Как украденные VPN-учётные данные стали точкой входа для программ-вымогателей и вайперов

«Касперский» опубликовал новое исследование, в котором выявлены три различных кластера угроз, нацеленных на российские предприятия, и общая нить, проходящая через все они, тревожит своей простотой: скомпрометированные VPN-учётные данные. Вместо того чтобы полагаться исключительно на эксплойты нулевого дня или разработку сложного вредоносного ПО, стоящие за этими кампаниями злоумышленники, как сообщается, использовали украденные или неправомерно используемые данные для входа в VPN, чтобы войти в корпоративные сети через парадную дверь. Оттуда они развернули сочетание бэкдоров, программ-вымогателей и деструктивного вайпер-вредоносного ПО.

Эта схема отражает более широкую тенденцию, которую исследователи безопасности отмечают по всей отрасли. Атака с использованием скомпрометированных VPN-учётных данных не требует изощрённости нового эксплойта. Ей нужен лишь один действительный логин и пароль, часто полученные путём фишинга, перебора учётных данных или покупки на подпольных рынках. Как только злоумышленник получает такой доступ, VPN, предназначенный для того, чтобы не пускать посторонних, превращается в доверенный туннель прямо в сеть, неотличимый от легитимного трафика удалённого сотрудника.

Что три кластера угроз говорят о пробелах в корпоративной VPN-безопасности

Согласно выводам «Касперского», каждый из трёх кластеров преследовал различные конечные цели — от установления постоянного бэкдор-доступа до шифрования данных для выкупа и развёртывания вайперов, предназначенных исключительно для уничтожения систем, а не для получения платежа. Их объединяет не общий инструментарий или атрибуция одной группе, а общий метод первоначального доступа: VPN-учётные данные, которые никогда не должны были быть доступны постороннему.

Это совпадение имеет значение. Оно говорит о том, что российские предприятия, как и организации в других странах, сталкиваются с одной и той же структурной слабостью: VPN-доступ часто рассматривается как разовое событие аутентификации, а не как постоянно контролируемое доверительное отношение. Как только набор учётных данных действителен, многие конфигурации VPN предоставляют широкий сетевой доступ без дополнительной проверки, сегментации или поведенческого мониторинга. Злоумышленникам, использующим этот пробел, не нужно в традиционном смысле пробивать межсетевой экран. Им нужен лишь пароль, который не был сменён, помечен или защищён многофакторной аутентификацией.

Такое вторжение на основе учётных данных часто остаётся незамеченным по сравнению с громкими взломами. Как отмечалось в недавнем обзоре инцидентов со слежкой через российский Zimbra и вымогательством у Stadler Rail, многие из наиболее значимых атак никогда не попадают на первые полосы новостей, хотя и опираются на те же слабости инфраструктурного уровня, о которых говорится в отчёте «Касперского». Атаки на основе учётных данных и доступа часто остаются недооценёнными именно потому, что им не хватает драматизма единичного эффектного эксплойта, но ущерб от них не меньше.

Практики гигиены учётных данных, предотвращающие взломы через VPN

Хорошая новость в том, что атака с использованием скомпрометированных VPN-учётных данных относится к числу наиболее предотвратимых категорий вторжений, при условии что организации относятся к VPN-доступу с той же строгостью, что и к любой другой привилегированной системе. Несколько практик стабильно снижают этот риск:

  • Внедряйте многофакторную аутентификацию при каждом входе в VPN, а не только для учётных записей администраторов
  • Регулярно меняйте учётные данные и немедленно после любого подозрительного фишингового инцидента
  • Отслеживайте логи VPN на предмет входов из необычных мест, с необычных устройств или в необычное время, отклоняющихся от нормального поведения сотрудников
  • Сегментируйте сетевой доступ так, чтобы один вход в VPN не предоставлял широкое, неограниченное перемещение по внутренним системам
  • Своевременно отключайте неиспользуемые или спящие VPN-аккаунты, поскольку забытые учётные данные часто оказываются теми, которые злоумышленникам проще всего использовать

Ни одна из этих мер не является экзотической. Это стандартные практики управления идентификацией и доступом, о которых многие организации уже знают, но не применяют последовательно, особенно в средах удалённой работы, где использование VPN в последние годы быстро расширилось.

Что это значит для вас

Большинство читателей этого сайта не управляют корпоративной VPN-инфраструктурой, но урок из исследования «Касперского» столь же напрямую применим к личному использованию VPN. Если вы повторно используете пароли в разных сервисах, пропускаете многофакторную аутентификацию или сохраняете старые VPN-аккаунты, которыми больше не пользуетесь, вы подвержены той же фундаментальной слабости, которая позволила этим трём кластерам угроз проникнуть в сети российских предприятий. VPN настолько безопасен, насколько защищены учётные данные, его охраняющие.

Для бизнеса этот отчёт — напоминание о том, что VPN-безопасность не является инструментом «настроил и забыл». Она требует активного управления учётными данными, мониторинга и периодического пересмотра, особенно поскольку удалённая и гибридная работа продолжает в значительной степени опираться на VPN-доступ для повседневной деятельности.

Практические выводы

  • Включите многофакторную аутентификацию для любого используемого вами VPN-аккаунта, личного или рабочего
  • Используйте менеджер паролей, чтобы избежать повторного использования VPN-учётных данных в нескольких сервисах
  • Регулярно проверяйте и удаляйте VPN-аккаунты или устройства, которыми больше не пользуетесь
  • Если вы управляете корпоративными системами, относитесь к аномалиям входа в VPN так же серьёзно, как к любому другому оповещению о вторжении
  • Будьте в курсе тенденций атак на основе учётных данных, поскольку атака с использованием скомпрометированных VPN-учётных данных часто наносит такой же ущерб, как и изощрённый эксплойт, но с гораздо меньшим шумом