Четыре из пяти атак программ-вымогателей сегодня начинаются одинаково: с чьей-либо личности, а не с серверов. Эта единственная статистика, опубликованная The Manila Times, отражает сдвиг, который назревал годами и который теперь невозможно игнорировать. Злоумышленники больше не спешат найти неисправленный сервер или эксплойт нулевого дня. Они просто входят в систему, используя учётные данные, которые были получены с помощью фишинга, куплены или утекли, и проходят через парадную дверь, как любой другой авторизованный пользователь.
Этот сдвиг важен, потому что он меняет то, что на самом деле означает «безопасность» для большинства организаций и частных лиц. Брандмауэр не может остановить того, у кого есть действительные имя пользователя и пароль. Исправленный сервер не поможет, если злоумышленнику никогда не нужно было его эксплуатировать. Атаки программ-вымогателей на основе учётных данных переместили поле боя с сетевой инфраструктуры на человеческую идентичность, а это означает, что наиболее важные средства защиты тоже изменились.
Почему идентичность, а не инфраструктура, стала новой точкой входа для программ-вымогателей
Годами стратегия защиты от программ-вымогателей была сосредоточена на инфраструктуре: исправляйте серверы, сегментируйте сеть, отслеживайте вторжения. Эти средства защиты по-прежнему важны, но они направлены на модель угроз, которая всё больше устаревает. Когда четыре из пяти атак начинаются со входа в систему, а не со взлома, расчёт меняется. Злоумышленники поняли, что учётные данные дешевле, быстрее и с гораздо меньшей вероятностью вызовут тревогу, чем технический эксплойт.
Фишинговые наборы, инструменты для подбора учётных данных (credential stuffing) и вредоносное ПО для кражи информации превратили сбор регистрационных данных в бизнес с низкими затратами и высокой прибылью. Добавьте к этому огромное количество паролей, повторно используемых в личных и рабочих учётных записях, и злоумышленники получают стабильный запас действующих учётных данных, даже не прикасаясь к брандмауэру. Оказавшись внутри, они не выглядят как злоумышленники. Они выглядят как сотрудники, подрядчики или администраторы, выполняющие свою работу, и именно это делает такой подход настолько эффективным.
Как украденные учётные данные обходят традиционные средства защиты
Традиционные средства безопасности созданы для обнаружения аномалий: необычных моделей трафика, несанкционированных попыток доступа, сигнатур вредоносного ПО. Действительный вход в систему с использованием реальных учётных данных не приводит к срабатыванию большинства таких механизмов. Системы обнаружения на конечных точках, инструменты предотвращения вторжений и даже правильно настроенные брандмауэры предназначены для остановки злоумышленников, пытающихся что-то сломать. Они гораздо менее эффективны против того, кто просто использует ключ, который ему дали, даже если этот ключ был украден.
Это одна из причин, почему операции программ-вымогателей стали настолько быстрыми после получения доступа. В отчёте об операции программы-вымогателя Spirals показано, как злоумышленники полностью зашифровали среду жертвы менее чем за 24 часа после первоначального доступа. Когда для проникновения не требуется использовать уязвимость, больше времени и ресурсов направляется непосредственно на этап нанесения ущерба. Та же модель наблюдается в атаках, связанных с CVE-2026-0257, уязвимостью обхода аутентификации в брандмауэрах Palo Alto, эксплуатируемой операторами программы-вымогателя Qilin, где скомпрометированная аутентификация, а не взлом методом перебора, дала злоумышленникам необходимую точку опоры.
Многофакторная аутентификация и менеджеры паролей как первая линия защиты
Учитывая, что украденные учётные данные являются основной точкой входа, наиболее эффективными средствами защиты являются те, которые делают украденный пароль менее полезным сам по себе. Многофакторная аутентификация (MFA) — самый наглядный пример. Даже если пароль скомпрометирован в результате фишинга или утечки данных, MFA требует второго этапа проверки, например, кода из приложения-аутентификатора или аппаратного ключа, прежде чем доступ будет предоставлен. Это не устраняет риск полностью, но закрывает самый лёгкий путь для злоумышленников, полагающихся только на учётные данные для входа.
Менеджеры паролей решают смежную проблему: повторное использование паролей. Когда люди используют один и тот же пароль для нескольких учётных записей, одна утекшая учётная запись может открыть доступ к нескольким несвязанным системам. Менеджер паролей позволяет использовать уникальный сложный пароль для каждой учётной записи, что ограничивает радиус поражения в случае раскрытия одного набора учётных данных. Оба инструмента несложно настроить, и оба направлены непосредственно на ту слабость, которую эксплуатируют атаки программ-вымогателей на основе учётных данных.
Роль VPN в защите доступа к учётным записям администраторов и конфиденциальным данным
VPN не являются панацеей от кражи учётных данных, но они играют особую и полезную роль, особенно для администраторов и всех, кто удалённо получает доступ к конфиденциальным системам. VPN шифрует соединение между пользователем и сетью, к которой он подключается, что помогает предотвратить перехват учётных данных при передаче, особенно в незащищённых или общедоступных сетях. Для удалённых администраторов, управляющих критической инфраструктурой, сочетание доступа по VPN с MFA создаёт значительное дополнительное препятствие для злоумышленников, у которых есть только украденный пароль.
Стоит чётко понимать, чего VPN не делает: он не помешает использовать действительные украденные учётные данные для входа через законную точку доступа. Именно поэтому использование VPN следует рассматривать как один из нескольких уровней защиты, работающих вместе с MFA, гигиеной паролей и мониторингом доступа, а не как отдельное решение.
Что это значит для вас
Если вы управляете конфиденциальными учётными записями, будь то для бизнеса или личного пользования, вывод прост: вашего пароля больше недостаточно, и, вероятно, так было уже некоторое время. Атаки программ-вымогателей на основе учётных данных успешны, потому что они используют предсказуемые человеческие привычки, повторно используемые пароли, незащищённые входы и учётные записи без второго этапа проверки. Чтобы закрыть эти бреши, не нужны бюджеты корпоративного уровня или технические знания. Требуются последовательные привычки, применяемые к каждой важной учётной записи.
Практические выводы
- Включите многофакторную аутентификацию на каждой учётной записи, которая её поддерживает, начиная с электронной почты, финансовых сервисов и любого административного доступа.
- Используйте менеджер паролей для создания и хранения уникальных паролей, исключая риск использования повторно используемых учётных данных в нескольких учётных записях.
- Сочетайте использование VPN с MFA для удалённого административного доступа, особенно при управлении системами через общедоступные или ненадёжные сети.
- Относитесь к гигиене учётных данных как к постоянной практике, а не к единоразовой настройке, поскольку новые учётные записи и сервисы добавляются регулярно.
Группы программ-вымогателей адаптировали свою стратегию, потому что она работает. Хорошая новость заключается в том, что контрмеры — MFA, менеджеры паролей и многоуровневый контроль доступа — хорошо изучены и доступны практически каждому. Переход от взлома к входу в систему означает, что ответственность за защиту также сместилась, и теперь она в равной степени лежит на гигиене личной идентичности, как и на командах сетевой безопасности.




