Как работает рынок доступа: от взлома к программам-вымогателям
Русскоязычный хакер взламывает организации по всему миру, крадет учетные данные и упаковывает украденный доступ для продажи группам вымогателей, говорится в новом отчете. Этот же злоумышленник, по сообщениям, также отслеживал украинские военные веб-сайты, сочетая финансово мотивированную киберпреступность с явной деятельностью по сбору разведданных, связанной с продолжающимся конфликтом.
Этот случай наглядно показывает, как на самом деле начинаются современные атаки программ-вымогателей. Заголовки обычно сосредоточены на вредоносном ПО, которое в конечном итоге шифрует файлы компании, но входную дверь часто открывает кто-то совсем другой: брокер первоначального доступа. Это специалисты, которые хорошо делают одно дело. Они проникают в сети, проверяют работоспособность доступа, а затем продают его, часто на подпольных форумах, операторам вымогателей, которые занимаются вымогательской стороной бизнеса. Такое разделение труда сделало кампании вымогателей более быстрыми, масштабируемыми и труднее отслеживаемыми до одной группы.
Такой рынок доступа от взлома до вымогателей означает, что один скомпрометированный пароль может пройти долгий путь. Человек, который его украл, может никогда сам не развертывать программу-вымогатель. Вместо этого он выступает в роли поставщика, а фактический ущерб — отключение больничной системы, остановка производства, шифрование данных школьного округа — наносится совершенно другим покупателем ниже по цепочке.
Какие учетные данные и доступ к сети были украдены и проданы
Согласно отчету, деятельность хакера была сосредоточена на сборе учетных данных глобальных организаций и подготовке этого доступа для перепродажи. Вместо того чтобы немедленно использовать каждую скомпрометированную систему, злоумышленник, судя по всему, рассматривал украденные логины как товар: что-то, что нужно каталогизировать, проверить и передать покупателям, специализирующимся на следующем этапе атаки. Наряду с этой коммерческой деятельностью хакер также отслеживал украинские военные веб-сайты — деталь, указывающая на пересекающиеся мотивы, выходящие за рамки чистой прибыли.
Такая модель — кража учетных данных с финансовой мотивацией, идущая параллельно с геополитически мотивированным наблюдением, — становится все более распространенной среди русскоязычных субъектов угроз. Это также подчеркивает, почему защитники не могут считать, что инцидент с кражей учетных данных — это «просто» проблема финансового преступления. Тот же украденный доступ, который в итоге продается команде вымогателей, может с такой же легкостью использоваться для шпионажа, или и для того, и для другого.
Почему украденные учетные данные для VPN и удаленного доступа являются главной целью для брокеров доступа
Брокеры доступа тяготеют к учетным данным, которые открывают наибольшую территорию с наименьшими усилиями. Логины VPN, учетные записи удаленного рабочего стола и другие инструменты удаленного доступа находятся в верхней части этого списка, потому что они предназначены для того, чтобы пользователь из внешнего мира попадал прямо во внутреннюю сеть. Одно действующее VPN-удостоверение может полностью обойти периметральную защиту, предоставляя злоумышленнику легитимную точку опоры, которая не вызывает таких же тревог, как традиционное вторжение.
Именно поэтому VPN-провайдеры и хранящиеся у них учетные данные сами по себе стали привлекательными целями. Под угрозой не только корпоративные VPN-шлюзы. Потребительские VPN-сервисы также допускали утечки своих внутренних баз данных, что вызывает неудобные вопросы о том, выдерживают ли обещания «отсутствия журналов» проверку. Утечка SplitVPN — хороший пример: большая база данных, предположительно принадлежащая провайдеру, появилась на криминальном форуме, подорвав заявления компании о конфиденциальности и напомнив пользователям, что безопасность самого VPN имеет такое же значение, как и шифрование, которое он рекламирует.
Как VPN, двухфакторная аутентификация и гигиена учетных данных снижают риск горизонтального перемещения
Хорошая новость заключается в том, что большую часть трения в этом конвейере атак можно вернуть обратно организациям и частным лицам, готовым предпринять несколько последовательных шагов. Многофакторная аутентификация — это единственный наиболее эффективный способ защиты от украденных учетных данных, поскольку пароль сам по себе становится гораздо менее полезным для покупателя, если его нельзя сочетать со вторым шагом проверки. Регулярная смена учетных данных, отказ от повторного использования паролей на разных сервисах и отслеживание утечек логинов через сервисы уведомлений о взломах — все это сокращает окно, в течение которого украденный доступ остается ценным для брокера.
В частности, для удаленного доступа выбор VPN-провайдера с проверяемой, аудированной политикой отсутствия журналов, а не просто маркетинговым заявлением, снижает вероятность того, что ваши собственные учетные данные станут следующим набором данных для продажи. Сочетание этого с двухфакторной аутентификацией на каждой точке удаленного доступа и сегментацией сетей таким образом, чтобы одна скомпрометированная учетная запись не могла получить доступ ко всему, ограничивает возможности злоумышленника по перемещению, даже если он проникнет внутрь.
Что это значит для вас
Если вы управляете ИТ-инфраструктурой компании, этот случай напоминает, что кража учетных данных брокером первоначального доступа часто является реальной отправной точкой инцидента с программами-вымогателями, а не сама программа-вымогатель. Инвестиции в гигиену учетных данных, многофакторную аутентификацию и мониторинг удаленного доступа делают больше для предотвращения таких атак, чем любой отдельный антивирусный инструмент. Если вы обычный пользователь, это повод проверить, имеет ли ваш VPN-провайдер или сервис удаленного доступа репутацию в защите собственных данных, поскольку ваши учетные данные защищены настолько, насколько защищен сервис, который их хранит.
Практические выводы:
- Включите многофакторную аутентификацию для каждой учетной записи VPN, удаленного рабочего стола и администратора, а не только для электронной почты.
- Избегайте повторного использования паролей на разных сервисах, особенно для средств удаленного доступа.
- Изучите историю безопасности VPN-провайдера и наличие независимых аудитов, прежде чем доверять его заявлениям об отсутствии журналов.
- Отслеживайте появление своих учетных данных в базах данных утечек и немедленно меняйте их, если они обнаружены.
- Сегментируйте сети так, чтобы одна украденная учетная запись не давала широкий горизонтальный доступ.




