Чотири з п’яти атак програм-вимагачів сьогодні починаються однаково: з чиєїсь ідентичності, а не з їхніх серверів. Ця одна статистика, опублікована The Manila Times, відображає зрушення, яке наростало роками, але тепер ігнорувати його неможливо. Зловмисники більше не шукають невиправлений сервер або експлойт нульового дня. Вони просто входять у систему, використовуючи облікові дані, отримані через фішинг, куплені або злиті, і заходять через головний вхід, як будь-який авторизований користувач.

Це зрушення важливе, тому що воно змінює саме значення «безпеки» для більшості організацій та окремих осіб. Мережевий екран не може зупинити того, хто має дійсне ім’я користувача та пароль. Виправлений сервер не допоможе, якщо зловмисникові не потрібно було його експлуатувати. Атаки програм-вимагачів на основі облікових даних перенесли поле бою з мережевої інфраструктури на людську ідентичність, а це означає, що найважливіші засоби захисту також змінилися.

Чому ідентичність, а не інфраструктура, стала новою точкою входу для програм-вимагачів

Роками стратегія захисту від програм-вимагачів була зосереджена на інфраструктурі: виправляйте сервери, сегментуйте мережу, відстежуйте вторгнення. Ці засоби захисту все ще важливі, але вони стосуються моделі загроз, яка дедалі більше застаріває. Коли чотири з п’яти атак починаються з входу в систему, а не злому, розрахунки змінюються. Зловмисники зрозуміли, що облікові дані дешевші, швидші та набагато рідше викликають тривогу, ніж технічний експлойт.

Фішингові набори, інструменти для підстановки облікових даних та шкідливе програмне забезпечення-викрадач інформації перетворили збір даних для входу на бізнес із низькими зусиллями та високою винагородою. Додайте до цього величезну кількість паролів, які повторно використовуються в особистих та робочих облікових записах, і зловмисники мають постійний запас робочих облікових даних, жодного разу не торкаючись мережевого екрана. Потрапивши всередину, вони не виглядають як порушники. Вони виглядають як співробітники, підрядники чи адміністратори, які виконують свою роботу, що саме й робить цей підхід настільки ефективним.

Як викрадені облікові дані обходять традиційні засоби захисту

Традиційні інструменти безпеки створені для виявлення аномалій: незвичних моделей трафіку, несанкціонованих спроб доступу, сигнатур шкідливого ПЗ. Дійсний вхід із використанням справжніх облікових даних не спрацьовує на більшості таких сигналізацій. Системи виявлення на кінцевих точках, інструменти запобігання вторгненням і навіть добре налаштовані мережеві екрани призначені для зупинки зловмисників, які намагаються щось зламати. Вони значно менш ефективні проти того, хто просто використовує ключ, який йому передали, навіть якщо цей ключ вкрадено.

Це одна з причин, чому операції програм-вимагачів стали такими швидкими після отримання доступу. Звіт про операцію програми-вимагача Spirals показав, що зловмисники зашифрували все середовище жертви менш ніж за 24 години після первинного доступу. Коли проникнення не вимагає експлуатації вразливості, більше часу та ресурсів спрямовується безпосередньо на фазу завдання шкоди. Така ж схема спостерігається в атаках, пов’язаних з CVE-2026-0257, вразливістю обходу автентифікації в міжмережевих екранах Palo Alto, яку використовували зловмисники програми-вимагача Qilin, де скомпрометована автентифікація, а не грубий злом, дала зловмисникам необхідну точку опори.

Багатофакторна автентифікація та менеджери паролів як перша лінія оборони

Враховуючи, що викрадені облікові дані є основною точкою входу, найефективніші засоби захисту – це ті, які роблять вкрадений пароль менш корисним сам по собі. Багатофакторна автентифікація (MFA) – найяскравіший приклад. Навіть якщо пароль скомпрометовано через фішинг або витік даних, MFA вимагає другого кроку підтвердження, наприклад, коду з програми-автентифікатора або апаратного ключа, перш ніж надати доступ. Це не усуває ризик повністю, але закриває найлегший шлях для зловмисників, які покладаються лише на облікові дані для входу.

Менеджери паролів вирішують суміжну проблему: повторне використання паролів. Коли люди використовують один і той самий пароль для кількох облікових записів, один витік облікових даних може відімкнути кілька не пов’язаних між собою систем. Менеджер паролів робить практичним використання унікального, складного пароля для кожного облікового запису, що обмежує радіус ураження у разі витоку одного набору облікових даних. Жоден з цих інструментів не є складним у налаштуванні, і обидва безпосередньо націлені на ту саму слабкість, яку використовують атаки програм-вимагачів на основі облікових даних.

Яку роль відіграють VPN у захисті доступу до адміністративних та конфіденційних облікових записів

VPN не є панацеєю від крадіжки облікових даних, але вони відіграють конкретну та корисну роль, особливо для адміністраторів та всіх, хто віддалено отримує доступ до чутливих систем. VPN шифрує з’єднання між користувачем і мережею, до якої він підключається, що допомагає запобігти перехопленню облікових даних під час передачі, особливо в незахищених або публічних мережах. Для віддалених адміністраторів, які керують критичною інфраструктурою, поєднання доступу через VPN з MFA створює додатковий рівень перешкод для зловмисників, які мають лише вкрадений пароль.

Варто чітко розуміти, чого VPN не робить: він не завадить комусь використати дійсні, викрадені облікові дані для входу через законну точку доступу. Саме тому використання VPN слід розглядати як один із кількох рівнів, що працює разом з MFA, гігієною паролів та моніторингом доступу, а не як окреме рішення.

Що це означає для вас

Якщо ви керуєте конфіденційними обліковими записами, чи то для бізнесу, чи для особистого користування, висновок простий: вашого пароля більше недостатньо, і, ймовірно, це вже давно так. Атаки програм-вимагачів на основі облікових даних досягають успіху, тому що вони використовують передбачувані людські звички: повторно використані паролі, незахищені входи в систему та облікові записи без другого кроку перевірки. Усунення цих прогалин не вимагає бюджетів корпоративного рівня чи технічних знань. Воно вимагає послідовних звичок, застосованих до кожного важливого облікового запису.

Практичні висновки

  • Увімкніть багатофакторну автентифікацію для кожного облікового запису, який її підтримує, починаючи з електронної пошти, фінансових сервісів та будь-якого адміністративного доступу.
  • Використовуйте менеджер паролів для створення та зберігання унікальних паролів, усуваючи ризик використання повторних облікових даних у кількох облікових записах.
  • Поєднуйте використання VPN з MFA для віддаленого адміністративного доступу, особливо при керуванні системами через публічні або ненадійні мережі.
  • Ставтеся до гігієни облікових даних як до постійної практики, а не разового налаштування, оскільки нові облікові записи та сервіси додаються регулярно.

Угруповання програм-вимагачів адаптували свою стратегію, тому що вона працює. Хороша новина полягає в тому, що контрзаходи – MFA, менеджери паролів та багаторівневий контроль доступу – добре зрозумілі та доступні майже кожному. Перехід від злому до входу в систему означає, що відповідальність за захист також змістилася, і тепер вона однаково лежить як на особистій гігієні ідентифікаційних даних, так і на командах мережевої безпеки.