Незащищённая конечная точка стала слабым звеном
Новый задокументированный инцидент с программой-вымогателем Interlock, о котором сообщает Sophos, наглядно иллюстрирует проблему, на которую службы безопасности указывают уже несколько месяцев: одна незащищённая конечная точка может дать злоумышленникам всё необходимое время для кражи учётных данных и закрепления в системе, прежде чем кто-либо заметит. По данным Sophos, инцидент произошёл из-за того, что устройство, на котором отсутствовала защита конечной точки, позволило группе Interlock действовать, не вызывая тех предупреждений, которые обычно сигнализируют о подозрительной активности на контролируемой машине.
Этот пробел имел значение. Без защитного ПО, следящего за конечной точкой, злоумышленники могли действовать медленно и обдуманно, собирая учётные данные для входа и создавая механизмы, позволяющие сохранять доступ к сети ещё долго после первоначального проникновения. Это напоминание о том, что операторы вымогателей всё чаще полагаются не на грубое преодоление защиты, а на тихий сбор ключей, которые позволяют им войти через парадную дверь.
Почему украденные учётные данные — настоящая добыча
Случай с Interlock вписывается в тенденцию, которую Sophos документирует уже некоторое время. Более раннее исследование Sophos показало, что 79% атак программ-вымогателей начинаются с украденных учётных данных — цифра, подчёркивающая, насколько центральное место в современных операциях вымогателей заняла кража идентификационной информации. В отдельных отчётах Sophos пошли дальше, определив скомпрометированные учётные данные как главную точку входа для вымогателей, которая обогнала уязвимости в ПО как предпочтительный метод злоумышленников.
Случай с Interlock показывает, почему такой сдвиг имеет смысл с точки зрения атакующего. Использование уязвимости в ПО часто требует точного расчёта времени и может спровоцировать срабатывание систем обнаружения, созданных для выявления необычных попыток эксплуатации. Кража действительных учётных данных и их использование для входа в систему, напротив, может выглядеть как обычная активность пользователя, особенно на конечной точке, где нет защитного ПО, способного отметить аномалию. Оказавшись внутри, злоумышленникам не нужно пробиваться через сеть силой; они могут перемещаться, используя учётные записи, у которых уже есть законный доступ.
Это согласуется и с более широкими выводами, касающимися идентификации. Свежий отчёт Sophos показал, что 71% организаций по всему миру столкнулись как минимум с одной утечкой, связанной с идентификацией, в 2025 году, подтверждая, что кража учётных данных — не нишевая техника, предназначенная для особо изощрённых злоумышленников. Она стала стандартной стратегией проникновения для широкого круга групп вымогателей, включая Interlock.
Закрепление — вторая половина проблемы
Кража учётных данных полезна атакующему лишь в том случае, если он может продолжать их использовать или заменить другим способом доступа после того, как исходная учётная запись будет заблокирована. Именно этот второй элемент Sophos подчеркнула в инциденте: незащищённая конечная точка дала Interlock достаточно непрерывного времени, чтобы создать механизмы закрепления — по сути, построить чёрный ход, который позволит им вернуться, даже если украденные учётные данные в итоге обнаружат и отзовут.
Этот двухэтапный процесс — сначала кража учётных данных, затем закрепление — отличает локализованный инцидент от затяжного. Организация, которая быстро обнаруживает неправомерное использование учётных данных, часто может прервать доступ до того, как будет причинён серьёзный ущерб. Но когда на затронутом устройстве нет мониторинга, злоумышленники могут завершить оба этапа, прежде чем защитники поймут, что что-то не так. Другие инциденты за пределами программ-вымогателей развиваются по сходной дуге; достаточно было одного скомпрометированного компьютера в Plaza Home Mortgage, чтобы запустить расследование утечки данных, затронувшей номера социального страхования клиентов, и это показывает, что одной слабой точки в остальном защищённой среде иногда достаточно.
Что это значит для вас
Для обычных пользователей и небольших организаций урок из инцидента с Interlock не является абстрактным. Защита конечных точек — это не просто пункт из корпоративного чек-листа; это слой, который превращает потенциальную многодневную компрометацию в обнаружение в тот же день. Если вы управляете устройствами, будь то личные ноутбуки или небольшая офисная сеть, незащищённая машина, подключённая к общим ресурсам, представляет опасность для всех в этой сети, а не только для её владельца.
Гигиена учётных данных не менее важна. Повторное использование паролей между учётными записями, отказ от многофакторной аутентификации или сохранение активных старых учётных записей после ухода сотрудника из организации — всё это даёт злоумышленникам дополнительные возможности проскользнуть внутрь с помощью украденных логинов, а не путём эксплуатации программных ошибок. Эта тенденция не ограничивается Interlock; она перекликается с более широкими инцидентами, недавно попавшими в заголовки, включая сочетание дел о российском шпионаже через Zimbra и вымогательстве у Stadler Rail, которые привлекли внимание к тому, насколько разнообразными и настойчивыми стали атаки, основанные на краже учётных данных.
Практические шаги, которые стоит предпринять
Убедитесь, что каждое устройство, подключающееся к чувствительным системам, включая персональные компьютеры, используемые для удалённой работы, имеет активную защиту конечных точек. Включите многофакторную аутентификацию везде, где она поддерживается, так как она снижает ценность украденного пароля. Регулярно проверяйте учётные записи на предмет неиспользуемых или осиротевших учётных данных и отслеживайте необычные шаблоны входа, а не исходите из того, что правильные имя пользователя и пароль означают легитимного пользователя.
Инцидент с Interlock служит полезным примером именно потому, что в нём нет ничего экзотического. Не потребовалось ни новой уязвимости, ни продвинутого эксплойта нулевого дня. Потребовалась одна конечная точка без защиты и достаточно времени, чтобы украсть то, что выглядело как обычные учётные данные для входа. Устранение этого пробела вполне по силам большинству организаций, и это остаётся одной из самых эффективных мер защиты от групп вымогателей, которые ясно дали понять, что учётные данные, а не код, — самый лёгкий путь внутрь.




