Hvordan stjålne VPN-legitimasjoner ble inngangsporten for løsepengevirus og wipers

Kaspersky har publisert ny forskning som identifiserer tre distinkte trusselgrupperinger som retter seg mot russiske virksomheter, og fellestrekket gjennom dem alle er urovekkende i sin enkelhet: kompromitterte VPN-legitimasjoner. I stedet for å utelukkende basere seg på zero-day-sårbarheter eller kompleks skadevareutvikling, brukte angriperne bak disse kampanjene angivelig stjålne eller misbrukte VPN-innloggingsdetaljer for å gå rett inn gjennom hoveddøren til bedriftsnettverk. Derfra distribuerte de en blanding av bakdører, løsepengevirus og destruktiv wiper-skadevare.

Dette mønsteret gjenspeiler en bredere trend som sikkerhetsforskere har pekt på i hele bransjen. Et angrep med kompromitterte VPN-legitimasjoner krever ikke raffinementet til en ny sårbarhet. Det krever bare ett gyldig brukernavn og passord, ofte anskaffet gjennom phishing, credential stuffing eller kjøp fra undergrunnsmarkeder. Når en angriper først har den tilgangen, blir en VPN designet for å holde utenforstående ute i stedet en betrodd tunnel rett inn i nettverket, umulig å skille fra legitim ekstern ansatt-trafikk.

Hva de tre trusselgrupperingene avslører om sikkerhetshull i bedrifters VPN

Ifølge Kasperskys funn forfulgte hver av de tre grupperingene ulike sluttmål, fra å etablere vedvarende bakdørstilgang til å kryptere data for løsepenger til å distribuere wipers designet utelukkende for å ødelegge systemer snarere enn å kreve betaling. Det som binder dem sammen er ikke delt verktøy eller tilskrivning til en enkelt gruppe, men en delt metode for innledende tilgang: VPN-legitimasjoner som aldri burde vært brukbare for en utenforstående.

Dette overlappet er viktig. Det antyder at russiske virksomheter, i likhet med organisasjoner andre steder, står overfor den samme strukturelle svakheten: VPN-tilgang behandles ofte som en engangshendelse for autentisering snarere enn et kontinuerlig overvåket tillitsforhold. Når et sett med legitimasjoner først er gyldig, gir mange VPN-konfigurasjoner bred nettverkstilgang uten ekstra verifisering, segmentering eller atferdsovervåking. Angripere som utnytter dette gapet, trenger ikke å bryte gjennom en brannmur i tradisjonell forstand. De trenger bare et passord som ikke er rotert, flagget eller beskyttet med flerfaktorautentisering.

Denne typen legitimasjonsbasert inntrenging går ofte under radaren sammenlignet med brudd som får overskrifter. Som dekket i en nylig oppsummering av russisk Zimbra-spionasje og Stadler Rail-utpressing, når mange av de mest konsekvensrike angrepene aldri forsiden, selv om de er avhengige av de samme infrastruktursvakhetene som sees i Kasperskys rapport. Legitimasjons- og tilgangsbaserte angrep rapporteres ofte i mindre grad nettopp fordi de mangler dramatikken til en enkelt dramatisk sårbarhet, men de er like skadelige.

Rutiner for legitmasjonshygiene som forhindrer VPN-baserte brudd

Den gode nyheten er at et angrep med kompromitterte VPN-legitimasjoner er en av de mer forebyggbare kategoriene av inntrenging, forutsatt at organisasjoner behandler VPN-tilgang med samme strenghet som ethvert annet privilegert system. Noen få rutiner reduserer denne risikoen konsekvent:

  • Håndhev flerfaktorautentisering ved hver VPN-innlogging, ikke bare for administrator-kontoer
  • Roter legitimasjoner regelmessig og umiddelbart etter enhver mistenkt phishing-hendelse
  • Overvåk VPN-logger for innlogginger fra uvanlige steder, enheter eller tidspunkter som avviker fra normal ansattatferd
  • Segmenter nettverkstilgang slik at en enkelt VPN-innlogging ikke gir bred, ubegrenset bevegelse på tvers av interne systemer
  • Avvikle ubrukte eller inaktive VPN-kontoer raskt, siden glemte legitimasjoner ofte er de angripere finner enklest å utnytte

Ingen av disse tiltakene er eksotiske. De er standard praksiser for identitets- og tilgangsstyring som mange organisasjoner allerede kjenner til, men som de ikke klarer å håndheve konsekvent, spesielt på tvers av fjernarbeidsmiljøer der VPN-bruk har ekspandert raskt de siste årene.

Hva dette betyr for deg

De fleste lesere av dette nettstedet driver ikke VPN-infrastruktur for bedrifter, men lærdommen fra Kasperskys forskning gjelder like direkte for personlig VPN-bruk. Hvis du gjenbruker passord på tvers av tjenester, hopper over flerfaktorautentisering eller beholder gamle VPN-kontoer du ikke lenger bruker, er du utsatt for den samme grunnleggende svakheten som slapp disse tre trusselgrupperingene inn i russiske bedriftsnettverk. En VPN er bare så sikker som legitimasjonen som beskytter den.

For bedrifter er denne rapporten en påminnelse om at VPN-sikkerhet ikke er et verktøy du "setter opp og glemmer". Det krever aktiv legitimasjonsstyring, overvåking og periodisk gjennomgang, spesielt ettersom fjern- og hybridarbeid fortsetter å være sterkt avhengig av VPN-tilgang for daglig drift.

Handlingsrettede punkter

  • Aktiver flerfaktorautentisering på enhver VPN-konto du bruker, personlig eller profesjonell
  • Bruk en passordbehandler for å unngå å gjenbruke VPN-legitimasjoner på tvers av flere tjenester
  • Gjennomgå og fjern regelmessig VPN-kontoer eller enheter du ikke lenger bruker
  • Hvis du administrerer bedriftssystemer, behandle VPN-innloggingsavvik like alvorlig som enhver annen inntrengingsvarsel
  • Hold deg informert om trender for legitimasjonsbaserte angrep, siden et angrep med kompromitterte VPN-legitimasjoner ofte forårsaker like mye skade som en sofistikert sårbarhet, med langt mindre oppmerksomhet