Атаки с использованием учётных данных обогнали эксплойты как основная причина программ-вымогателей

В течение многих лет банды вымогателей были известны в первую очередь эксплуатацией необновлённого программного обеспечения — уязвимостями, которые заставляли ИТ-команды спешно устанавливать обновления безопасности. Теперь это больше не основной способ начала таких атак. Согласно новым данным, опубликованным Dark Reading, фишинг и вредоносная электронная почта теперь составляют половину всех атак программ-вымогателей, официально обогнав уязвимости в ПО как ведущую точку входа.

Ещё более примечательно: многофакторная аутентификация (MFA), долгое время считавшаяся одной из сильнейших защит от кражи учётных данных, присутствовала в 97% изученных атак на основе учётных данных. Иными словами, злоумышленники добиваются успеха не потому, что организации пренебрегают базовой гигиеной безопасности. Они преуспевают, потому что нашли способы её обойти.

Этот сдвиг важен, так как он меняет местоположение реального риска. Установка патчей на серверы и закрытие программных дыр остаются важными, но данные показывают, что атакующие перенесли усилия с взлома кода на обман людей. Убедительное письмо, поддельная страница входа или своевременный телефонный звонок теперь способны сделать то, что раньше делал эксплойт нулевого дня.

Почему одной MFA недостаточно, чтобы остановить злоумышленников

MFA годами позиционировалась как почти безупречная защита от кражи учётных данных. Идея проста: даже если пароль украден, атакующему требуется второй фактор — например, код, отправленный на телефон или в приложение-аутентификатор — чтобы войти. Эта логика работает против простых атак с подбором пароля, но гораздо хуже — против современных фишинговых комплектов.

Злоумышленники адаптировались с помощью методов, специально разработанных для обхода MFA. Фишинговые прокси реального времени могут перехватывать и пароль, и одноразовый код в тот момент, когда жертва их вводит, и передавать эту информацию настоящей системе входа до истечения срока действия кода. Другие методы нацелены прямо на токены сессии, позволяя перехватить уже аутентифицированную сессию без необходимости во втором факторе. Тот факт, что MFA присутствовала в 97% изученных атак вымогателей с использованием учётных данных, показывает, что одного лишь включения MFA больше недостаточно. Как именно она реализована и насколько она устойчива к фишингу, имеет значение не меньше, чем сам факт её наличия.

Это не означает, что MFA бесполезна. Она по-прежнему блокирует большой объём автоматизированных и низкоуровневых атак. Но организации и частные лица, полагающиеся на неё как на единственную панацею, действуют на основе устаревшей модели угроз.

Сравнение с общей картиной утечек

Эта тенденция в области вымогателей соседствует с родственным, но отличным сдвигом, задокументированным в других отраслевых источниках. Как рассказывалось в обзоре vpn.social на «Отчёт о расследованиях утечек данных Verizon за 2026 год», недостатки программного обеспечения обогнали украденные или слабые пароли в качестве главной точки входа для утечек в целом. На первый взгляд это противоречит выводам о вымогателях, но два набора данных измеряют разные вещи. DBIR анализирует утечки по всем категориям и отраслям, тогда как данное исследование вымогателей сосредоточено именно на том, как операторы-вымогатели получают первоначальную точку опоры.

В совокупности складывается картина специализации. Одни атакующие совершенствуют автоматизированную эксплуатацию уязвимостей в массовом масштабе, тогда как группировки вымогателей, в частности, наращивают усилия в социальной инженерии, направленной на человека, — вероятно, потому что это предлагает более быстрый и надёжный путь к привилегированному доступу, необходимому для развёртывания вымогателя по сети. Обе тенденции могут существовать одновременно, и обе указывают на одну основную реальность: атакующие идут туда, где встречают наименьшее сопротивление, и этот путь постоянно меняется.

Что это значит для вас

Если вы пользуетесь электронной почтой вообще — будь то на работе или в личных аккаунтах — эта тенденция касается вас напрямую. Вымогатели атакуют не только крупные корпорации с выделенными ИТ-отделами; малый бизнес, медицинские учреждения, школы и индивидуальные специалисты регулярно становятся мишенями с помощью тех же фишинговых тактик. Одно убедительное письмо, открытое в неподходящий момент, может стать точкой входа для атаки, зашифровывающей файлы всей организации.

Практический вывод заключается не в отказе от MFA, а в признании того, что MFA — это один из слоёв более широкой защиты, а не финишная черта. Устойчивые к фишингу методы аутентификации, тщательная проверка неожиданных запросов на вход в систему и базовый скептицизм по отношению к письмам с требованием срочных действий остаются обязательными, даже для аккаунтов, уже защищённых MFA.

Практические рекомендации

  • Относитесь к запросам MFA, которые вы не инициировали, как к тревожному сигналу, а не как к рутинному уведомлению, и никогда не подтверждайте тот, который не вы начинали.
  • По возможности используйте устойчивые к фишингу методы аутентификации, такие как аппаратные ключи безопасности, вместо только SMS или кодов из приложений.
  • Остерегайтесь срочных писем с просьбой войти, сбросить пароль или подтвердить учётную запись — это классические тактики проникновения вымогателей.
  • Продолжайте устанавливать обновления безопасности, даже несмотря на то, что атаки с использованием учётных данных теперь лидируют среди причин атак вымогателей: атаки на основе эксплойтов никуда не исчезли, они просто уступили по частоте.
  • Если вы управляете командой или организацией, инвестируйте в обучение по распознаванию фишинга наряду с техническими средствами защиты, поскольку данные показывают, что основной мишенью теперь являются люди, а не только системы.

Поскольку тактика вымогателей продолжает смещаться в сторону учётных данных и социальной инженерии, оставаться в курсе того, как эти атаки разворачиваются в действительности, является одной из самых эффективных доступных защитных мер. Понимание того, где сегодня кроется реальный риск, — это первый шаг к закрытию этой бреши прежде, чем злоумышленники смогут её использовать.