21 lipca 2026

Ransomware: co MFA naprawdę zatrzymuje — a czego uczciwie nie

Colonial Pipeline, Change Healthcare, MGM: większość ransomware wchodzi przez konto, nie przez exploit. Gdzie MFA pomaga, a gdzie uczciwie nie może.

Gdy zapytać dostawcę zabezpieczeń o ransomware, zwykle pada ta sama odpowiedź: jego produkt go zatrzymuje. Ten wpis nie jest taką odpowiedzią. Szyfrowanie serwerów odbywa się daleko poniżej warstwy uwierzytelniania, więc zasadne jest pytanie, czy produkt uwierzytelniający ma tu w ogóle znaczenie. Uczciwa odpowiedź brzmi: dla sposobu, w jaki większość incydentów ransomware naprawdę się zaczyna — tak, a dla znaczącej mniejszości z nich — nie. Wiedza, które jest które, jest warta dziesięciu minut.

Ransomware rzadko się włamuje. Ono się loguje.

Rok po roku badanie Sophos State of Ransomware wskazuje te same dwie główne przyczyny, na zmianę zajmujące pierwsze miejsce: skompromitowane dane logowania i wykorzystane podatności. Innymi słowy, w mniej więcej połowie rzeczywistych incydentów atakujący nie pokonał żadnego oprogramowania. Zalogował się prawidłowym hasłem przez frontowe drzwi, które o nic więcej nie pytały.

Trzy dobrze udokumentowane przypadki pokazują, jak to wygląda w praktyce.

  • Colonial Pipeline, 2021. Atak, który zatrzymał największy rurociąg paliwowy w Stanach Zjednoczonych, zaczął się od jednego hasła do starego konta VPN. Konto nie było już aktywnie używane, ale wciąż działało, hasło pojawiło się w opublikowanym wycieku danych logowania, a VPN nie miał drugiego składnika. Bez exploita, bez złośliwego oprogramowania na obwodzie sieci — formularz logowania zrobił dokładnie to, co mu kazano.
  • Change Healthcare, 2024. Naruszenie, które sparaliżowało płatności medyczne w całych Stanach Zjednoczonych, zaczęło się, gdy atakujący zalogowali się do portalu zdalnego dostępu Citrix skradzionymi danymi logowania. Polityka samej firmy wymagała MFA w systemach zewnętrznych; ten portal go nie miał. Atakujący spędzili następnie dziewięć dni, poruszając się po sieci, zanim uruchomili ransomware — o tych dziewięciu dniach więcej poniżej.
  • MGM Resorts, 2023. Atakujący namówili dział pomocy technicznej na zresetowanie danych logowania pracownika, którego wcześniej prześwietlili na LinkedIn, po czym uruchomili ransomware, które wyłączyło automaty do gier, klucze do pokoi i rezerwacje, a straty MGM oszacowało na blisko 100 milionów dolarów. Lekcja sięga tu głębiej: MFA istniało, ale drugi składnik, który dział pomocy technicznej może zresetować po jednym telefonie, jest tylko tak silny jak ten telefon.

Żaden z tych ataków nie zaczął się od niezałatanego serwera. Wszystkie trzy zaczęły się od konta.

Dni pośrodku

Ransomware to ostatni krok włamania, nie pierwszy. W Change Healthcare od pierwszego logowania do szyfrowania minęło dziewięć dni. To okno, w którym atakujący wykonują pracę czyniącą ransomware niszczycielskim: poruszają się poprzecznie po RDP i SSH, zbierają dane logowania administratorów, docierają do kopii zapasowych.

Niemal cały ten ruch odbywa się na skradzionych kontach, bo logowanie jest cichsze niż wykorzystywanie podatności. To oznacza, że każde wewnętrzne logowanie wymagające zatwierdzenia odpornego na phishing jest nie tylko zamkiem — jest też czujką. Żądanie zatwierdzenia przychodzące na telefon administratora dla logowania, którego nigdy nie rozpoczął, to jeden z najwcześniejszych i najwyraźniejszych sygnałów naruszenia, jakie organizacja może otrzymać — w momencie, gdy incydent jest wciąż nieautoryzowanym logowaniem, a nie jeszcze żądaniem okupu.

