Trend med kompromitterte pålogginger for ransomware signaliserer et skifte i angripernes taktikk

I årevis handlet standardrådet for å unngå ransomware om én ting: oppdater programvaren din før angripere utnytter sårbarheten først. Det rådet er fortsatt viktig, men det er ikke lenger hele historien. Ifølge ny forskning fra Sophos har phishing, brute force-angrep og andre identitetsbaserte trusler nå passert programvaresårbarheter som den ledende måten ransomware-gjenger får sitt første fotfeste i et nettverk på.

Dette er et betydelig skifte. Det betyr at selv organisasjoner med et sterkt patcheprogram fortsatt kan være sårbare hvis en ansatts passord blir stjålet, gjettet eller gjenbrukt fra et gammelt datainnbrudd. For vanlige internettbrukere er konklusjonen den samme: Det er nå påloggingsinformasjonen din, ikke bare programvaren din, som angriperne sikter seg inn på.

Hvorfor identitetsbaserte angrep vinner frem

Programvaresårbarheter krever at angripere finner en upatchet feil, utvikler eller kjøper en utnyttelse og håper at målet ikke har oppdatert ennå. Det krever tid og tekniske ferdigheter. Kompromitterte pålogginger ligger derimot ofte bare i lekkede databaser fra ikke-relaterte innbrudd og venter på å bli prøvd mot andre tjenester via credential stuffing. Phishing-e-poster er fortsatt billige å sende og trenger bare å lure én person. Brute force-verktøy kan stille gjette svake eller gjenbrukte passord døgnet rundt.

Sophos' advarsel gjenspeiler en bredere trend i sikkerhetsbransjen: angripere følger minste motstands vei, og akkurat nå går den veien gjennom menneskelig påloggingsinformasjon snarere enn serverkode. Dette gjelder spesielt for sektorer som allerede er under press. Finansinstitusjoner har for eksempel sett at ransomware-aktører i økende grad retter seg mot leverandørøkosystemer og programvarefeil hos tredjeparter, og identitetsbaserte inntrengninger legger enda et risikolag på toppen av den eksponeringen. Når en angriper har gyldig påloggingsinformasjon, kan de ofte bevege seg gjennom et nettverk og se ut som en legitim bruker, noe som gjør deteksjon mye vanskeligere enn å oppdage et åpenbart utnyttelsesforsøk.

Passordet er fortsatt det svakeste leddet

Den ubehagelige sannheten er at mange ransomware-hendelser ikke starter med et sofistikert hack. De starter med et passord som ble gjenbrukt på tvers av flere kontoer, en phishing-e-post som så overbevisende nok ut, eller en pålogging som ikke hadde en ekstra autentiseringsfaktor som beskyttet den. Angripere trenger ikke å knekke kryptering eller skrive skreddersydd skadevare hvis de ganske enkelt kan logge inn.

Dette er grunnen til at identitetshygiene har blitt like viktig som programvareoppdateringer. Et enkelt kompromittert passord, spesielt et som gjenbrukes på tvers av jobb- og personlige kontoer, kan gi en angriper et legitimt inngangspunkt som omgår mange tradisjonelle sikkerhetsverktøy designet for å fange opp skadevare eller utnyttelsesforsøk.

Hva dette betyr for deg

Hvis du er en individuell bruker, er dette skiftet i inngangsporter for ransomware en påminnelse om at dine personlige sikkerhetsvaner får ringvirkninger. Svake eller gjenbrukte passord, spesielt de som er knyttet til jobb-e-post eller skytjenester, kan bli åpningen en angriper trenger, enten målet er deg personlig eller en organisasjon du er tilknyttet.

Den gode nyheten er at forsvaret mot identitetsbaserte angrep er godt forstått og tilgjengelig for alle:

  • Bruk en passordbehandler for å generere og lagre unike, komplekse passord for hver konto, og eliminer risikoen for gjenbruk av påloggingsinformasjon.
  • Aktiver flerfaktorautentisering (MFA) overalt hvor det tilbys. Selv om et passord blir stjålet, kan MFA hindre en angriper i å logge inn.
  • Sjekk for datalekkasjer ved hjelp av anerkjente overvåkingstjenester, slik at du vet når et passord må endres umiddelbart.
  • Vær skeptisk til uventede påloggingsforespørsler eller e-poster som ber deg bekrefte legitimasjon, et kjennetegn på phishing-forsøk designet for å samle inn pålogginger.
  • Vurder en VPN når du bruker offentlige eller upålitelige nettverk, noe som reduserer risikoen for at påloggingstrafikken din blir fanget opp, spesielt på usikret Wi-Fi hvor det er lettere å stjele påloggingsinformasjon.

Holde seg foran trusselen

Ransomware-grupper tilpasser seg raskt, og bevegelsen mot identitetsbaserte angrep viser at de sikter seg inn på den lettest tilgjengelige svakheten snarere enn den mest teknisk imponerende. Den svakheten er i mange tilfeller et passord som ikke har blitt endret på årevis, eller en konto uten aktivert MFA.

Skiftet Sophos beskriver betyr ikke at programvarepatching ikke lenger er viktig. Det er det. Men det bekrefter at sikring av påloggingsinformasjon fortjener like stor oppmerksomhet. Å styrke passordene dine, aktivere MFA og være oppmerksom på phishing-forsøk er ikke lenger valgfrie tillegg; de er kjerneforsvaret mot den vanligste måten ransomware faktisk kommer inn døren på i dag.

Å ta disse stegene nå, før et varsel om datainnbrudd havner i innboksen din, er den mest effektive måten å holde seg foran angripere som i økende grad satser på stjålne pålogginger fremfor programvarefeil.