2026 m. liepos 21 d.

Išpirkos reikalaujančios programos: ką MFA iš tikrųjų sustabdo — ir ko atvirai ne

Colonial Pipeline, Change Healthcare, MGM: dauguma išpirkos atakų prasideda nuo paskyros, ne nuo spragos. Kur MFA padeda, o kur atvirai negali.

Paklauskite saugumo sprendimų tiekėjo apie išpirkos reikalaujančias programas ir dažniausiai išgirsite tą patį atsakymą: jo produktas jas sustabdo. Šis įrašas — ne tas atsakymas. Jūsų serverių šifravimas vyksta gerokai žemiau autentifikacijos sluoksnio, todėl pagrįsta klausti, ar autentifikacijos produktas čia apskritai svarbus. Atviras atsakymas: kalbant apie tai, kaip iš tikrųjų prasideda dauguma išpirkos incidentų, — taip, o kalbant apie nemažą jų mažumą — ne. Žinoti, kas yra kas, verta dešimties minučių.

Išpirkos programos retai įsilaužia. Jos prisijungia.

Metai iš metų Sophos „State of Ransomware“ apklausa fiksuoja tas pačias dvi pagrindines priežastis, besikeičiančias pirmąja vieta: pavogtus prisijungimo duomenis ir išnaudotas spragas. Kitaip tariant, maždaug pusėje realių incidentų užpuolikas neįveikė jokios programinės įrangos. Jis prisijungė su galiojančiu slaptažodžiu pro paradines duris, kurios daugiau nieko neklausė.

Trys gerai dokumentuoti atvejai rodo, kaip tai atrodo praktikoje.

  • Colonial Pipeline, 2021 m. Ataka, sustabdžiusi didžiausią JAV kuro vamzdyną, prasidėjo nuo vieno slaptažodžio senai VPN paskyrai. Paskyra nebebuvo aktyviai naudojama, bet vis dar veikė, slaptažodis buvo iškilęs nutekėjusių prisijungimo duomenų sąvartyne, o VPN neturėjo antro veiksnio. Jokios spragos, jokio kenkėjiško kodo perimetre — prisijungimo forma padarė lygiai tai, kas jai liepta.
  • Change Healthcare, 2024 m. Pažeidimas, paralyžiavęs medicinines išmokas visose JAV, prasidėjo, kai užpuolikai prisijungė prie Citrix nuotolinės prieigos portalo pavogtais prisijungimo duomenimis. Pačios bendrovės taisyklės reikalavo MFA išorinėse sistemose; šis portalas jos neturėjo. Paskui užpuolikai devynias dienas judėjo po tinklą, kol įdiegė išpirkos programą — apie tas devynias dienas žemiau.
  • MGM Resorts, 2023 m. Užpuolikai įkalbėjo pagalbos tarnybą iš naujo nustatyti prisijungimo duomenis darbuotojui, apie kurį prieš tai pasidomėjo LinkedIn, o tada įdiegė išpirkos programą, išjungusią lošimo automatus, kambarių raktus ir rezervacijas; nuostolius MGM įvertino beveik 100 mln. JAV dolerių. Pamoka čia gilesnė: MFA egzistavo, bet bet koks antras veiksnys, kurį pagalbos tarnyba gali iš naujo nustatyti per vieną telefono skambutį, yra tik tiek stiprus, kiek tas skambutis.

Nė vienas šių atvejų neprasidėjo nuo neatnaujinto serverio. Visi trys prasidėjo nuo paskyros.

Tarpinės dienos

Išpirkos programa yra paskutinis įsilaužimo žingsnis, ne pirmas. Change Healthcare atveju nuo pirmo prisijungimo iki šifravimo praėjo devynios dienos. Būtent šiame lange užpuolikai atlieka darbą, dėl kurio išpirkos ataka tampa pražūtinga: juda tinkle per RDP ir SSH, renka administratorių prisijungimo duomenis, pasiekia atsargines kopijas.

