Один вкрадений логін може запустити ланцюгову реакцію

Нещодавнє дослідження від Security Boulevard пов’язує дві речі, які на перший погляд виглядають непов’язаними: розкриття жертви групою програм-вимагачів і пакет облікових даних, який дослідники відстежували окремо. Якщо поставити їх поруч, ці два фрагменти даних розкривають закономірність, з якою команди безпеки, за їхніми словами, стикаються постійно. Крадіжка одного логіна, часто не складніша, ніж ім’я користувача та пароль, викрадені через фішинг або шкідливе програмне забезпечення, може стати першою доміною в ланцюзі, який закінчується публікацією даних компанії на сайті витоку програм-вимагачів.

Це не нова концепція в колах кібербезпеки, але те, як дослідження її подає, використовуючи телеметрію з джерела відстеження облікових даних і реальне розкриття програм-вимагачів, робить часову шкалу менш абстрактною. Воно показує, як швидко невеликий, на перший погляд малозначущий компроміс може перерости в повномасштабну подію вимагання, яка виставляє конфіденційні дані в публічний інтернет.

Як вкрадені облікові дані перетворюються на інцидент із програмом-вимагачем

Схема, описана в дослідженні, працює приблизно так: логін викрадається, часто через фішинг, інфостілер або повторно використаний пароль, який був скомпрометований у попередньому витоку. Ці облікові дані пакуються та поширюються, іноді продаються, іноді обмінюються, серед загрозливих акторів, які спеціалізуються на початковому доступі. Зрештою вони потрапляють до рук групи, готової використати їх для проникнення в мережу. Звідти атакуючий рухається латерально, підвищує привілеї та зрештою розгортає програм-вимагач або повністю викрадає дані. Коли жертва не платить, а іноді навіть коли платить, викрадені дані потрапляють на сайт витоку як доказ вторгнення та тиск для переговорів.

Ця прогресування відображає те, що відбувалося в інших нещодавніх випадках. Заявлена крадіжка даних Hyundai Turkey групою програм-вимагачів CRPx0 є корисним реальним прикладом кінцевої точки цього ланцюга: група подвійного вимагання публікує викрадені дані на сайті витоку в даркнеті як важіль тиску. Яким би не був початковий вектор доступу в цьому конкретному випадку, ширший урок із дослідження Security Boulevard залишається в силі: сайти витоку — це видимий кінчик процесу, який зазвичай починається тихо, часто за тижні чи місяці до того, з одного скомпрометованого облікового запису, якого ніхто на той момент не помітив.

Що робить цю закономірність вартою уваги, так це розрив між початковою крадіжкою та кінцевими наслідками. Крадіжка облікових даних рідко викликає негайне, очевидне порушення. Натомість вона залишається в стані спокою, перепродається або тестується проти інших систем, перш ніж загрозливий актор вирішить скористатися нею. До того часу, коли компанія бачить свою назву на сайті витоку, фактичний компроміс міг статися задовго до цього.

Чому це важливо для приватності, а не лише для корпоративної безпеки

Спокусливо думати про сайти витоку програм-вимагачів як про проблему для ІТ-відділів і залів засідань, але наслідки для приватності поширюються безпосередньо на окремих осіб. Коли дані компанії потрапляють на сайт витоку, вони часто включають облікові дані співробітників, записи клієнтів або особисту інформацію, захоплену під час порушення. Ці дані не залишаються ізольованими. Їх збирають, індексують і перерозподіляють серед інших загрозливих акторів, які шукають власні точки входу, живлячи той самий конвеєр крадіжки облікових даних, який запустив увесь цикл із самого початку.

Це частина причини, чому гігієна облікових даних важлива далеко за межами окремого облікового запису, який вона захищає. Пароль, повторно використаний для особистої електронної пошти та робочого входу, або облікові дані, збережені в браузері без додаткового захисту, можуть стати непомітною відправною точкою для інциденту, який зрештою вплине на тисячі людей, які самі не робили такої помилки.

Що це означає для вас

Для звичайних користувачів це дослідження є нагадуванням, що найслабша ланка в інциденті з програмом-вимагачем часто є буденною: один вкрадений пароль. Ви можете ніколи не працювати в компанії, яка зрештою з’явиться на сайті витоку, але якщо ви повторно використали пароль, пропустили багатофакторну автентифікацію або проігнорували фішингове попередження, ви можете бути частиною ланцюга, який відчиняє двері атакуючому десь.

Хороша новина полягає в тому, що рішення тут добре відомі й не потребують спеціальних знань із безпеки. Використання унікальних паролів для кожного облікового запису, увімкнення багатофакторної автентифікації, де вона пропонується, і ставлення з підозрою до несподіваних запитів на вхід або листів про скидання пароля — усе це знижує ймовірність того, що ваші облікові дані стануть першою доміною в чиїйсь історії з програмом-вимагачем.

Практичні поради

  • Використовуйте менеджер паролів для створення та зберігання унікальних паролів для кожного облікового запису, усуваючи повторне використання облікових даних, яке живить багато таких інцидентів.
  • Увімкніть багатофакторну автентифікацію для електронної пошти, банківських і робочих облікових записів, оскільки вона блокує більшість атак, які покладаються лише на вкрадений пароль.
  • З підозрою ставтеся до несподіваних сповіщень про вхід або скидання пароля, які можуть свідчити про те, що ваші облікові дані вже перебувають в обігу.
  • Якщо вас повідомили, що сервіс, яким ви користуєтеся, був зламаний, негайно змініть цей пароль і перевірте, чи не використовували ви його деінде.

Шлях від вкраденого логіна до сайту витоку програм-вимагачів рідко буває миттєвим, а це означає, що зазвичай є вікно, щоб виявити компроміс, перш ніж він розростеться. Увага до базової гігієни облікових даних — один із найпростіших способів переконатися, що ви не є тихим першим кроком у чиїйсь набагато більшій проблемі.