Неправильно налаштований або іншим чином відкритий сервер, пов’язаний з операцією програми-вимагача Aurora, дав дослідникам безпеки надзвичайно детальний погляд на те, як сучасні групи програм-вимагачів насправді працюють. Згідно зі звітами про виявлення, сервер містив докази методів атак за допомогою ШІ, сховища вкрадених облікових даних для входу та сліди відмивання криптовалюти, яку використовували для переказу викупів. Для всіх, хто намагається зрозуміти захист від крадіжки облікових даних програм-вимагачів, цей витік є корисним, хоча й тривожним, прикладом того, як зловмисники проникають, пересуваються та отримують гроші.

Що розкрив витік сервера Aurora

Відкрита інфраструктура, що належить групам програм-вимагачів, не часто з’являється на поверхні, а коли з’являється, то зазвичай підтверджує те, що фахівці із захисту підозрювали роками: ці операції працюють як бізнес, а не як ізольовані хакерські інциденти. За повідомленнями, сервер Aurora містив вкрадені облікові дані, записи, що свідчать про розвідку або автоматизацію атак за допомогою ШІ, а також сліди діяльності з відмивання криптовалюти, що використовувалася для приховування місця призначення коштів викупу.

Ця комбінація має значення. Вкрадені облікові дані зазвичай є точкою входу, інструменти ШІ допомагають зловмисникам масштабувати та вдосконалювати свої цілі, а інфраструктура відмивання грошей дозволяє зробити фінансову винагороду придатною для використання. Те, що всі три елементи виявилися відкритими разом на одному сервері, підкреслює, наскільки взаємопов’язаними є етапи атаки програми-вимагача, і як збій на будь-якому з них, включно з гігієною облікових даних, може зупинити атаку до її початку.

Як інструменти ШІ змінюють крадіжку облікових даних та автоматизацію атак

Одним із найпомітніших елементів викриття Aurora є очевидне використання методів за допомогою ШІ в ланцюжку атаки. Дослідники безпеки по всій галузі попереджають, що генеративні та орієнтовані на автоматизацію інструменти ШІ знижують технічний бар’єр для кіберзлочинців, полегшуючи створення переконливих фішингових приманок, обробку великих обсягів вкрадених даних та визначення того, які вкрадені облікові дані найімовірніше все ще працюють.

Це не означає, що ШІ винаходить абсолютно нові категорії атак. Крадіжка облікових даних, фішинг і розгортання програм-вимагачів існують роками. Змінюється швидкість і масштаб, з якими можуть діяти зловмисники. Завдання, які колись вимагали кваліфікованого оператора, який працював вручну, як-от просіювання тисяч витоку імен користувачів і паролів для пошуку придатних для використання, тепер можуть бути частково автоматизовані. Ця ефективність вигідна зловмисникам так само, як і законному бізнесу, який використовує ШІ для продуктивності.

Чому вкрадені облікові дані залишаються слабкою ланкою

Незважаючи на роки попереджень, скомпрометовані імена користувачів і паролі продовжують бути одним із найнадійніших способів проникнення в мережу. Сховище вкрадених облікових даних на сервері Aurora відповідає добре встановленій схемі: групи програм-вимагачів не завжди потребують написання складних експлойтів, коли вони можуть просто увійти, використовуючи облікові дані, зібрані з попередніх витоків, заражень шкідливим програмним забезпеченням або фішингових кампаній.

Саме тому атаки на основі облікових даних настільки стійкі та їх так важко повністю усунути. Паролі використовуються повторно для особистих і робочих акаунтів, співробітники потрапляють на переконливі фішингові сторінки, а шкідливе програмне забезпечення для крадіжки інформації тихо збирає збережені логіни з браузерів. Після збору ці облікові дані часто продаються, обмінюються або надходять безпосередньо в інфраструктуру, подібну до тієї, що виявилася під час витоку Aurora. Правоохоронні органи також посилюють тиск на фінансову сторону цієї екосистеми. В окремій справі суд США розпорядився конфіскувати 8,37 мільйона доларів у криптовалюті, пов’язаній з інсайдером програми-вимагача, що нагадує: влада все частіше націлюється на слід грошей за цими операціями, а не лише на саме шкідливе програмне забезпечення.

Практичні кроки для зменшення вашої вразливості до атак на основі облікових даних

Вам не потрібно керувати центром операцій безпеки, щоб суттєво знизити свій ризик. Декілька звичок мають велике значення для зменшення вразливості до крадіжки облікових даних, яка живила операцію Aurora:

  • Використовуйте унікальний надійний пароль для кожного акаунта, керований через надійний менеджер паролів, а не покладаючись на пам’ять або повторювані шаблони.
  • Увімкніть багатофакторну автентифікацію всюди, де вона пропонується, надаючи пріоритет електронній пошті, банківським рахункам та будь-яким акаунтам, пов’язаним із робочими системами.
  • Стежте за фішинговими спробами, які імітують відомі бренди або колег, особливо за повідомленнями, що вимагають термінового входу або скидання облікових даних.
  • Перевіряйте, чи ваша електронна адреса не з’являлася у відомих витоках даних, і негайно змінюйте будь-які повторно використані паролі, якщо це сталося.
  • Для бізнесу: відстежуйте аномальну активність входу та розгляньте методи автентифікації, стійкі до фішингу, для привілейованих акаунтів.

Що це означає для вас

Більшість людей ніколи безпосередньо не взаємодіятимуть із групою програм-вимагачів, але облікові дані, що зберігаються у вашому браузері чи менеджері паролів, все одно можуть опинитися на сервері, подібному до Aurora, якщо їх повторно використовувати або піддати витоку в іншому місці. Цей витік нагадує, що програма-вимагач зазвичай не починається з драматичного злому. Вона починається з входу, який не мав би спрацювати. Незалежно від того, чи ви приватна особа, яка захищає особисті акаунти, чи власник малого бізнесу, відповідальний за доступ співробітників, основи захисту від крадіжки облікових даних програм-вимагачів, унікальні паролі, багатофакторна автентифікація та обізнаність про фішинг, залишаються найефективнішим захистом, доступним сьогодні.

Витік сервера Aurora пропонує рідкісний, невідфільтрований погляд на те, як насправді функціонують операції програм-вимагачів, від націлювання за допомогою ШІ до відмивання викупів. Він також підтверджує просту істину: зловмисники постійно вдосконалюють свої інструменти, але основна точка входу, вкрадені облікові дані, не змінилася. Посилення вашої власної гігієни облікових даних сьогодні є одним із найефективніших способів переконатися, що ваші дані для входу ніколи не стануть частиною наступного витоку сервера.