Журнали інформаційних крадіїв змінюють ландшафт витоків

Протягом багатьох років фішингові листи та програмні експлойти були головними точками входу для зловмисників, які намагалися проникнути в корпоративні мережі. Це змінюється. Сьогодні дослідники безпеки вказують на шкідливе програмне забезпечення типу «інформаційний крадій» та створювані ним журнали облікових даних як на головну передумову корпоративних витоків і атак програм-вимагачів. Замість того щоб створювати переконливі фішингові приманки або полювати на неоновлені вразливості, злочинні угруповання все частіше просто купують або обмінюють викрадені облікові дані для входу, які інформаційні крадії вже зібрали з заражених пристроїв.

Цей зсув важливий, тому що він змінює уявлення про справжню вразливість. Тепер ідеться не лише про те, чи брандмауер або поштовий фільтр компанії виявили шкідливе посилання. Ідеться про те, чи був ноутбук співробітника, домашній комп’ютер підрядника або спільний пристрій десь у ланцюгу постачання колись заражений шкідливим ПЗ, що краде облікові дані, — навіть за місяці чи роки до самого витоку.

Як журнали інформаційних крадіїв живлять хмарні витоки даних

Інформаційні крадії — це категорія шкідливого ПЗ, створеного з однією метою: тихо витягувати імена користувачів, паролі, файли cookie браузера, сеансові токени та дані автозаповнення з інфікованої машини, а потім надсилати все це назад зловмиснику. Результат зазвичай упаковується в те, що в кіберзлочинному підпіллі називають «журналом», — по суті, набір кожного облікового запису та сеансового артефакту, витягнутого з одного зараженого пристрою.

Ці журнали торгуються й продаються на злочинних майданчиках, часто за низькими цінами, враховуючи, скільки їх виробляється. Найнебезпечніше для організацій те, що вони часто містять дійсні сеансові файли cookie та токени аутентифікації для хмарних сервісів, VPN і корпоративних порталів. Це означає, що зловмиснику не потрібно вгадувати пароль або обманом змушувати когось його ввести. Він може потенційно повторно використати активний сеанс і просто пройти повз екрани входу і навіть багатофакторну аутентифікацію, оскільки сеанс уже був аутентифікований до того, як шкідливе ПЗ його викрало.

Потрапивши всередину, один-єдиний скомпрометований журнал може стати початковою точкою для значно більшого вторгнення: бокового переміщення по хмарних середовищах, доступу до спільних дисків і внутрішніх інструментів, а зрештою до такого витоку даних або розгортання програм-вимагачів, які потрапляють у заголовки новин. Саме зараження могло статися на особистому пристрої, який ніколи безпосередньо не торкався корпоративної мережі, — і це одна з причин, чому цей шлях атаки так важко передбачити службам безпеки.

Чому компаніям важко встигати

Традиційні захисні засоби побудовані на припущенні, що найбільші ризики йдуть із зовнішніх спроб зламу, шкідливих вкладень, атак підбору паролів або неоновлених вразливостей ПЗ. Витоки, спричинені інформаційними крадіями, обходять усе це. Компрометація часто починається далеко за межами корпоративного периметра, на пристрої, який служба безпеки не бачить, а отримані в результаті облікові дані просто купуються або здобуваються другою групою злочинців, яка здійснює фактичне вторгнення.

Цей розподіл праці — одна група учасників спеціалізується на зараженні та зборі журналів, інша — на монетизації доступу — зробив економіку кіберзлочинності ефективнішою та стійкішою до зриву. Це також означає, що встановлення оновлень для відомих вразливостей програм, хоч і залишається критично важливим, вирішує лише частину проблеми. Наше висвітлення кампанії інформаційного крадія FortiClient EMS ілюструє, як зловмисники поєднують конкретну технічну вразливість зі шкідливим ПЗ, що краде облікові дані, щоб отримати точку опори всередині корпоративних систем управління, показуючи, що тактики інформаційних крадіїв і традиційні експлойти дедалі частіше використовуються разом, а не як окремі стратегії.

Що це означає для вас

Якщо ви працюєте в компанії, яка покладається на хмарні сервіси — а зараз це робить майже кожна організація, — безпека ваших особистих пристроїв пов’язана з ризиками вашого роботодавця більше, ніж може здаватися. Одна-єдина інфекція інформаційного крадія на домашньому комп’ютері, який використовувався для перевірки робочої пошти чи входу в корпоративний портал, може породити журнал облікових даних, що з часом призведе до значно масштабнішого витоку.

Для окремих осіб це підсилює деякі знайомі, але дедалі більш нагальні звички: підтримувати пристрої оновленими, уникати зламаного програмного забезпечення та неофіційних завантажень (поширених носіїв доставки інформаційних крадіїв), використовувати менеджер паролів замість паролів, збережених у браузері, та вмикати багатофакторну аутентифікацію всюди, де вона пропонується. Жоден із цих заходів не є панацеєю проти викрадення сеансових токенів, але вони суттєво підвищують вартість і складність для зловмисників.

Практичні висновки

Кілька практичних кроків можуть зменшити вашу вразливість до ризиків, пов’язаних з інформаційними крадіями:

  • Уникайте завантаження піратського ПЗ, зламаних ігор або неофіційних розширень браузера — усе це поширені способи доставки інформаційних крадіїв.
  • Використовуйте спеціалізований менеджер паролів замість збереження облікових даних у браузері, оскільки збережені в браузері дані є основною ціллю інформаційних крадіїв.
  • Увімкніть багатофакторну аутентифікацію для кожного облікового запису, який її підтримує, і там, де можливо, розгляньте варіанти, стійкі до фішингу.
  • Регулярно очищуйте збережені сеанси браузера та виходьте з конфіденційних облікових записів на спільних або особистих пристроях, що використовуються для роботи.
  • Якщо ви підозрюєте, що пристрій може бути заражений, змініть паролі з окремого, довіреного пристрою та відстежуйте облікові записи на предмет незвичайної активності.

Зростання популярності журналів інформаційних крадіїв як бажаного інструменту початкового доступу в індустрії кіберзлочинності нагадує, що запобігання витокам дедалі частіше починається далеко за межами корпоративної мережі — на повсякденних пристроях, якими люди користуються, щоб увійти звідки завгодно.