Atacurile de identitate depășesc exploatările ca principală cauză a ransomware-ului
Timp de ani de zile, bandele de ransomware au fost cunoscute mai ales pentru exploatarea software-ului nepeticit, acel tip de vulnerabilitate care ține echipele IT pe fugă pentru a aplica actualizări de securitate. Aceasta nu mai este principala modalitate prin care aceste atacuri încep. Conform noilor descoperiri raportate de Dark Reading, phishingul și e-mailurile malițioase reprezintă acum jumătate din toate atacurile ransomware, depășind oficial vulnerabilitățile software ca principal punct de intrare.
Și mai remarcabil: autentificarea multi-factor (MFA), considerată mult timp una dintre cele mai puternice apărări împotriva acreditărilor furate, era deja implementată în 97% dintre atacurile bazate pe acreditări studiate. Cu alte cuvinte, atacatorii nu reușesc pentru că organizațiile au sărit peste igiena de bază a securității. Ei reușesc pentru că au găsit modalități de a o ocoli.
Această schimbare contează pentru că modifică locul unde se află riscul real. Aplicarea patch-urilor pe servere și închiderea breșelor software rămân importante, dar datele sugerează că atacatorii și-au mutat energia către păcălirea oamenilor, mai degrabă decât spargerea codului. Un e-mail convingător, o pagină de autentificare falsă sau un apel telefonic bine sincronizat pot face acum ceea ce obișnuia să facă o exploatare de tip zero-day.
De ce autentificarea multi-factor singură nu oprește atacatorii
MFA a fost promovată ani de zile ca o protecție aproape infailibilă împotriva furtului de acreditări. Ideea este simplă: chiar dacă o parolă este furată, un atacator mai are nevoie de un al doilea factor, cum ar fi un cod trimis pe telefon sau o aplicație de autentificare, pentru a intra. Această logică rezistă în fața atacurilor de bază de ghicire a parolelor. Rezistă mult mai puțin în fața kiturilor moderne de phishing.
Atacatorii s-au adaptat cu tehnici concepute special pentru a învinge MFA. Proxy-urile de phishing în timp real pot intercepta atât o parolă, cât și un cod de unică folosință în momentul în care victima le introduce, apoi retransmit aceste informații către sistemul real de autentificare înainte ca codul să expire. Alte metode vizează direct token-urile de sesiune, permițând atacatorilor să deturneze o sesiune deja autentificată fără a mai avea nevoie deloc de al doilea factor. Faptul că MFA era prezentă în 97% dintre atacurile ransomware bazate pe acreditări din acest set de date arată că simpla activare a MFA nu mai este suficientă de una singură. Modul în care este implementată și dacă rezistă în mod specific la phishing contează la fel de mult ca existența sa.
Asta nu înseamnă că MFA este inutilă. Încă blochează un volum mare de atacuri automate și cu efort redus. Dar organizațiile și persoanele care se bazează pe ea ca pe o singură soluție magică lucrează cu un model de amenințare depășit.
Cum se compară aceasta cu tabloul mai larg al breșelor
Această tendință specifică ransomware-ului se alătură unei schimbări conexe, dar distincte, documentată în altă parte a industriei. Așa cum s-a relatat în analiza vpn.social a Raportului Verizon 2026 privind investigațiile breșelor de date, defectele software au depășit parolele furate sau slabe ca principal punct de intrare pentru breșe, în general. La prima vedere, acest lucru pare să contrazică constatările legate de ransomware, dar cele două seturi de date măsoară lucruri diferite. DBIR analizează breșele din toate categoriile și industriile, în timp ce această cercetare despre ransomware se concentrează în mod specific pe modul în care operatorii de ransomware își obțin punctul inițial de sprijin.
Luate împreună, imaginea care se conturează este una de specializare. Unii atacatori perfecționează exploatarea automatizată a vulnerabilităților software la scară largă, în timp ce grupările de ransomware, în special, se concentrează tot mai mult pe ingineria socială îndreptată împotriva oamenilor, probabil pentru că oferă o cale mai rapidă și mai sigură către tipul de acces privilegiat necesar pentru a implementa ransomware într-o rețea. Ambele tendințe pot fi adevărate simultan și ambele indică aceeași realitate de bază: atacatorii merg pe unde îi duce calea celei mai mici rezistențe, iar această cale se schimbă constant.
Ce înseamnă asta pentru tine
Dacă folosești e-mailul deloc, fie pentru conturi de serviciu sau personale, această tendință te afectează direct. Ransomware-ul nu vizează doar marile corporații cu departamente IT dedicate; micile afaceri, furnizorii de servicii medicale, școlile și profesioniștii individuali sunt cu toții vizați în mod regulat prin aceleași tactici de phishing. Un singur e-mail convingător deschis la momentul nepotrivit poate fi punctul de intrare pentru un atac care criptează fișierele întregii organizații.
Concluzia practică nu este să renunți la MFA. Este să recunoști că MFA este un strat într-o apărare mai amplă, nu o linie de sosire. Metodele de autentificare rezistente la phishing, examinarea atentă a solicitărilor de autentificare neașteptate și scepticismul de bază față de e-mailurile care sună urgent rămân toate esențiale, chiar și pentru conturile deja protejate prin MFA.
Concluzii practice
- Tratează solicitările MFA pe care nu le-ai cerut ca pe un semnal de alarmă, nu ca pe o notificare de rutină, și nu aproba niciodată una pe care nu ai inițiat-o tu.
- Atunci când este posibil, folosește metode de autentificare rezistente la phishing, cum ar fi cheile de securitate hardware, în locul codurilor SMS sau din aplicații, singure.
- Fii precaut la e-mailurile care sună urgent și îți cer să te autentifici, să resetezi o parolă sau să verifici un cont; acestea sunt tactici clasice de intrare pentru ransomware.
- Menține software-ul actualizat chiar dacă atacurile de identitate conduc acum cauzele ransomware; atacurile bazate pe exploatări nu au dispărut, ci doar au fost depășite ca frecvență.
- Dacă gestionezi o echipă sau o organizație, investește în traininguri de conștientizare a phishingului alături de apărările tehnice, deoarece datele arată că oamenii, nu doar sistemele, sunt acum ținta principală.
Pe măsură ce tacticile ransomware continuă să se îndrepte către identitate și inginerie socială, a rămâne informat despre modul în care aceste atacuri se desfășoară efectiv este una dintre cele mai eficiente apărări disponibile. Înțelegerea locului unde se află riscul real astăzi este primul pas pentru a închide această breșă înainte ca atacatorii să o poată exploata.




