Trend skompromitowanych loginów w ransomware sygnalizuje zmianę taktyk atakujących
Przez lata standardowa rada dotycząca unikania ransomware skupiała się na jednym: łataj oprogramowanie, zanim atakujący wykorzystają lukę. Ta rada nadal ma znaczenie, ale to już nie jest cała historia. Według nowych badań Sophos, phishing, ataki siłowe i inne zagrożenia oparte na tożsamości wyprzedziły luki w oprogramowaniu jako główny sposób, w jaki gangi ransomware zdobywają początkowy przyczółek w sieci.
To znacząca zmiana. Oznacza to, że nawet organizacje z silnym programem łatania mogą być podatne, jeśli hasło pracownika zostanie skradzione, odgadnięte lub ponownie użyte ze starego wycieku danych. Dla zwykłych użytkowników internetu wniosek jest podobny: twoje dane logowania, nie tylko oprogramowanie, są teraz na celowniku atakujących.
Dlaczego ataki oparte na tożsamości wygrywają
Luki w oprogramowaniu wymagają od atakujących znalezienia niezałatanej dziury, opracowania lub zakupu exploita i nadziei, że cel jeszcze nie zaktualizował systemu. To wymaga czasu i umiejętności technicznych. Skompromitowane loginy natomiast często leżą w wyciekłych bazach danych z niepowiązanych naruszeń, czekając na wypróbowanie w innych usługach za pomocą credential stuffingu. E-maile phishingowe są tanie w wysyłce i wystarczy, że oszukają jedną osobę. Narzędzia do ataków siłowych mogą cicho odgadywać słabe lub ponownie używane hasła całą dobę.
Ostrzeżenie Sophos odzwierciedla szerszy trend w branży bezpieczeństwa: atakujący podążają ścieżką najmniejszego oporu, a obecnie ta ścieżka wiedzie przez ludzkie dane logowania, a nie kod serwera. Ma to szczególne znaczenie dla sektorów już będących pod presją. Na przykład instytucje finansowe coraz częściej stają się celem operatorów ransomware atakujących ekosystemy dostawców i luki w oprogramowaniu stron trzecich, a włamania oparte na tożsamości dodają kolejną warstwę ryzyka do tego narażenia. Gdy atakujący ma już ważne dane logowania, może poruszać się po sieci wyglądając jak legalny użytkownik, co sprawia, że wykrycie jest znacznie trudniejsze niż w przypadku oczywistej próby wykorzystania exploita.
Hasło wciąż najsłabszym ogniwem
Niewygodna prawda jest taka, że wiele incydentów ransomware nie zaczyna się od wyrafinowanego włamania. Zaczynają się od hasła, które zostało ponownie użyte na wielu kontach, od e-maila phishingowego, który wyglądał wystarczająco przekonująco, lub od logowania, które nie miało drugiego składnika uwierzytelniania. Atakujący nie muszą łamać szyfrowania ani pisać niestandardowego malware, jeśli mogą po prostu się zalogować.
Dlatego higiena tożsamości stała się równie ważna jak aktualizacje oprogramowania. Pojedyncze skompromitowane hasło, zwłaszcza ponownie używane na kontach służbowych i prywatnych, może dać atakującemu pozornie legalny punkt wejścia, który omija wiele tradycyjnych narzędzi bezpieczeństwa zaprojektowanych do wykrywania malware lub prób wykorzystania luk.
Co to oznacza dla Ciebie
Jeśli jesteś indywidualnym użytkownikiem, ta zmiana punktów wejścia ransomware przypomina, że twoje osobiste nawyki bezpieczeństwa mają szersze konsekwencje. Słabe lub ponownie używane hasła, zwłaszcza powiązane z firmową pocztą e-mail lub kontami w chmurze, mogą stać się otwarciem, którego potrzebuje atakujący, niezależnie od tego, czy celem jesteś ty osobiście, czy organizacja, z którą jesteś połączony.
Dobra wiadomość jest taka, że obrona przed atakami opartymi na tożsamości jest dobrze znana i dostępna dla każdego:
- Używaj menedżera haseł, aby generować i przechowywać unikalne, złożone hasła dla każdego konta, eliminując ryzyko ponownego użycia danych logowania.
- Włącz uwierzytelnianie wieloskładnikowe (MFA) wszędzie tam, gdzie jest dostępne. Nawet jeśli hasło zostanie skradzione, MFA może powstrzymać atakującego przed zalogowaniem.
- Sprawdzaj narażenie na wycieki za pomocą renomowanych serwisów monitorujących wycieki, aby wiedzieć, kiedy hasło należy natychmiast zmienić.
- Bądź sceptyczny wobec niespodziewanych monitów logowania lub e-maili z prośbą o weryfikację danych logowania – to cecha charakterystyczna prób phishingu mających na celu wyłudzenie loginów.
- Rozważ korzystanie z VPN w sieciach publicznych lub niezaufanych, co zmniejsza ryzyko przechwytywania ruchu logowania, szczególnie w niezabezpieczonych Wi-Fi, gdzie kradzież danych logowania jest łatwiejsza.
Wyprzedzanie zagrożenia
Grupy ransomware szybko się dostosowują, a zwrot w kierunku ataków opartych na tożsamości pokazuje, że celują w najłatwiej dostępną słabość, a nie tę najbardziej imponującą technicznie. Tą słabością w wielu przypadkach jest hasło, które nie było zmieniane od lat lub konto bez włączonego MFA.
Zmiana opisywana przez Sophos nie oznacza, że łatki oprogramowania przestały mieć znaczenie. Mają. Ale potwierdza, że bezpieczeństwo danych logowania zasługuje na równą uwagę. Wzmacnianie haseł, włączanie MFA i czujność wobec prób phishingu nie są już opcjonalnymi dodatkami; to podstawowa obrona przed najczęstszym sposobem, w jaki ransomware faktycznie dostaje się dziś do środka.
Podjęcie tych kroków teraz, zanim powiadomienie o naruszeniu trafi do twojej skrzynki, to najskuteczniejszy sposób na wyprzedzenie atakujących, którzy coraz częściej stawiają na skradzione loginy zamiast na luki w oprogramowaniu.




