Як викрадені VPN-облікові дані стали точкою входу для програм-вимагачів і вайперів

Kaspersky опублікувала нове дослідження, в якому ідентифікує три окремі кластери загроз, що націлені на російські підприємства, і спільна нитка, що проходить через усі них, викликає занепокоєння своєю простотою: скомпрометовані VPN-облікові дані. Замість того щоб покладатися виключно на експлойти нульового дня або складну розробку шкідливого програмного забезпечення, атакувальники, що стоять за цими кампаніями, як повідомляється, використовували викрадені або неправомірно використані дані для входу до VPN, щоб увійти через парадні двері корпоративних мереж. Звідти вони розгортали суміш бекдорів, програм-вимагачів і руйнівного вайпер-шкідливого програмного забезпечення.

Ця схема відображає ширшу тенденцію, яку дослідники з безпеки відзначають по всій галузі. Атака з використанням скомпрометованих VPN-облікових даних не потребує складності нового експлойту. Їй потрібен лише один дійсний логін і пароль, часто отримані через фішинг, підстановку облікових даних або купівлю на підпільних ринках. Щойно атакувальник отримує цей доступ, VPN, призначений тримати сторонніх назовні, натомість стає довіреним тунелем прямо в мережу, невідрізненним від легітимного трафіку віддаленого співробітника.

Що три кластери загроз розкривають про прогалини в безпеці корпоративних VPN

Згідно з висновками Kaspersky, кожен із трьох кластерів переслідував різні кінцеві цілі: від встановлення постійного бекдор-доступу до шифрування даних для викупу та до розгортання вайперів, призначених виключно для знищення систем, а не для отримання платежу. Що їх об'єднує — не спільний інструментарій чи приналежність до однієї групи, а спільний метод початкового доступу: VPN-облікові дані, які ніколи не мали бути доступними для сторонніх.

Цей збіг має значення. Він свідчить про те, що російські підприємства, як і організації в інших країнах, мають справу з тією самою структурною слабкістю: доступ до VPN часто розглядається як одноразова подія автентифікації, а не як постійно контрольовані довірчі відносини. Щойно набір облікових даних стає дійсним, багато конфігурацій VPN надають широкий мережевий доступ без додаткової перевірки, сегментації чи поведінкового моніторингу. Атакувальники, які використовують цю прогалину, не потребують зламу брандмауера в традиційному розумінні. Їм потрібен лише пароль, який не було змінено, позначено або захищено багатофакторною автентифікацією.

Такий тип вторгнення на основі облікових даних часто залишається непоміченим порівняно з гучними зламами. Як зазначалося в нещодавньому огляді інцидентів шпигунства через російський Zimbra та вимагання Stadler Rail, багато найбільш наслідкових атак ніколи не потрапляють на перші шпальти новин, хоча вони покладаються на ті самі слабкості на рівні інфраструктури, що й у звіті Kaspersky. Атаки на основі облікових даних і доступу часто недостатньо висвітлюються саме тому, що їм бракує драматизму одного яскравого експлойту, але вони завдають такої ж шкоди.

Практики гігієни облікових даних, які запобігають зламам через VPN

Хороша новина полягає в тому, що атака з використанням скомпрометованих VPN-облікових даних є однією з категорій вторгнень, яким найлегше запобігти, за умови що організації ставляться до доступу через VPN з тією ж суворістю, що й до будь-якої іншої привілейованої системи. Кілька практик послідовно знижують цей ризик:

  • Запроваджуйте багатофакторну автентифікацію для кожного входу до VPN, а не лише для адміністраторських облікових записів
  • Регулярно змінюйте облікові дані та негайно після будь-якого підозрюваного фішингового інциденту
  • Моніторте журнали VPN на предмет входів із незвичайних місць, пристроїв або в час, що відхиляється від нормальної поведінки співробітників
  • Сегментуйте мережевий доступ так, щоб один вхід до VPN не надавав широкого, необмеженого переміщення внутрішніми системами
  • Своєчасно виводьте з експлуатації невикористані або неактивні VPN-акаунти, оскільки забуті облікові дані часто є тими, які атакувальникам найлегше використати

Жоден із цих заходів не є екзотичним. Це стандартні практики управління ідентифікацією та доступом, про які багато організацій уже знають, але не завжди послідовно їх дотримуються, особливо в середовищах віддаленої роботи, де використання VPN швидко зросло за останні роки.

Що це означає для вас

Більшість читачів цього сайту не керують корпоративною інфраструктурою VPN, але урок із дослідження Kaspersky застосовний так само безпосередньо до особистого використання VPN. Якщо ви повторно використовуєте паролі в різних сервісах, пропускаєте багатофакторну автентифікацію або зберігаєте старі VPN-акаунти, якими більше не користуєтеся, ви наражаєтеся на ту саму фундаментальну слабкість, яка дозволила цим трьом кластерам загроз увійти до російських корпоративних мереж. VPN є настільки безпечним, наскільки безпечними є облікові дані, що його захищають.

Для бізнесу цей звіт є нагадуванням про те, що безпека VPN — це не інструмент «налаштував і забув». Вона вимагає активного управління обліковими даними, моніторингу та періодичного перегляду, особливо оскільки віддалена та гібридна робота продовжує значною мірою покладатися на доступ через VPN для щоденних операцій.

Практичні висновки

  • Увімкніть багатофакторну автентифікацію для будь-якого VPN-акаунта, який ви використовуєте, особистого чи професійного
  • Використовуйте менеджер паролів, щоб уникнути повторного використання VPN-облікових даних у кількох сервісах
  • Регулярно перевіряйте та видаляйте VPN-акаунти або пристрої, якими ви більше не користуєтеся
  • Якщо ви керуєте корпоративними системами, ставтеся до аномалій входу до VPN так само серйозно, як до будь-якого іншого сповіщення про вторгнення
  • Будьте в курсі тенденцій атак на основі облікових даних, оскільки атака з використанням скомпрометованих VPN-облікових даних часто завдає стільки ж шкоди, скільки й витончений експлойт, але з набагато меншим розголосом