Що з’ясував звіт Sophos про скомпрометовані облікові дані
Щойно опублікований звіт Sophos наводить конкретну цифру того, про що служби безпеки підозрювали роками: угруповання програм-вимагачів більше не виламують вхідні двері, вони заходять із викраденим ключем. Згідно з отриманими даними, 79% атак програм-вимагачів тепер починаються зі скомпрометованих облікових даних, тобто початковою точкою доступу в більшості випадків є дійсне ім’я користувача та пароль, а не вразливість у програмному забезпеченні чи шкідливе вкладення.
Звіт також висвітлює разючий розрив у тому, як організації різного розміру реагують, коли атака починається. Лише 34% малих організацій змогли зупинити атаку до того, як сталося шифрування чи вимагання. Для порівняння, організації з кількістю працівників від 3001 до 5000 зупинили атаки у 46% випадків. Цей розрив свідчить про те, що ресурси, кадрове забезпечення та зрілість систем виявлення все ще мають велике значення, навіть коли спосіб проникнення зловмисника виглядає однаково незалежно від розміру компанії.
Географічно у звіті зазначається, що у Великій Британії зафіксовано найвищий середній викуп серед усіх регіонів, охоплених дослідженням. Хоча повна розбивка цифр не наводиться, ця закономірність підтверджує загальнішу тенденцію: вимоги щодо викупу калібруються на основі прогнозованої здатності платити, а не лише цінності самих даних.
Чому сама лише багатофакторна автентифікація не зупиняє програми-вимагачі
Ось висновок, який має суттєво переорієнтувати бюджети на безпеку: багатофакторна автентифікація була певним чином розгорнута у 97% інцидентів, де першопричиною були скомпрометовані облікові дані. Іншими словами, майже в кожній організації, яка зазнала зламу через викрадені облікові дані, десь у середовищі вже було ввімкнено MFA.
Це не означає, що MFA марна. Це означає, що MFA не є повноцінним рішенням, якщо впроваджена непослідовно. Прогалини в охопленні – такі як застарілі системи, що не підтримують сучасну автентифікацію, службові облікові записи, виключені з політик MFA, або засоби віддаленого доступу, налаштовані зі слабшою перевіркою, – дають зловмисникам саме ту лазівку, яка їм потрібна. Рішуче налаштованому зловмиснику не потрібно долати MFA всюди; йому достатньо знайти той єдиний шлях входу, де її ніколи не застосовували.
У цьому полягає основна суперечність, яку виявляють дані Sophos. Роками служби безпеки ставилися до MFA як до пункту в переліку, але оператори програм-вимагачів адаптувалися, шукаючи облікові записи, системи та інтеграції, які залишилися поза цим переліком. Як наслідок – стратегія захисту, яка на папері виглядає потужно, але на практиці має реальні діри.
Практичні кроки з гігієни облікових даних поза межами MFA
Якщо компрометація облікових даних є домінуючою точкою входу, тоді гігієна облікових даних заслуговує такої ж операційної уваги, яку зазвичай отримують керування виправленнями чи виявлення кінцевих точок. З огляду на результати звіту, можна виокремити кілька практичних кроків:
- Аудит повноти охоплення MFA, а не лише її наявності. Переконайтеся, що кожна точка віддаленого доступу, адміністративний обліковий запис та стороння інтеграція насправді вимагають MFA, а не лише основний екран входу.
- Надавайте перевагу фішинг-стійкій автентифікації там, де це можливо, оскільки традиційні одноразові коди все ще можна перехопити або отримати за допомогою соціальної інженерії.
- Відстежуйте повторне використання облікових даних та застарілі облікові записи. Неактивні обліковки та спільні логіни є типовими сліпими зонами, які зловмисники використовують ще довго після того, як працівники пішли або змінили роль.
- Сегментуйте доступ за ролями та необхідністю. Навіть скомпрометовані облікові дані стають набагато менш корисними для зловмисника, якщо вони не дають широких можливостей для горизонтального переміщення мережею.
- Розвивайте здатність до швидшого виявлення та реагування, особливо в малих організаціях. Різниця між показниками стримування 34% і 46% свідчить про те, що команди з обмеженими ресурсами втрачають позиції саме у швидкості виявлення, а не лише в запобіганні.
Жоден із цих кроків не потребує екзотичних інструментів. Вони потребують дисципліни, видимості та готовності ставитися до облікових даних як до живої системи, що потребує регулярного аудиту, а не як до одноразового налаштування.
Місце зашифрованих інструментів і VPN в ешелонованому захисті
VPN та зашифровані інструменти доступу залишаються корисним рівнем у ширшій стратегії захисту облікових даних, особливо для убезпечення віддалених входів і зменшення ризиків у ненадійних мережах. Але висновки Sophos є нагадуванням, що жоден окремий інструмент – чи то VPN, MFA, чи захист кінцевих точок – не може замінити послідовне управління обліковими даними в усій організації. Зловмисники шукають проміжок між інструментами, а не самі інструменти.
Це також слушний момент подумати про те, як засоби контролю доступу та інтернет-політики перетинаються в ширшому контексті. Так само, як уряди дедалі частіше перевіряють, як постачальники VPN керують обмеженнями доступу, організації мають перевіряти, як налаштовані та відстежуються їхні власні інструменти доступу. Розуміння того, як працюють багаторівневі системи обмежень, подібно до того, як національні системи інтернет-цензури будуються з кількома шарами примусового контролю, а не з єдиним шлюзом, пропонує корисну аналогію для того, чому захист від програм-вимагачів також потребує численних перекривних засобів контролю, а не покладання на один захисний захід.
Що це означає для вас
Якщо ви керуєте ІТ-безпекою в організації будь-якого розміру, цей звіт є сигналом переглянути припущення. Мати ввімкнену MFA – не те саме, що мати її примусово застосованою всюди, де це важливо. Захист від викрадення облікових даних у 2026 році вимагає ставлення до ідентичності як до постійної операційної дисципліни, а не як до проєкту, що вважається завершеним після позначки про розгортання MFA.
Особливо для малих організацій варто серйозно сприйняти розрив у показниках стримування. Це свідчить про те, що інвестиції в спроможності виявлення та реагування, навіть скромні, можуть суттєво змінити результат атаки, яка вже отримала початковий доступ.
Ключові висновки
- 79% атак програм-вимагачів тепер починаються зі скомпрометованих облікових даних, згідно зі Sophos.
- MFA була присутня у 97% інцидентів з програмами-вимагачами, пов’язаних із обліковими даними, що свідчить: реальною проблемою є прогалини в охопленні, а не відсутність MFA.
- Малі організації зупинили атаки лише у 34% випадків, порівняно з 46% для великих організацій із кількістю працівників від 3001 до 5000.
- Найвищий середній викуп у звіті зафіксовано у Великій Британії.
- Ефективний захист від викрадення облікових даних вимагає аудиту охоплення MFA, відстеження застарілих або повторно використаних облікових даних, сегментування доступу та створення швидшої спроможності виявлення, а не покладання на якийсь один інструмент безпеки.




