Dwing multi-factor-authenticatie af bij elke VPN-login, niet alleen voor administratoraccounts
- Roteer inloggegevens regelmatig en onmiddellijk na elk vermoedelijk phishingincident
- Monitor VPN-logs op logins vanaf ongebruikelijke locaties, apparaten of tijden die afwijken van normaal medewerkersgedrag
- Segmenteer netwerktoegang zodat één VPN-login geen brede, onbeperkte beweging door interne systemen verleent
- Beëindig ongebruikte of slapende VPN-accounts snel, want vergeten inloggegevens zijn vaak juist degenen die aanvallers het makkelijkst kunnen misbruiken
Geen van deze maatregelen is exotisch. Het zijn standaardpraktijken voor identity and access management die veel organisaties al kennen maar niet consistent handhaven, vooral in omgevingen voor thuiswerken waar het VPN-gebruik de afgelopen jaren snel is toegenomen.
Wat dit voor jou betekent
De meeste lezers van deze site beheren geen enterprise-VPN-infrastructuur, maar de les uit het onderzoek van Kaspersky geldt net zo direct voor persoonlijk VPN-gebruik. Als je wachtwoorden hergebruikt across diensten, multi-factor-authenticatie overslaat of oude VPN-accounts aanhoudt die je niet meer gebruikt, sta je bloot aan dezelfde fundamentele zwakte die deze drie dreigingsclusters toegang gaf tot Russische bedrijfsnetwerken. Een VPN is alleen zo veilig als de inloggegevens die hem beschermen.
Voor bedrijven is dit rapport een herinnering dat VPN-beveiliging geen "set it and forget it"-tool is. Het vereist actief beheer van inloggegevens, monitoring en periodieke evaluatie, zeker nu remote en hybride werken voor dagelijkse activiteiten zwaar blijft leunen op VPN-toegang.
Bruikbare conclusies
- Schakel multi-factor-authenticatie in op elk VPN-account dat je gebruikt, persoonlijk of zakelijk
- Gebruik een wachtwoordmanager om hergebruik van VPN-inloggegevens across meerdere diensten te voorkomen
- Controleer en verwijder regelmatig VPN-accounts of apparaten die je niet meer gebruikt
- Als je enterprise-systemen beheert, behandel VPN-login-anomalieën dan net zo serieus als elke andere intrusiemelding
- Blijf op de hoogte van trends in op inloggegevens gebaseerde aanvallen, want een aanval met gecompromitteerde VPN-inloggegevens richt vaak net zoveel schade aan als een geavanceerd exploit, met veel minder ophef




