Thông tin đăng nhập VPN bị đánh cắp đã trở thành điểm xâm nhập cho ransomware và wiper như thế nào

Kaspersky đã công bố nghiên cứu mới xác định ba nhóm mối đe dọa riêng biệt nhắm vào các doanh nghiệp Nga, và điểm chung xuyên suốt tất cả chúng đáng lo ngại bởi sự đơn giản của nó: thông tin đăng nhập VPN bị xâm phạm. Thay vì chỉ dựa vào các lỗ hổng zero-day hoặc phát triển malware phức tạp, những kẻ tấn công đứng sau các chiến dịch này được cho là đã sử dụng thông tin đăng nhập VPN bị đánh cắp hoặc bị lạm dụng để bước qua cửa trước của mạng lưới doanh nghiệp. Từ đó, chúng triển khai kết hợp backdoor, ransomware và malware wiper phá hoại.

Mô hình này phản ánh xu hướng rộng lớn hơn mà các nhà nghiên cứu bảo mật đã cảnh báo trong toàn ngành. Một cuộc tấn công bằng thông tin đăng nhập VPN bị xâm phạm không đòi hỏi sự tinh vi của một lỗ hổng mới. Nó chỉ cần một tên người dùng và mật khẩu hợp lệ, thường có được qua phishing, credential stuffing hoặc mua từ các chợ ngầm. Một khi kẻ tấn công có quyền truy cập đó, một VPN được thiết kế để ngăn người ngoài lại trở thành đường hầm đáng tin cậy dẫn thẳng vào mạng, không thể phân biệt với lưu lượng của nhân viên làm việc từ xa hợp pháp.

Ba nhóm mối đe dọa tiết lộ gì về lỗ hổng bảo mật VPN doanh nghiệp

Theo phát hiện của Kaspersky, mỗi nhóm trong ba nhóm theo đuổi mục tiêu cuối cùng khác nhau, từ thiết lập quyền truy cập backdoor liên tục đến mã hóa dữ liệu để đòi tiền chuộc cho đến triển khai wiper được thiết kế thuần túy để phá hủy hệ thống thay vì tống tiền. Điều kết nối chúng không phải là công cụ chung hay quy kết về một nhóm duy nhất, mà là phương thức truy cập ban đầu chung: thông tin đăng nhập VPN lẽ ra không bao giờ có thể bị người ngoài sử dụng.

Sự trùng lặp đó quan trọng. Nó cho thấy rằng các doanh nghiệp Nga, giống như các tổ chức ở nơi khác, đang đối mặt với cùng điểm yếu cấu trúc: quyền truy cập VPN thường được coi là sự kiện xác thực một lần thay vì mối quan hệ tin cậy được giám sát liên tục. Một khi bộ thông tin đăng nhập hợp lệ, nhiều cấu hình VPN cấp quyền truy cập mạng rộng rãi mà không có xác minh bổ sung, phân đoạn hoặc giám sát hành vi. Kẻ tấn công khai thác khoảng trống đó không cần xâm nhập tường lửa theo nghĩa truyền thống. Chúng chỉ cần một mật khẩu chưa được thay đổi, chưa bị gắn cờ hoặc chưa được bảo vệ bằng xác thực đa yếu tố.

Kiểu xâm nhập dựa trên thông tin đăng nhập này thường hoạt động dưới radar so với các vụ xâm phạm gây chú ý. Như đã đề cập trong một tổng hợp gần đây về các vụ do thám Zimbra của Nga và tống tiền Stadler Rail, nhiều cuộc tấn công nghiêm trọng nhất không bao giờ lên trang nhất, mặc dù chúng dựa trên cùng những điểm yếu cấp hạ tầng được thấy trong báo cáo của Kaspersky. Các cuộc tấn công dựa trên thông tin đăng nhập và quyền truy cập thường bị báo cáo thiếu chính xác vì chúng thiếu kịch tính của một lỗ hổng đơn lẻ gây chú ý, nhưng chúng cũng gây thiệt hại tương đương.

