Атаки на ідентифікацію обходять експлойти як головну причину програм-вимагачів

Протягом років угруповання, що займаються програмами-вимагачами, були відомі насамперед експлуатацією невиправленого програмного забезпечення — саме ті вразливості, через які ІТ-команди постійно поспішають встановлювати оновлення безпеки. Тепер це вже не основний спосіб, яким починаються ці атаки. Згідно з новими висновками, оприлюдненими Dark Reading, фішинг і шкідливі електронні листи тепер спричиняють половину всіх атак програм-вимагачів, офіційно обійшовши вразливості програмного забезпечення як головну точку входу.

Ще більш показово: багатофакторна автентифікація (MFA), яку довгий час вважали одним із найсильніших захистів від викрадених облікових даних, уже була впроваджена у 97% вивчених атак на основі облікових даних. Іншими словами, зловмисники досягають успіху не тому, що організації нехтують базовою гігієною безпеки, а тому, що знайшли способи її обійти.

Цей зсув важливий, оскільки він змінює те, де знаходиться справжній ризик. Встановлення патчів на сервери та закриття програмних дірок залишається важливим, але дані свідчать, що зловмисники перенаправили свою енергію на те, щоб обманювати людей, а не зламувати код. Переконливий електронний лист, підроблена сторінка входу або вчасно зроблений телефонний дзвінок тепер можуть зробити те, що раніше робив експлойт нульового дня.

Чому MFA сама по собі не зупиняє зловмисників

MFA роками рекламували як майже безвідмовний захист від крадіжки облікових даних. Ідея проста: навіть якщо пароль викрадено, зловмиснику все одно потрібен другий фактор, наприклад код, надісланий на телефон або в застосунок автентифікації, щоб увійти. Ця логіка працює проти базових атак із підбором паролів. Вона працює набагато гірше проти сучасних фішингових наборів.

Зловмисники адаптувалися за допомогою технік, спеціально розроблених для подолання MFA. Фішингові проксі в реальному часі можуть перехоплювати і пароль, і одноразовий код у момент, коли жертва їх вводить, а потім передавати цю інформацію до справжньої системи входу, поки код ще дійсний. Інші методи націлюються безпосередньо на токени сеансів, дозволяючи зловмисникам захопити вже автентифікований сеанс, навіть не потребуючи другого фактора. Той факт, що MFA була присутня у 97% досліджених атак програм-вимагачів на основі облікових даних, свідчить, що самого по собі увімкнення MFA вже недостатньо. Те, як її впроваджено і чи вона стійка саме до фішингу, має таке ж значення, як і сам факт її наявності.

Це не означає, що MFA марна. Вона все ще блокує великий обсяг автоматизованих і низькорівневих атак. Але організації та окремі особи, які покладаються на неї як на єдину «срібну кулю», виходять із застарілої моделі загроз.

Як це співвідноситься із загальною картиною витоків даних

Ця тенденція, специфічна для програм-вимагачів, існує поряд із пов’язаним, але окремим зрушенням, відображеним в інших галузевих дослідженнях. Як зазначалося в огляді vpn.social, присвяченому Звіту Verizon 2026 Data Breach Investigations Report, вразливості програмного забезпечення обійшли викрадені або слабкі паролі як головну точку входу для витоків даних у цілому. На перший погляд це здається суперечливим до результатів про програми-вимагачі, але два набори даних вимірюють різні речі. DBIR розглядає витоки в усіх категоріях і галузях, тоді як це дослідження програм-вимагачів зосереджується саме на тому, як оператори програм-вимагачів отримують початкову точку опори.

У сукупності складається картина спеціалізації. Одні зловмисники вдосконалюють автоматизовану експлуатацію вразливостей програмного забезпечення у великих масштабах, а угруповання програм-вимагачів, зокрема, роблять ставку на соціальну інженерію, спрямовану на людину, — ймовірно, тому що вона пропонує швидший і надійніший шлях до привілейованого доступу, необхідного для розгортання програми-вимагача в мережі. Обидві тенденції можуть бути правдивими одночасно, і обидві вказують на ту саму фундаментальну реальність: зловмисники йдуть туди, куди веде шлях найменшого опору, і цей шлях постійно змінюється.

Що це означає для вас

Якщо ви взагалі користуєтеся електронною поштою — для роботи чи особистих облікових записів, — ця тенденція стосується вас безпосередньо. Програми-вимагачі атакують не лише великі корпорації з власними ІТ-відділами; малий бізнес, медичні заклади, школи та окремі фахівці регулярно стають цілями тих самих фішингових тактик. Один переконливий електронний лист, відкритий у неправильний момент, може стати точкою входу для атаки, яка зашифрує файли цілої організації.

Практичний висновок полягає не в тому, щоб відмовитися від MFA, а в тому, щоб визнати, що MFA — це один шар у ширшій системі захисту, а не фінішна лінія. Стійкі до фішингу методи автентифікації, ретельна перевірка несподіваних запитів на вхід і базова скептичність щодо електронних листів із терміновим тоном залишаються необхідними, навіть для облікових записів, уже захищених MFA.

Практичні висновки

  • Ставтеся до запитів MFA, які ви не ініціювали, як до тривожного сигналу, а не до звичайного сповіщення, і ніколи не підтверджуйте той, який ви не ініціювали.
  • Якщо можливо, використовуйте стійкі до фішингу методи автентифікації, наприклад апаратні ключі безпеки, замість кодів у SMS чи застосунках.
  • Будьте обережні з електронними листами, що вимагають терміново увійти, скинути пароль або підтвердити обліковий запис — це класична тактика входу для програм-вимагачів.
  • Продовжуйте встановлювати оновлення програмного забезпечення, навіть якщо атаки на ідентифікацію зараз лідирують серед причин програм-вимагачів; атаки через експлойти не зникли, просто їхня частота знизилася.
  • Якщо ви керуєте командою або організацією, інвестуйте в навчання з розпізнавання фішингу разом із технічними засобами захисту, оскільки дані свідчать, що основною мішенню тепер є люди, а не лише системи.

Оскільки тактика програм-вимагачів продовжує зміщуватися в бік ідентифікації та соціальної інженерії, залишатися поінформованим про те, як саме розгортаються ці атаки, — це один із найефективніших засобів захисту. Розуміння, де сьогодні знаходиться справжній ризик, є першим кроком до усунення цієї прогалини, перш ніж зловмисники зможуть нею скористатися.