Тенденція до використання скомпрометованих логінів свідчить про зміну тактик зловмисників

Роками стандартна порада, як уникнути програм-вимагачів, зводилася до одного: встановлюйте оновлення програмного забезпечення, перш ніж зловмисники використають уразливість. Ця порада досі важлива, але вже не розповідає всієї історії. Згідно з новим дослідженням Sophos, фішинг, атаки перебором паролів та інші загрози, пов’язані з ідентифікацією, тепер випередили вразливості програмного забезпечення і стали головним способом, яким угруповання, що займаються програмами-вимагачами, отримують початковий доступ до мережі.

Це суттєвий зсув. Він означає, що навіть організації з надійною програмою оновлення можуть залишатися вразливими, якщо пароль співробітника буде викрадено, вгадано або повторно використано з давнього витоку даних. Для звичайних користувачів інтернету висновок подібний: тепер під прицілом зловмисників перебувають не лише ваші програми, а й ваші облікові дані.

Чому атаки, засновані на ідентифікації, переважають

Уразливості програмного забезпечення вимагають від зловмисників знайти невиправлену ваду, розробити або купити експлойт і сподіватися, що ціль ще не оновилася. Це потребує часу та технічних навичок. Натомість скомпрометовані логіни часто просто лежать у злитих базах даних із непов’язаних витоків, чекаючи, поки їх спробують використати для інших сервісів через атаки підстановки облікових даних. Фішингові листи залишаються дешевими в розсилці, і для успіху достатньо ошукати одну людину. Інструменти перебору можуть тихо вгадувати слабкі або повторно використані паролі цілодобово.

Попередження Sophos відображає ширшу тенденцію в індустрії безпеки: зловмисники йдуть шляхом найменшого опору, і зараз цей шлях пролягає через людські облікові дані, а не через серверний код. Це особливо важливо для секторів, які вже перебувають під тиском. Наприклад, фінансові установи стикаються з тим, що оператори програм-вимагачів дедалі частіше атакують екосистеми постачальників і вразливості стороннього програмного забезпечення, а вторгнення на основі ідентифікації додають ще один рівень ризику поверх цієї загрози. Коли зловмисник отримує дійсні облікові дані, він часто може пересуватися мережею, виглядаючи як легітимний користувач, що значно ускладнює виявлення порівняно з очевидною спробою експлойту.

Пароль залишається найслабшою ланкою

Незручна правда полягає в тому, що багато інцидентів із програмами-вимагачами починаються не з витонченого зламу. Вони починаються з пароля, повторно використаного в кількох облікових записах, достатньо переконливого фішингового листа або логіну, не захищеного другим фактором автентифікації. Зловмисникам не потрібно зламувати шифрування або писати власне шкідливе ПЗ, якщо вони можуть просто увійти.

Саме тому гігієна ідентифікаційних даних стала такою ж важливою, як і оновлення програмного забезпечення. Один скомпрометований пароль, особливо повторно використаний для робочих і особистих облікових записів, може дати зловмисникові легітимну точку входу, яка оминає багато традиційних інструментів безпеки, створених для виявлення шкідливого ПЗ або спроб експлойтів.

Що це означає для вас

Якщо ви звичайний користувач, ця зміна точок входу програм-вимагачів нагадує, що ваші звички особистої безпеки мають ширші наслідки. Слабкі або повторно використані паролі, особливо прив’язані до робочої електронної пошти чи хмарних облікових записів, можуть стати тим отвором, якого потребує зловмисник, незалежно від того, чи є метою ви особисто, чи організація, з якою ви пов’язані.

Хороша новина полягає в тому, що захист від атак на основі ідентифікації добре зрозумілий і доступний кожному:

  • Використовуйте менеджер паролів, щоб генерувати та зберігати унікальні складні паролі для кожного облікового запису, усуваючи ризик повторного використання облікових даних.
  • Увімкніть багатофакторну автентифікацію (MFA) скрізь, де вона пропонується. Навіть якщо пароль викрадено, MFA може зупинити вхід зловмисника.
  • Перевіряйте наявність у витоках за допомогою надійних сервісів моніторингу витоків, щоб знати, коли пароль потрібно негайно змінити.
  • Скептично ставтеся до неочікуваних запитів на вхід або листів із проханням підтвердити облікові дані — це характерна ознака фішингових спроб, спрямованих на збір логінів.
  • Розгляньте використання VPN у публічних або ненадійних мережах, що знижує ризик перехоплення вашого трафіку входу, особливо в незахищених мережах Wi-Fi, де крадіжка облікових даних є простішою.

Випереджаючи загрозу

Угруповання програм-вимагачів швидко адаптуються, і перехід до атак на основі ідентифікації показує, що вони націлюються на найлегшу доступну слабкість, а не на технічно найвражаючу. У багатьох випадках цією слабкістю є пароль, який не змінювали роками, або обліковий запис без увімкненої MFA.

Зсув, описаний Sophos, не означає, що оновлення програмного забезпечення більше не має значення. Має. Але він підтверджує, що безпека облікових даних заслуговує на таку ж увагу. Посилення паролів, увімкнення MFA та пильність до фішингових спроб — це більше не додаткові опції; це основні засоби захисту від найпоширенішого способу, яким програми-вимагачі сьогодні проникають у двері.

Вжиття цих заходів зараз, поки повідомлення про витік не з’явилося у вашій поштовій скриньці, — це найефективніший спосіб випередити зловмисників, які дедалі більше роблять ставку на вкрадені логіни, а не на вразливості програмного забезпечення.