Логи инфостилеров меняют ландшафт утечек данных

Годами фишинговые письма и эксплуатация уязвимостей в ПО были основными точками входа для злоумышленников, стремящихся проникнуть в корпоративные сети. Это меняется. Исследователи в области безопасности теперь указывают на вредоносные программы-инфостилеры и создаваемые ими журналы учётных данных как на главный предвестник корпоративных утечек и атак программ-вымогателей. Вместо того чтобы создавать убедительные фишинговые приманки или искать неисправленные уязвимости, преступные группы всё чаще просто покупают или обменивают украденные учётные данные, которые инфостилеры уже собрали с заражённых устройств.

Этот сдвиг важен, потому что он меняет источник реальной уязвимости. Речь больше не только о том, перехватил ли корпоративный брандмауэр или почтовый фильтр вредоносную ссылку. Речь о том, был ли личный ноутбук сотрудника, домашний компьютер подрядчика или общее устройство где-то в цепочке поставок когда-либо заражён вредоносным ПО, крадущим учётные данные, даже за месяцы или годы до конечной утечки.

Как логи инфостилеров подпитывают утечки облачных данных

Инфостилеры — это категория вредоносных программ, созданных с одной целью: незаметно извлекать имена пользователей, пароли, куки браузера, сеансовые токены и данные автозаполнения с заражённого устройства, а затем отправлять всё это злоумышленнику. Полученный результат обычно упаковывается в так называемый «лог», как его называют в киберпреступном подполье, — по сути, пакет со всеми учётными данными и артефактами сеансов, украденными с одного заражённого устройства.

Эти логи продаются и покупаются на преступных торговых площадках, часто по низким ценам из-за их огромного количества. Опасность для организаций в том, что они нередко содержат действительные сеансовые куки и токены аутентификации для облачных сервисов, VPN и корпоративных порталов. Это означает, что злоумышленнику не нужно угадывать пароль или обманом заставлять кого-то его ввести. Потенциально он может повторно использовать активный сеанс и пройти прямо мимо экранов входа в систему и даже многофакторной аутентификации, потому что сеанс уже был аутентифицирован до того, как вредоносная программа перехватила его.

Оказавшись внутри, один скомпрометированный лог может стать первоначальной точкой опоры для гораздо более масштабного вторжения: горизонтальное перемещение внутри облачных сред, доступ к общим дискам и внутренним инструментам и, в конечном счёте, утечка данных или развёртывание программы-вымогателя, которые попадают в заголовки новостей. Само заражение могло произойти на личном устройстве, которое никогда напрямую не соприкасалось с корпоративной сетью, — отчасти поэтому такой вектор атаки так сложно предвидеть службам безопасности.

Почему предприятиям трудно идти в ногу с изменениями

Традиционные средства защиты строятся на предположении, что главные риски исходят от внешних попыток взлома, вредоносных вложений, атак методом перебора паролей или неисправленных уязвимостей в ПО. Утечки, вызванные инфостилерами, обходят всё это стороной. Компрометация часто происходит далеко за пределами корпоративного периметра, на устройстве, которое служба безопасности даже не видит, а полученные учётные данные просто покупаются или приобретаются другой группой преступников, которая и осуществляет саму утечку.

Такое разделение труда, когда одна группа специализируется на заражении и сборе логов, а другая — на монетизации полученного доступа, сделало киберпреступную экономику более эффективной и труднее поддающейся разрушению. Это также означает, что установка исправлений для известных уязвимостей, хотя и остаётся необходимой, решает лишь часть проблемы. Наш обзор кампании инфостилера FortiClient EMS показывает, как злоумышленники сочетают конкретную техническую уязвимость с вредоносным ПО для кражи учётных данных, чтобы закрепиться внутри корпоративных систем управления, демонстрируя, что тактики инфостилеров и традиционные эксплойты всё чаще используются совместно, а не по отдельности.

Что это значит для вас

Если вы работаете в компании, которая использует облачные сервисы, а таких сейчас почти все, безопасность ваших личных устройств связана с рисками вашего работодателя сильнее, чем вы могли бы подумать. Одно-единственное заражение инфостилером на домашнем компьютере, с которого проверяют рабочую почту или заходят на корпоративный портал, может создать лог учётных данных, который в итоге приведёт к гораздо более масштабной утечке в будущем.

Для частных лиц это подчёркивает важность привычных, но всё более неотложных мер: своевременное обновление устройств, отказ от взломанного ПО и неофициальных загрузок (распространённые каналы доставки инфостилеров), использование менеджера паролей вместо сохранения паролей в браузере и включение многофакторной аутентификации везде, где она предлагается. Ни одна из этих мер не является панацеей от кражи сеансовых токенов, но они существенно повышают издержки и сложность для злоумышленников.

Практические рекомендации

  • Избегайте загрузки пиратского ПО, взломанных игр или неофициальных браузерных расширений — все они являются распространёнными способами доставки инфостилеров.
  • Используйте специализированный менеджер паролей вместо сохранения учётных данных в браузере, поскольку данные, хранящиеся в браузере, — основная цель инфостилеров.
  • Включите многофакторную аутентификацию для всех учётных записей, которые её поддерживают, и по возможности используйте варианты, устойчивые к фишингу.
  • Регулярно очищайте сохранённые сеансы браузера и выходите из конфиденциальных учётных записей на общих или личных устройствах, используемых для работы.
  • Если вы подозреваете, что устройство может быть заражено, смените пароли с отдельного, доверенного устройства и отслеживайте необычную активность в учётных записях.

Рост популярности логов инфостилеров как предпочтительного инструмента первоначального доступа в киберпреступной индустрии напоминает нам, что предотвращение утечек всё чаще начинается далеко за пределами корпоративной сети — на повседневных устройствах, которые люди используют для входа в систему откуда угодно.