Fyra av fem ransomwareattacker idag börjar på samma sätt: med någons identitet, inte deras servrar. Den enda statistiken, rapporterad av The Manila Times, fångar en förändring som har byggts upp under åratal men som nu är omöjlig att ignorera. Angripare tävlar inte längre om att hitta en opatchad server eller en nolldagars-exploit. De loggar helt enkelt in, med hjälp av referenser som har phishats, köpts eller läckt ut, och går in genom ytterdörren precis som vilken auktoriserad användare som helst.
Denna förändring är viktig eftersom den förändrar vad "säkerhet" faktiskt betyder för de flesta organisationer och individer. En brandvägg kan inte stoppa någon som har ett giltigt användarnamn och lösenord. En patchad server hjälper inte om angriparen aldrig behövde utnyttja den. Ransomwareattacker baserade på stulna referenser har flyttat slagfältet från nätverksinfrastruktur till mänsklig identitet, och det innebär att de viktigaste försvarsåtgärderna också har förändrats.
Varför identitet, inte infrastruktur, är den nya ingångspunkten för ransomware
I åratal har försvarsstrategin mot ransomware kretsat kring infrastruktur: patcha dina servrar, segmentera ditt nätverk, övervaka intrång. Dessa försvar är fortfarande viktiga, men de hanterar en hotmodell som blir alltmer föråldrad. När fyra av fem attacker börjar med en inloggning snarare än ett inbrott förändras kalkylen. Angripare har insett att referenser är billigare, snabbare och mycket mindre benägna att utlösa larm än en teknisk exploatering.
Phishing-kit, verktyg för credential stuffing och infostealer-malware har gjort insamlingen av inloggningsuppgifter till en verksamhet med låg ansträngning och hög belöning. Kombinera det med det enorma antalet lösenord som återanvänds över privata och arbetskonton, och angripare har en stadig tillgång till fungerande referenser utan att någonsin röra en brandvägg. När de väl är inne ser de inte ut som inkräktare. De ser ut som anställda, entreprenörer eller administratörer som utför sina jobb, vilket är precis det som gör denna metod så effektiv.
Hur stulna referenser kringgår traditionella säkerhetsförsvar
Traditionella säkerhetsverktyg är byggda för att upptäcka avvikelser: ovanliga trafikmönster, obehöriga åtkomstförsök, malware-signaturer. En giltig inloggning med riktiga referenser utlöser inte de flesta av dessa varningar. Slutpunktsskyddssystem, intrångsförebyggande verktyg och till och med välkonfigurerade brandväggar är utformade för att stoppa angripare som försöker bryta sig in. De är mycket mindre effektiva mot någon som helt enkelt använder en nyckel som har getts till dem, även om den nyckeln har stulits.
Detta är en del av anledningen till att ransomware-operationer har blivit så snabba när de väl får tillgång. Rapporteringen om Spirals ransomware-operation visade att angripare krypterade en hel offermiljö på under 24 timmar efter den initiala åtkomsten. När inträdet inte kräver att man utnyttjar en sårbarhet går mer tid och resurser direkt till skadefasen. Samma mönster syns i attacker kopplade till CVE-2026-0257, en sårbarhet för autentiseringsförbigång i Palo Alton-brandväggar som utnyttjas av Qilin-ransomware-aktörer, där komprometterad autentisering, inte brute force-hackning, gav angripare det fotfäste de behövde.
Multifaktorautentisering och lösenordshanterare som första försvarslinje
Med tanke på att stulna referenser är den primära ingångspunkten är de mest effektiva försvaren de som gör ett stulet lösenord mindre användbart i sig. Multifaktorautentisering (MFA) är det tydligaste exemplet. Även om ett lösenord äventyras genom phishing eller ett dataintrång kräver MFA ett andra verifieringssteg, som en kod från en autentiseringsapp eller en hårdvarunyckel, innan åtkomst beviljas. Det eliminerar inte risken helt, men det stänger av den enklaste vägen för angripare som enbart förlitar sig på inloggningsuppgifter.
Lösenordshanterare hanterar ett relaterat problem: lösenordsåteranvändning. När människor använder samma lösenord över flera konton kan en enda läckt referens låsa upp flera orelaterade system. En lösenordshanterare gör det praktiskt att använda ett unikt, komplext lösenord för varje konto, vilket begränsar skadeomfattningen när en uppsättning referenser exponeras. Inget av verktygen är komplicerat att sätta upp, och båda riktar sig direkt mot den exakta svaghet som ransomwareattacker baserade på stulna referenser utnyttjar.
Var VPN:er passar in för att skydda administratörs- och känslig kontoåtkomst
VPN:er är ingen silverkula mot stöld av referenser, men de spelar en specifik och användbar roll, särskilt för administratörer och alla som fjärransluter till känsliga system. En VPN krypterar anslutningen mellan en användare och det nätverk de ansluter till, vilket hjälper till att förhindra att referenser avlyssnas under överföringen, särskilt på osäkra eller offentliga nätverk. För fjärradministratörer som hanterar kritisk infrastruktur, lägger kombinationen av VPN-åtkomst med MFA till ett meningsfullt hinder för angripare som bara har ett stulet lösenord att arbeta med.
Det är värt att vara tydlig med vad en VPN inte gör: den kommer inte att stoppa någon från att använda giltiga, stulna referenser för att logga in via en legitim åtkomstpunkt. Det är därför VPN-användning bör behandlas som ett lager bland flera, tillsammans med MFA, lösenordshygien och åtkomstövervakning, snarare än en fristående lösning.
Vad detta betyder för dig
Om du hanterar känsliga konton, vare sig för företag eller personligt bruk, är slutsatsen enkel: ditt lösenord räcker inte längre, och har förmodligen inte gjort det på ett tag. Ransomwareattacker baserade på stulna referenser lyckas eftersom de utnyttjar förutsägbara mänskliga vanor, återanvända lösenord, oskyddade inloggningar och konton utan ett andra verifieringssteg. Att stänga dessa luckor kräver inte budgetar på företagsnivå eller teknisk expertis. Det kräver konsekventa vanor som tillämpas på varje konto som spelar roll.
Praktiska åtgärder
- Aktivera multifaktorautentisering på varje konto som stöder det, med början på e-post, finanstjänster och all administrativ åtkomst.
- Använd en lösenordshanterare för att generera och lagra unika lösenord, vilket eliminerar risken att återanvända referenser utnyttjas över flera konton.
- Kombinera VPN-användning med MFA för fjärråtkomst som administratör, särskilt när du hanterar system över offentliga eller opålitliga nätverk.
- Behandla lösenordshygien som en pågående praxis, inte en engångsinstallation, eftersom nya konton och tjänster läggs till regelbundet.
Ransomware-grupper har anpassat sin strategi eftersom den fungerar. Den goda nyheten är att motåtgärderna, MFA, lösenordshanterare och skiktade åtkomstkontroller, är väl förstådda och inom räckhåll för nästan alla. Förflyttningen från att bryta sig in till att logga in innebär att ansvaret för försvaret också har förflyttats, och det vilar nu lika mycket på individens identitetshygien som på nätverkssäkerhetsteamen.




