2026. július 21.

Zsarolóvírus: amit az MFA valóban megállít — és amit őszintén nem

Colonial Pipeline, Change Healthcare, MGM: a legtöbb zsarolóvírus egy fiókon át sétál be, nem exploiton. Hol segít az MFA, és hol őszintén nem.

Kérdezzen meg egy biztonsági gyártót a zsarolóvírusokról, és többnyire ugyanazt a választ kapja: az ő termékük megállítja. Ez a bejegyzés nem ez a válasz. A szerverek titkosítása jóval a hitelesítési réteg alatt történik, ezért jogos a kérdés, hogy egy hitelesítési terméknek egyáltalán van-e itt szerepe. Az őszinte válasz: arra a módra, ahogyan a legtöbb zsarolóvírus-incidens valójában elkezdődik, igen — az esetek jelentős kisebbségére viszont nem. Megér tíz percet, hogy tudja, melyik melyik.

A zsarolóvírus ritkán tör be. Bejelentkezik.

Évről évre a Sophos State of Ransomware felmérése ugyanazt a két kiváltó okot találja az első helyen váltakozva: kompromittált hitelesítő adatok és kihasznált sebezhetőségek. Más szóval a valódi incidensek nagyjából felében a támadó egyáltalán nem győzött le semmilyen szoftvert. Érvényes jelszóval jelentkezett be, egy olyan főbejáraton, amely semmi mást nem kért.

Három jól dokumentált eset mutatja meg, hogyan néz ez ki a gyakorlatban.

  • Colonial Pipeline, 2021. A támadás, amely leállította az Egyesült Államok legnagyobb üzemanyagvezetékét, egy elavult VPN-fiók egyetlen jelszavával kezdődött. A fiókot már nem használták aktívan, de még működött, a jelszó felbukkant egy kiszivárgott adathalmazban, a VPN-nek pedig nem volt második faktora. Se exploit, se kártevő a peremhálózaton — egy bejelentkezési űrlap pontosan azt tette, amire utasították.
  • Change Healthcare, 2024. Az egészségügyi kifizetéseket az Egyesült Államok-szerte megbénító incidens azzal kezdődött, hogy a támadók ellopott hitelesítő adatokkal jelentkeztek be egy Citrix távoli hozzáférési portálra. A vállalat saját szabályzata MFA-t írt elő a külső rendszereken; ezen a portálon nem volt. A támadók ezután kilenc napig mozogtak a hálózatban, mielőtt telepítették volna a zsarolóvírust — erről a kilenc napról alább még lesz szó.
  • MGM Resorts, 2023. A támadók rávettek egy ügyfélszolgálatot a hitelesítő adatok visszaállítására egy olyan munkavállaló nevében, akit előzőleg a LinkedIn-en derítettek fel, majd olyan zsarolóvírust telepítettek, amely nyerőgépeket, szobakulcsokat és foglalásokat tett elérhetetlenné — az MGM szerint közel 100 millió dolláros kárral. A tanulság itt mélyebbre vág: az MFA létezett, de bármely második faktor, amelyet egy ügyfélszolgálat egyetlen telefonhívásra visszaállíthat, csak annyira erős, mint az a telefonhívás.

Egyik sem egy foltozatlan szerverrel kezdődött. Mindhárom egy fiókkal.

A közbeeső napok

A zsarolóvírus a behatolás utolsó lépése, nem az első. A Change Healthcare-nél kilenc nap telt el az első bejelentkezés és a titkosítás között. Ez az az időablak, amikor a támadók elvégzik azt a munkát, amely a zsarolóvírust pusztítóvá teszi: oldalirányban mozognak RDP-n és SSH-n, adminisztrátori hitelesítő adatokat gyűjtenek, elérik a biztonsági mentéseket.

Ez a mozgás szinte teljes egészében ellopott fiókokkal történik, mert bejelentkezni csendesebb, mint sebezhetőséget kihasználni. Ami azt jelenti, hogy minden belső bejelentkezés, amely adathalászat-ellenálló jóváhagyást követel, nem csupán zár — hanem riasztódrót is. Egy jóváhagyási kérés, amely egy adminisztrátor telefonjára érkezik egy általa soha el nem indított bejelentkezésről, az egyik legkorábbi és legtisztább betörési jelzés, amelyet egy szervezet kaphat — egy olyan ponton, amikor az incidens még csak jogosulatlan bejelentkezés, és nem zsarolólevél.

