2026. gada 21. jūlijs

Izspiedējprogrammatūra: ko MFA patiešām aptur — un ko tā godīgi neaptur

Colonial Pipeline, Change Healthcare, MGM: vairums izspiedējprogrammatūras uzbrukumu ienāk caur kontu, nevis ievainojamību. Kur MFA palīdz un kur ne.

Pajautājiet drošības risinājumu pārdevējam par izspiedējprogrammatūru, un parasti saņemsiet vienu un to pašu atbildi: viņu produkts to aptur. Šis raksts nav tā atbilde. Jūsu serveru šifrēšana notiek krietni zem autentifikācijas slāņa, tāpēc ir pamatoti jautāt, vai autentifikācijas produkts šeit vispār ir būtisks. Godīgā atbilde: attiecībā uz to, kā vairums izspiedējprogrammatūras incidentu patiešām sākas, — jā, un attiecībā uz vērā ņemamu mazākumu — nē. Zināt, kurš gadījums ir kurš, ir desmit jūsu uzmanības minūšu vērts.

Izspiedējprogrammatūra reti ielaužas. Tā piesakās.

Gadu pēc gada Sophos aptauja “State of Ransomware” konstatē tos pašus divus galvenos cēloņus, kas mijas pirmajā vietā: kompromitēti piekļuves dati un izmantotas ievainojamības. Citiem vārdiem, aptuveni pusē reālo incidentu uzbrucējs vispār neuzveica nekādu programmatūru. Viņš pieteicās ar derīgu paroli pa parādes durvīm, kas neko citu neprasīja.

Trīs labi dokumentēti gadījumi rāda, kā tas izskatās praksē.

  • Colonial Pipeline, 2021. Uzbrukums, kas apturēja lielāko degvielas cauruļvadu Amerikas Savienotajās Valstīs, sākās ar vienu paroli novecojušam VPN kontam. Konts vairs netika aktīvi lietots, bet joprojām darbojās, parole bija parādījusies nopludinātu piekļuves datu kopā, un VPN nebija otrā faktora. Nekāda eksploita, nekādas ļaunprātīgas programmatūras perimetrā — pieteikšanās forma izdarīja tieši to, kas tai tika likts.
  • Change Healthcare, 2024. Drošības pārkāpums, kas paralizēja medicīnas maksājumus visā ASV, sākās, kad uzbrucēji pieteicās Citrix attālinātās piekļuves portālā ar nozagtiem piekļuves datiem. Uzņēmuma paša politika prasīja MFA ārējās sistēmās; šim portālam tās nebija. Pēc tam uzbrucēji deviņas dienas pārvietojās pa tīklu, pirms izvietoja izspiedējprogrammatūru — par šīm deviņām dienām vairāk tālāk tekstā.
  • MGM Resorts, 2023. Uzbrucēji pierunāja atbalsta dienestu atiestatīt piekļuves datus darbiniekam, kuru viņi bija izpētījuši LinkedIn, un pēc tam izvietoja izspiedējprogrammatūru, kas atslēdza spēļu automātus, istabu atslēgas un rezervācijas; zaudējumus MGM lēsa tuvu 100 miljoniem dolāru. Mācība šeit ir dziļāka: MFA pastāvēja, bet jebkurš otrais faktors, ko atbalsta dienests var atiestatīt viena tālruņa zvana laikā, ir tikai tik stiprs, cik šis zvans.

Neviens no šiem gadījumiem nesākās ar nelāpītu serveri. Visi trīs sākās ar kontu.

Dienas pa vidu

Izspiedējprogrammatūra ir ielaušanās pēdējais solis, nevis pirmais. Change Healthcare gadījumā starp pirmo pieteikšanos un šifrēšanu pagāja deviņas dienas. Tieši šajā logā uzbrucēji paveic darbu, kas izspiedējprogrammatūru padara postošu: pārvietojas pa tīklu caur RDP un SSH, vāc administratoru piekļuves datus, sasniedz rezerves kopijas.

