Что выяснил отчет Sophos о скомпрометированных учетных данных

Недавно опубликованный отчет Sophos ставит точную цифру на том, что службы безопасности подозревали годами: группировки вымогателей больше не взламывают входную дверь — они входят с украденным ключом. Согласно результатам, 79% атак программ-вымогателей теперь происходят из-за скомпрометированных учетных данных, то есть начальной точкой доступа в большинстве случаев является действующее имя пользователя и пароль, а не эксплойт программного обеспечения или вредоносное вложение.

В отчете также подчеркивается резкий разрыв в том, как организации разного размера реагируют после начала атаки. Только 34% малых организаций смогли остановить атаку до того, как произошло шифрование или вымогательство. Для сравнения, организации с числом сотрудников от 3001 до 5000 человек останавливали атаки в 46% случаев. Этот разрыв указывает на то, что обеспеченность ресурсами, штат и зрелость процессов обнаружения по-прежнему имеют большое значение, даже когда способ проникновения злоумышленника выглядит одинаковым для компаний разного размера.

С географической точки зрения в отчете отмечается, что в Великобритании был зафиксирован самый высокий медианный размер выкупа среди всех регионов, охваченных исследованием. Хотя детальная разбивка цифр не приводится, эта закономерность подтверждает более широкую тенденцию: требования выкупа калибруются с учетом предполагаемой платежеспособности, а не только ценности самих данных.

Почему одна МФА не останавливает программы-вымогатели

Вот вывод, который должен заставить пересмотреть многие бюджеты на безопасность: многофакторная аутентификация была в той или иной мере внедрена в 97% инцидентов, где основной причиной стали скомпрометированные учетные данные. Другими словами, почти в каждой организации, подвергшейся взлому через украденные учетные данные, МФА уже была включена где-то в их среде.

Это не означает, что МФА бесполезна. Это означает, что МФА не является полноценным решением, если применяется непоследовательно. Пробелы в охвате, такие как устаревшие системы, не поддерживающие современную аутентификацию, служебные учетные записи, исключенные из политик МФА, или инструменты удаленного доступа, настроенные с более слабой проверкой, дают злоумышленникам именно ту лазейку, которая им нужна. Решительному злоумышленнику не нужно преодолевать МФА везде; ему достаточно найти один путь входа, где она никогда не была включена принудительно.

Именно это основное противоречие и раскрывают данные Sophos. Службы безопасности годами относились к МФА как к галочке в списке, но операторы вымогателей приспособились, выискивая учетные записи, системы и интеграции, которые остаются за пределами этой галочки. В результате стратегия защиты выглядит надежной на бумаге, но имеет реальные дыры на практике.

Практические шаги по гигиене идентификационных данных помимо МФА

Если компрометация учетных данных является доминирующей точкой входа, то гигиена идентификационных данных заслуживает такого же операционного внимания, какое обычно получают управление исправлениями или обнаружение угроз на конечных точках. Исходя из выводов отчета, можно выделить несколько практических шагов:

  • Проверяйте охват МФА, а не просто ее наличие. Убедитесь, что каждая точка удаленного доступа, учетная запись администратора и интеграция со сторонними сервисами действительно принудительно применяют МФА, а не только основной экран входа.
  • Отдавайте приоритет фишинг-устойчивой аутентификации, где это возможно, поскольку традиционные одноразовые коды все еще можно перехватить или получить с помощью социальной инженерии.
  • Отслеживайте повторное использование учетных данных и неактуальные учетные записи. Неиспользуемые учетные записи и общие логины — это распространенные слепые зоны, которые злоумышленники используют еще долго после того, как сотрудники уволились или сменили должность.
  • Сегментируйте доступ по ролям и необходимости. Даже скомпрометированная учетная запись будет гораздо менее полезна злоумышленнику, если она не предоставляет широких возможностей для бокового перемещения по сети.
  • Развивайте возможности быстрого обнаружения и реагирования, особенно в малых организациях. Разрыв между 34% и 46% показателей сдерживания указывает на то, что именно скорость обнаружения, а не только предотвращение, является тем местом, где команды с ограниченными ресурсами теряют позиции.

Ни один из этих шагов не требует экзотических инструментов. Они требуют дисциплины, прозрачности и готовности рассматривать идентификационные данные как живую систему, которая нуждается в регулярном аудите, а не как разовую задачу по настройке.

Где зашифрованные инструменты и VPN вписываются в эшелонированную защиту

VPN и инструменты шифрованного доступа остаются полезным уровнем в более широкой стратегии защиты идентификационных данных, особенно для обеспечения безопасности удаленных входов и снижения подверженности рискам в ненадежных сетях. Но выводы Sophos напоминают, что ни один отдельный инструмент, будь то VPN, МФА или защита конечных точек, не может заменить последовательное управление идентификационными данными во всей организации. Злоумышленники ищут разрывы между инструментами, а не сами инструменты.

Это также хороший момент, чтобы задуматься о том, как средства контроля доступа и интернет-политика пересекаются в более широком смысле. Так же как правительства все пристальнее изучают, как VPN-провайдеры обрабатывают ограничения доступа, от организаций все чаще требуют проверять, как настроены и контролируются их собственные средства доступа. Понимание того, как работают многоуровневые системы ограничений — подобно тому, как национальные системы интернет-цензуры строятся на нескольких уровнях контроля, а не на единственном шлюзе, — дает полезную аналогию, объясняющую, почему защита от программ-вымогателей также требует множественных, перекрывающихся мер контроля, а не опоры на какое-либо одно средство защиты.

Что это значит для вас

Если вы управляете ИТ-безопасностью в организации любого размера, этот отчет является сигналом к пересмотру предположений. Включение МФА не то же самое, что обеспечение ее принудительного применения везде, где это имеет значение. Защита от программ-вымогателей, основанных на краже учетных данных, в 2026 году требует рассматривать идентификационные данные как постоянную операционную дисциплину, а не как проект, который был завершен, как только внедрение МФА было отмечено как выполненное.

Особенно для малых организаций разрыв в показателях сдерживания стоит воспринимать серьезно. Он говорит о том, что инвестиции в возможности обнаружения и реагирования, даже скромные улучшения, могут существенно изменить исход атаки, которая уже получила первоначальный доступ.

Ключевые выводы

  • 79% атак программ-вымогателей теперь начинаются со скомпрометированных учетных данных, согласно Sophos.
  • МФА присутствовала в 97% инцидентов с программами-вымогателями, связанных с учетными данными, показывая, что настоящей проблемой являются пробелы в охвате, а не отсутствие МФА.
  • Малые организации останавливали атаки только в 34% случаев по сравнению с 46% для более крупных организаций с числом сотрудников от 3001 до 5000 человек.
  • В Великобритании был зафиксирован самый высокий медианный размер выкупа, согласно отчету.
  • Эффективная защита от программ-вымогателей, использующих кражу учетных данных, требует аудита охвата МФА, мониторинга неиспользуемых или повторно используемых учетных данных, сегментации доступа и создания более быстрых возможностей обнаружения, а не опоры на какой-либо отдельный инструмент безопасности.