Amit az MFA őszintén nem tud megállítani

És most az igazság másik fele. 2023-ban a Cl0p csoport tömeges zsarolási kampányt futtatott a MOVEit Transfer egy SQL-injekciós nulladik napi sebezhetőségén keresztül — ez egy felügyelt fájlátviteli termék. Szervezetek ezreit érintette. Senki nem halászott el hitelesítő adatokat, és senki nem hagyott jóvá kérést, mert az exploit egyáltalán nem érintette a hitelesítési réteget.

A hitelesítés nem segíthet, amikor a támadó a bejelentkezést megkerüli, nem pedig rajta keresztül halad: egy hitelesítés nélküli távoli kódfuttatási hiba egy internetre kitett eszközön, egy kernel-exploit, amely jogosultságot emel egy már elért gépen. Ez a terület a foltozásé, a hálózati szegmentálásé, a végpontvédelemé és az offline biztonsági mentéseké — a teljes ellenőrzőlistát lásd a CISA #StopRansomware útmutatójában. Az a hitelesítési gyártó, amely kereken azt állítja, hogy „megállítja a zsarolóvírust“, túlterjeszkedik azon, amit a hitelesítés valójában tud.

Hol illeszkedik ide a Notakey

A Notakey azokat a belépési utakat fedi le, amelyekre a fenti esetek épültek — a mélységi védelem egyik rétegeként, nem a többi réteg helyettesítőjeként.

  • A leggyakoribb főbejáratok valódi második faktort kapnak. VPN RADIUS-on, Windows-bejelentkezések a távoli asztallal együtt, Linux SSH — a gyakorlati útmutatók: 2FA VPN-en, Windows távoli asztal és SSH PAM-on keresztül. Egy kiszivárgott VPN-jelszó önmagában — a teljes Colonial Pipeline-belépés — semmit sem nyit.
  • A jóváhagyások olvashatók, így a váratlanok azonnal kitűnnek. Minden kérés pontosan megmutatja, mit hagynak jóvá: melyik rendszert, melyik műveletet, honnan. Egy olyan kérés, amelyet a felhasználó soha nem kezdeményezett, láthatóan nem az övé — ez a fenti szakasz riasztódrótja, azokban a napokban, amikor a behatolás még megállítható.
  • A kulcsot nem lehet egy telefonhívással visszaállítani. A telefon biztonságos hardverében jön létre, és soha nem hagyja el azt. Nincs megosztott titok, amelyet egy ügyfélszolgálat felolvashatna egy meggyőző hívónak — pontosan ez az a rés, amelyet az MGM támadói kihasználtak.

Amit a Notakey nem tesz: nem foltozza be a Citrix-eszközét, nem észlel kernel-exploitot, és nem állítja vissza a biztonsági mentéseit. Ha egy gyártó azt mondja, hogy egyetlen termék mindezt megoldja, tartsa a kezét a pénztárcáján.

Győződjön meg róla saját maga

A jóváhagyási folyamatot úgy ítélheti meg a leggyorsabban, ha egyszer használja: a saját telefonjáról olvas el és ír alá egy konkrét műveletet, ahelyett hogy egy szövegkörnyezet nélküli kérésre koppintana.

Próbálja ki az élő demót, és körülbelül két perc alatt aláír egyet, vagy kérjen bemutatót, és feltérképezzük, hogyan illeszthetők pilot projektbe a saját infrastruktúráján a VPN-, SSO- vagy Windows-bejelentkezései.

← Minden bejegyzés

Az első jelszó nélküli bejelentkezés már ezen a héten

30 perces beszélgetés egy mérnökkel – nem értékesítési prezentáció. Közösen megtervezzük, hogyan indulhat el egy működő pilotprojekt az Ön VPN-, SSO- vagy Windows-környezetében.