Hur stulna VPN-uppgifter blev ingångspunkten för utpressningstrojaner och raderingsprogram

Kaspersky har publicerat ny forskning som identifierar tre distinkta hotkluster riktade mot ryska företag, och den gemensamma nämnaren som löper genom dem alla är oroande i sin enkelhet: komprometterade VPN-uppgifter. Istället för att enbart förlita sig på zero-day-exploater eller komplex mjukvaruutveckling av skadlig kod, använde angriparna bakom dessa kampanjer enligt uppgift stulna eller missbrukade VPN-inloggningsuppgifter för att gå in genom företagsnätverkens framdörr. Därifrån distribuerade de en blandning av bakdörrar, utpressningstrojaner och destruktiv raderingsskadlig kod.

Detta mönster återspeglar en bredare trend som säkerhetsforskare har flaggat för inom hela branschen. En attack med komprometterade VPN-uppgifter kräver inte sofistikeringen av en ny exploit. Den kräver bara ett giltigt användarnamn och lösenord, ofta erhållet genom nätfiske, credential stuffing eller köp från underjordiska marknader. När en angripare väl har den åtkomsten blir en VPN som är utformad för att hålla utomstående ute istället en betrodd tunnel rakt in i nätverket, omöjlig att skilja från legitim trafik från distansanställda.

Vad de tre hotklustren avslöjar om brister i företags-VPN-säkerhet

Enligt Kasperskys fynd strävade vart och ett av de tre klustren efter olika slutmål, allt från att etablera ihållande bakdörrsåtkomst till att kryptera data för lösensumma till att distribuera raderingsprogram utformade enbart för att förstöra system snarare än att utkräva betalning. Det som förenar dem är inte delade verktyg eller attribution till en enda grupp, utan en delad metod för initial åtkomst: VPN-uppgifter som aldrig borde ha varit användbara för en utomstående.

Den överlappningen spelar roll. Den antyder att ryska företag, liksom organisationer på andra håll, brottas med samma strukturella svaghet: VPN-åtkomst behandlas ofta som en engångshändelse för autentisering snarare än en kontinuerligt övervakad förtroenderelation. När en uppsättning uppgifter väl är giltig beviljar många VPN-konfigurationer bred nätverksåtkomst utan ytterligare verifiering, segmentering eller beteendeövervakning. Angripare som utnyttjar den luckan behöver inte bryta sig igenom en brandvägg i traditionell mening. De behöver bara ett lösenord som inte har roterats, flaggats eller skyddats med multi-faktor-autentisering.

Den här typen av uppgiftsbaserat intrång flyger ofta under radarn jämfört med uppmärksamhetsväckande intrång. Som täckts i en nyligen publicerad sammanställning av rysk Zimbra-spionering och Stadler Rail-utpressningsincidenter, når många av de mest konsekvensfulla attackerna aldrig förstasidesnyheterna, trots att de förlitar sig på samma svagheter på infrastrukturnivå som ses i Kasperskys rapport. Uppgifts- och åtkomstbaserade attacker rapporteras ofta i för låg utsträckning just för att de saknar dramatiken hos en enskild spektakulär exploit, men de är precis lika skadliga.

Rutiner för uppgiftshygien som förhindrar VPN-baserade intrång

Den goda nyheten är att en attack med komprometterade VPN-uppgifter är en av de mer förebyggbara kategorierna av intrång, förutsatt att organisationer behandlar VPN-åtkomst med samma noggrannhet som alla andra privilegierade system. Några rutiner minskar konsekvent denna risk:

  • Tvinga multi-faktor-autentisering vid varje VPN-inloggning, inte bara för administratörskonton
  • Rotera uppgifter regelbundet och omedelbart efter varje misstänkt nätfiskeincident
  • Övervaka VPN-loggar för inloggningar från ovanliga platser, enheter eller tider som avviker från normalt anställdbeteende
  • Segmentera nätverksåtkomst så att en enda VPN-inloggning inte beviljar bred, obegränsad rörlighet mellan interna system
  • Avveckla oanvända eller vilande VPN-konton snabbt, eftersom bortglömda uppgifter ofta är de som angripare hittar enklast att utnyttja

Ingen av dessa åtgärder är exotiska. De är standardrutiner för identitets- och åtkomsthantering som många organisationer redan känner till men misslyckas med att konsekvent genomdriva, särskilt i distansarbetsmiljöer där VPN-användning har expanderat snabbt under de senaste åren.

Vad detta innebär för dig

De flesta läsare av denna site driver inte företags-VPN-infrastruktur, men lärdomen från Kasperskys forskning gäller lika direkt för personlig VPN-användning. Om du återanvänder lösenord mellan tjänster, hoppar över multi-faktor-autentisering eller håller kvar gamla VPN-konton som du inte längre använder, är du exponerad för samma grundläggande svaghet som släppte in dessa tre hotkluster i ryska företagsnätverk. En VPN är bara så säker som uppgifterna som skyddar den.

För företag är denna rapport en påminnelse om att VPN-säkerhet inte är ett verktyg man "ställer in och glömmer". Det kräver aktiv uppgiftshantering, övervakning och regelbunden översyn, särskilt när distans- och hybridarbete fortsätter att förlita sig tungt på VPN-åtkomst för daglig verksamhet.

Åtgärdbara slutsatser

  • Aktivera multi-faktor-autentisering på alla VPN-konton du använder, personliga eller professionella
  • Använd en lösenordshanterare för att undvika att återanvända VPN-uppgifter mellan flera tjänster
  • Granska och ta bort VPN-konton eller enheter som du inte längre använder regelbundet
  • Om du hanterar företagssystem, behandla VPN-inloggningsavvikelser lika seriöst som alla andra intrångslarm
  • Håll dig informerad om trender för uppgiftsbaserade attacker, eftersom en attack med komprometterade VPN-uppgifter ofta orsakar lika mycket skada som en sofistikerad exploit, med betydligt mindre uppståndelse