Gandrīz visa šī pārvietošanās notiek ar nozagtiem kontiem, jo pieteikties ir klusāk nekā izmantot eksploitu. Tas nozīmē, ka katra iekšējā pieteikšanās, kas prasa pret pikšķerēšanu noturīgu apstiprinājumu, ir ne tikai slēdzene — tā ir arī trauksmes devējs. Apstiprinājuma pieprasījums, kas pienāk administratora tālrunī par pieteikšanos, kuru viņš nekad nav uzsācis, ir viens no agrākajiem un skaidrākajiem pārkāpuma signāliem, ko organizācija var saņemt, — brīdī, kad incidents vēl ir neautorizēta pieteikšanās, nevis izpirkuma vēstule.

Ko MFA godīgi nespēj apturēt

Nu otra patiesības puse. 2023. gadā grupējums Cl0p īstenoja masveida izspiešanas kampaņu, izmantojot SQL injekcijas nulles dienas ievainojamību MOVEit Transfer — pārvaldītas failu pārsūtīšanas produktā. Cieta tūkstošiem organizāciju. Netika izpikšķerēti nekādi piekļuves dati un netika apstiprināts neviens pieprasījums, jo eksploits autentifikācijas slāni vispār neskāra.

Autentifikācija nevar palīdzēt, kad uzbrucējs iet apkārt pieteikšanās formai, nevis caur to: neautentificēta attālinātas koda izpildes ievainojamība internetam atvērtā iekārtā, kodola eksploits, kas paaugstina privilēģijas jau sasniegtā mašīnā. Šī teritorija pieder ielāpu pārvaldībai, tīkla segmentācijai, galiekārtu aizsardzībai un bezsaistes rezerves kopijām — pilnu kontrolsarakstu skatiet CISA rokasgrāmatā #StopRansomware. Autentifikācijas ražotājs, kas apgalvo, ka pilnībā “aptur izspiedējprogrammatūru”, pārdod vairāk, nekā autentifikācija spēj.

Kur šeit iederas Notakey

Notakey aptver ieejas ceļus, uz kuriem balstījās iepriekš aprakstītie gadījumi, — kā vienu slāni daudzslāņu aizsardzībā, nevis kā pārējo slāņu aizstājēju.

  • Visbiežāk izmantotās parādes durvis iegūst īstu otro faktoru. VPN caur RADIUS, Windows pieteikšanās, tostarp attālinātā darbvirsma, Linux SSH — praktiskās rokasgrāmatas aptver divfaktoru autentifikāciju VPN, Windows attālināto darbvirsmu un SSH caur PAM. Nopludināta VPN parole pati par sevi — viss Colonial Pipeline ieejas ceļš — neatver neko.
  • Apstiprinājumi ir izlasāmi, tāpēc negaidītie uzreiz izceļas. Katrs pieprasījums rāda, kas tieši tiek apstiprināts: kura sistēma, kura darbība, no kurienes. Pieprasījums, ko lietotājs nekad nav uzsācis, ir acīmredzami svešs — tas ir iepriekšējā sadaļā minētais trauksmes devējs tajās dienās, kad ielaušanos vēl var apturēt.
  • Atslēgu nevar atiestatīt ar tālruņa zvanu. Tā tiek ģenerēta tālruņa drošajā aparatūrā un nekad to nepamet. Nav kopīga noslēpuma, ko atbalsta dienests varētu nolasīt pārliecinošam zvanītājam, — tieši šo spraugu izmantoja MGM uzbrucēji.

Ko Notakey nedara: nelāpa jūsu Citrix iekārtu, neatklāj kodola eksploitu un neatjauno jūsu rezerves kopijas. Ja pārdevējs apgalvo, ka viens produkts dara to visu, turiet roku uz sava maka.

Pārliecinieties paši

Ātrākais veids, kā novērtēt apstiprināšanas plūsmu, ir izmantot to vienreiz: izlasot un parakstot konkrētu darbību no sava tālruņa, nevis pieskaroties bezkonteksta pieprasījumam.

Izmēģiniet tiešsaistes demo un parakstiet vienu darījumu aptuveni divās minūtēs vai pieprasiet demo, un mēs izplānosim jūsu VPN, SSO vai Windows pieteikšanos kā izmēģinājuma projektu jūsu pašu infrastruktūrā.

← Visi raksti

Pirmā pieteikšanās bez paroles — jau šonedēļ

30 minūšu saruna ar inženieri, nevis pārdošanas prezentācija. Kopīgi izplānosim, kā jūsu VPN, SSO vai Windows vidē palaist strādājošu pilotprojektu.