Czego MFA uczciwie nie zatrzyma

Teraz druga połowa prawdy. W 2023 roku grupa Cl0p przeprowadziła masową kampanię wymuszeń przez podatność zero-day typu SQL injection w MOVEit Transfer, produkcie do zarządzanego przesyłania plików. Ucierpiały tysiące organizacji. Nie wyłudzono żadnych danych logowania i nie zatwierdzono żadnych monitów, bo exploit w ogóle nie dotknął warstwy uwierzytelniania.

Uwierzytelnianie nie pomoże, gdy atakujący obchodzi logowanie, zamiast przez nie przechodzić: nieuwierzytelniona podatność zdalnego wykonania kodu w wystawionym na świat urządzeniu, exploit jądra podnoszący uprawnienia na maszynie, do której już dotarł. To terytorium łatania, segmentacji sieci, wykrywania na punktach końcowych i kopii zapasowych offline — pełną listę kontrolną zawiera przewodnik #StopRansomware CISA. Dostawca uwierzytelniania, który twierdzi, że wprost „zatrzymuje ransomware“, sprzedaje więcej, niż uwierzytelnianie potrafi.

Gdzie w to wpisuje się Notakey

Notakey obejmuje ścieżki wejścia, na których zbudowano powyższe przypadki — jako jedną z warstw obrony w głąb, a nie zastępstwo dla pozostałych.

  • Najczęstsze frontowe drzwi dostają prawdziwy drugi składnik. VPN przez RADIUS, logowania do Windows łącznie z pulpitem zdalnym, SSH w systemie Linux — praktyczne przewodniki opisują 2FA w VPN, pulpit zdalny Windows oraz SSH przez PAM. Samo wycieknięte hasło do VPN — całe wejście z Colonial Pipeline — niczego nie otwiera.
  • Zatwierdzenia są czytelne, więc te nieoczekiwane rzucają się w oczy. Każde żądanie pokazuje dokładnie, co jest zatwierdzane: który system, jakie działanie, skąd. Monit, którego użytkownik nigdy nie zainicjował, jest widocznie nie jego — to czujka z powyższej sekcji, działająca w dniach, gdy włamanie wciąż można zatrzymać.
  • Klucza nie da się zresetować przez telefon. Jest generowany w bezpiecznym sprzęcie telefonu i nigdy go nie opuszcza. Nie istnieje współdzielony sekret, który dział pomocy technicznej mógłby odczytać przekonującemu rozmówcy — a to dokładnie ta luka, z której skorzystali atakujący MGM.

Czego Notakey nie robi: nie załata Państwa urządzenia Citrix, nie wykryje exploita jądra ani nie odtworzy kopii zapasowych. Jeśli dostawca mówi, że jeden produkt robi to wszystko, warto trzymać rękę na portfelu.

Przekonaj się sam

Najszybszym sposobem, by ocenić przepływ zatwierdzania, jest jednorazowe użycie go: przeczytanie i podpisanie konkretnego działania z własnego telefonu, zamiast dotykania monitu pozbawionego kontekstu.

Wypróbuj demo na żywo, aby podpisać takie działanie w około dwie minuty, lub poproś o prezentację, a odwzorujemy Państwa logowania do VPN, SSO lub Windows w pilotaż na Państwa własnej infrastrukturze.

← Wszystkie artykuły

Pierwsze logowanie bez hasła jeszcze w tym tygodniu

30 minut rozmowy z inżynierem, a nie prezentacja handlowa. Wspólnie zaplanujemy, jak uruchomić działający projekt pilotażowy w Państwa środowisku VPN, SSO lub Windows.