Các thực hành vệ sinh thông tin đăng nhập ngăn chặn xâm nhập qua VPN

Tin tốt là một cuộc tấn công bằng thông tin đăng nhập VPN bị xâm phạm là một trong những loại xâm nhập có thể phòng ngừa được nhiều hơn, miễn là các tổ chức đối xử với quyền truy cập VPN với cùng mức độ nghiêm ngặt như bất kỳ hệ thống đặc quyền nào khác. Một số thực hành nhất quán giảm thiểu rủi ro này:

  • Thực thi xác thực đa yếu tố trên mọi lần đăng nhập VPN, không chỉ cho tài khoản quản trị viên
  • Thay đổi thông tin đăng nhập thường xuyên và ngay lập tức sau bất kỳ sự cố phishing nghi ngờ nào
  • Giám sát nhật ký VPN để phát hiện đăng nhập từ vị trí, thiết bị hoặc thời điểm bất thường khác với hành vi thông thường của nhân viên
  • Phân đoạn quyền truy cập mạng để một lần đăng nhập VPN không cấp quyền di chuyển rộng rãi, không hạn chế across các hệ thống nội bộ
  • Loại bỏ kịp thời các tài khoản VPN không sử dụng hoặc không hoạt động, vì thông tin đăng nhập bị lãng quên thường là những cái mà kẻ tấn công thấy dễ khai thác nhất

Không có biện pháp nào trong số này là lạ lẫm. Chúng là các thực hành quản lý danh tính và quyền truy cập tiêu chuẩn mà nhiều tổ chức đã biết nhưng không thực thi nhất quán, đặc biệt trong môi trường làm việc từ xa nơi việc sử dụng VPN đã mở rộng nhanh chóng trong những năm gần đây.

Điều này có ý nghĩa gì với bạn

Hầu hết độc giả của trang này không vận hành hạ tầng VPN doanh nghiệp, nhưng bài học từ nghiên cứu của Kaspersky cũng áp dụng trực tiếp cho việc sử dụng VPN cá nhân. Nếu bạn tái sử dụng mật khẩu across các dịch vụ, bỏ qua xác thực đa yếu tố hoặc giữ lại các tài khoản VPN cũ không còn sử dụng, bạn đang phơi nhiễm với cùng điểm yếu cơ bản đã cho phép ba nhóm mối đe dọa này xâm nhập vào mạng lưới doanh nghiệp Nga. Một VPN chỉ an toàn bằng thông tin đăng nhập bảo vệ nó.

Đối với doanh nghiệp, báo cáo này là lời nhắc nhở rằng bảo mật VPN không phải là công cụ "thiết lập rồi quên đi". Nó đòi hỏi quản lý thông tin đăng nhập chủ động, giám sát và đánh giá định kỳ, đặc biệt khi làm việc từ xa và kết hợp tiếp tục phụ thuộc nhiều vào quyền truy cập VPN cho hoạt động hàng ngày.

Các điểm cần hành động

  • Bật xác thực đa yếu tố trên bất kỳ tài khoản VPN nào bạn sử dụng, dù cá nhân hay công việc
  • Sử dụng trình quản lý mật khẩu để tránh tái sử dụng thông tin đăng nhập VPN across nhiều dịch vụ
  • Kiểm tra và xóa thường xuyên các tài khoản hoặc thiết bị VPN bạn không còn sử dụng
  • Nếu bạn quản lý hệ thống doanh nghiệp, hãy xử lý các bất thường đăng nhập VPN nghiêm túc như bất kỳ cảnh báo xâm nhập nào khác
  • Cập nhật thông tin về xu hướng tấn công dựa trên thông tin đăng nhập, vì một cuộc tấn công bằng thông tin đăng nhập VPN bị xâm phạm thường gây thiệt hại tương đương một lỗ hổng tinh vi, với ít sự chú ý hơn nhiều