Рост числа атак с использованием скомпрометированных учетных данных свидетельствует об изменении тактики злоумышленников

Годами стандартный совет по предотвращению программ-вымогателей сводился к одному: обновляйте ПО до того, как злоумышленники воспользуются уязвимостью. Этот совет по-прежнему важен, но теперь это уже не полная картина. Согласно новому исследованию Sophos, фишинг, атаки методом перебора и другие угрозы, основанные на идентификации, обогнали уязвимости программного обеспечения и стали основным способом, с помощью которого группировки вымогателей получают первоначальную точку опоры в сети.

Это значимое изменение. Оно означает, что даже организации с надёжной программой установки обновлений могут оставаться уязвимыми, если пароль сотрудника украден, угадан или повторно использован из старой утечки данных. Для обычных интернет-пользователей вывод аналогичен: ваши учётные данные, а не только ваше ПО, теперь находятся прямо под прицелом злоумышленников.

Почему атаки на основе идентификации побеждают

Уязвимости программного обеспечения требуют от злоумышленников найти незакрытую брешь, разработать или купить эксплойт и надеяться, что цель ещё не обновилась. Это требует времени и технических навыков. Скомпрометированные учётные данные, напротив, часто просто лежат в утекших базах данных от несвязанных взломов, ожидая, когда их попробуют использовать против других сервисов путём подстановки учётных данных. Фишинговые письма дёшевы в рассылке и нуждаются лишь в том, чтобы обмануть одного человека. Инструменты перебора могут незаметно угадывать слабые или переиспользуемые пароли круглосуточно.

Предупреждение Sophos отражает более широкую тенденцию в индустрии безопасности: злоумышленники идут по пути наименьшего сопротивления, и сейчас этот путь проходит через человеческие учётные данные, а не через серверный код. Это особенно важно для отраслей, уже находящихся под давлением. Финансовые учреждения, например, всё чаще наблюдают, как операторы вымогателей атакуют экосистемы поставщиков и уязвимости стороннего ПО, а вторжения на основе идентификации добавляют ещё один уровень риска поверх этой уязвимости. Как только злоумышленник получает действительные учётные данные, он часто может перемещаться по сети, выглядя как легитимный пользователь, что значительно усложняет обнаружение по сравнению с явной попыткой эксплойта.

Пароль по-прежнему остаётся самым слабым звеном

Неудобная правда заключается в том, что многие инциденты с программами-вымогателями начинаются не с изощрённого взлома. Они начинаются с пароля, который был использован повторно на нескольких аккаунтах, с фишингового письма, которое выглядело достаточно убедительно, или с учётной записи, не защищённой вторым фактором аутентификации. Злоумышленникам не нужно взламывать шифрование или писать кастомные вредоносные программы, если они могут просто войти в систему.

Именно поэтому гигиена учётных данных стала так же важна, как и обновления программ. Один скомпрометированный пароль, особенно повторно используемый между рабочими и личными аккаунтами, может дать злоумышленнику легитимно выглядящую точку входа, которая обходит многие традиционные средства безопасности, предназначенные для перехвата вредоносных программ или попыток эксплойтов.

Что это значит для вас

Если вы индивидуальный пользователь, это изменение точек входа программ-вымогателей служит напоминанием о том, что ваши привычки в области личной безопасности имеют более широкие последствия. Слабые или переиспользуемые пароли, особенно привязанные к рабочей электронной почте или облачным аккаунтам, могут стать той брешью, которая нужна злоумышленнику, независимо от того, являетесь ли целью вы лично или организация, с которой вы связаны.

Хорошая новость в том, что защита от атак на основе идентификации хорошо изучена и доступна каждому:

  • Используйте менеджер паролей, чтобы генерировать и хранить уникальные, сложные пароли для каждого аккаунта, исключая риск повторного использования учётных данных.
  • Включайте многофакторную аутентификацию (MFA) везде, где она предлагается. Даже если пароль украден, MFA может помешать злоумышленнику войти в систему.
  • Проверяйте, не попали ли ваши данные в утечки, с помощью надёжных сервисов мониторинга утечек, чтобы знать, когда пароль нужно немедленно сменить.
  • Скептически относитесь к неожиданным запросам на вход или письмам с просьбой подтвердить учётные данные — это характерный признак фишинговых попыток, направленных на сбор логинов.
  • Рассмотрите использование VPN при работе в публичных или ненадёжных сетях, что снижает риск перехвата вашего трафика входа, особенно в незащищённых Wi-Fi, где кража учётных данных облегчена.

Оставаясь на шаг впереди угрозы

Группировки вымогателей быстро адаптируются, и сдвиг в сторону атак на основе идентификации показывает, что они нацелены на самую лёгкую из доступных слабостей, а не на самую технически впечатляющую. Этой слабостью во многих случаях оказывается пароль, который не менялся годами, или учётная запись без включенной MFA.

Сдвиг, о котором сообщает Sophos, не означает, что установка обновлений ПО больше не важна. Она важна. Но он подтверждает, что безопасность учётных данных заслуживает равного внимания. Усиление паролей, включение MFA и бдительность к фишинговым попыткам — это больше не дополнительные меры; это ключевые элементы защиты от самого распространённого способа, которым программы-вымогатели проникают сегодня в систему.

Принятие этих мер сейчас, до того как уведомление об утечке попадёт в ваш почтовый ящик, — самый эффективный способ опередить злоумышленников, которые всё чаще делают ставку на украденные учётные данные, а не на уязвимости программ.