Beveik visas šis judėjimas vyksta su pavogtomis paskyromis, nes prisijungti yra tyliau nei išnaudoti spragą. O tai reiškia, kad kiekvienas vidinis prisijungimas, reikalaujantis suktybėms atsparaus patvirtinimo, yra ne tik spyna — tai ir signalinė virvutė. Patvirtinimo užklausa, atkeliaujanti į administratoriaus telefoną dėl prisijungimo, kurio jis niekada nepradėjo, yra vienas anksčiausių ir aiškiausių pažeidimo signalų, kokius organizacija gali gauti, ir dar tuo metu, kai incidentas tebėra neteisėtas prisijungimas, o ne išpirkos raštelis.

Ko MFA atvirai negali sustabdyti

Dabar antroji tiesos pusė. 2023 m. grupuotė Cl0p surengė masinę turto prievartavimo kampaniją per SQL injekcijos nulinės dienos spragą MOVEit Transfer — valdomo failų perdavimo produkte. Nukentėjo tūkstančiai organizacijų. Jokie prisijungimo duomenys nebuvo išvilioti ir joks pranešimas nebuvo patvirtintas, nes išnaudojimas apskritai nepalietė autentifikacijos sluoksnio.

Autentifikacija negali padėti, kai užpuolikas eina ne pro prisijungimą, o aplink jį: neautentifikuota nuotolinio kodo vykdymo spraga viešai pasiekiamame įrenginyje, branduolio išnaudojimas, keliantis teises jau pasiektame kompiuteryje. Ta teritorija priklauso pataisoms, tinklo segmentavimui, galinių įrenginių stebėjimui ir atjungtoms atsarginėms kopijoms — visą kontrolinį sąrašą rasite CISA „#StopRansomware“ vadove. Autentifikacijos tiekėjas, tvirtinantis, kad tiesiog „sustabdo išpirkos programas“, pardavinėja už autentifikacijos galimybių ribos.

Kaip čia įsipina Notakey

Notakey dengia tuos įėjimo kelius, ant kurių buvo pastatyti aukščiau aprašyti atvejai — kaip vieną daugiasluoksnės gynybos sluoksnį, o ne kaip pakaitalą kitiems.

  • Dažniausios paradinės durys gauna tikrą antrą veiksnį. VPN per RADIUS, „Windows“ prisijungimai, įskaitant nuotolinį darbalaukį, „Linux“ SSH — praktiniai vadovai apima 2FA VPN’ui, „Windows“ nuotolinį darbalaukį ir SSH per PAM. Vien nutekėjęs VPN slaptažodis — visas Colonial Pipeline įėjimo kelias — neatveria nieko.
  • Patvirtinimai perskaitomi, todėl netikėti iškart krinta į akis. Kiekviena užklausa rodo tiksliai, kas patvirtinama: kokia sistema, koks veiksmas, iš kur. Naudotojo neinicijuotas pranešimas matomai ne jo — tai ta pati signalinė virvutė iš ankstesnio skyriaus, veikianti tomis dienomis, kai įsilaužimą dar galima sustabdyti.
  • Rakto negalima iš naujo nustatyti telefono skambučiu. Jis sugeneruojamas telefono saugioje aparatinėje įrangoje ir niekada jos nepalieka. Nėra jokios bendros paslapties, kurią pagalbos tarnyba galėtų perskaityti įtikinamam skambintojui, — o būtent šia spraga pasinaudojo MGM užpuolikai.

Ko Notakey nedaro: neatnaujina jūsų Citrix įrenginio, neaptinka branduolio išnaudojimo ir neatkuria atsarginių kopijų. Jei tiekėjas sako, kad visa tai daro vienas produktas, laikykite ranką ant piniginės.

Įsitikinkite patys

Greičiausias būdas įvertinti patvirtinimo eigą — pasinaudoti ja vieną kartą: perskaitant ir pasirašant konkretų veiksmą savo telefone, o ne bakstelint pranešimą be jokio konteksto.

Išbandykite tiesioginę demonstraciją ir pasirašykite vieną maždaug per dvi minutes arba užsisakykite demonstraciją, ir mes priderinsime jūsų VPN, SSO ar „Windows“ prisijungimus prie bandomojo diegimo jūsų pačių infrastruktūroje.

← Visi įrašai

Pirmasis prisijungimas be slaptažodžio – jau šią savaitę

30 minučių pokalbis su inžinieriumi, o ne pardavimų prezentacija. Kartu suplanuosime, kaip jūsų VPN, SSO ar Windows aplinkoje paleisti veikiantį bandomąjį projektą.