Почему компрометация учётных записей опаснее вредоносных программ?

Что опаснее: компрометация учётной записи или вредоносная программа?

Что опаснее: компрометация учётной записи или вредоносная программа?

На ринг выходят два игрока: компрометация учётных записей и вредоносная программа. У обоих одна цель: добраться до данных внутри инфраструктуры. Кто из них окажется эффективнее, когда правила игры одинаковы для обоих, покажут четыре раунда.

 

 

 

 

 

 

  1. 1. Введение
  2. 2. Знакомство с бойцами
  3. 3. Раунд 1. Подготовка к атаке
    1. 3.1. Что ищет злоумышленник при компрометации
    2. 3.2. Что ищет злоумышленник для доставки вредоносной программы
    3. 3.3. Кто победитель
  4. 4. Раунд 2. Проведение атаки
    1. 4.1. Обнаружение злоумышленника при компрометации УЗ
    2. 4.2. Обнаружение злоумышленника при использовании вредоноса
    3. 4.3. Кто победитель
  5. 5. Раунд 3. Нанесение ущерба
    1. 5.1. Кто победитель
  6. 6. Раунд 4. Защита от атак
    1. 6.1. Кто победитель
  7. 7. Подведение итогов боя
  8. 8. Выводы

Введение

Прежде чем прозвучит гонг первого раунда, стоит определить, кто сегодня выходит на ринг. Ещё несколько лет назад ответ казался очевидным: главным противником считалась вредоносная программа. Сегодня ситуация изменилась.

Согласно отчёту «Лаборатории Касперского», подбор пароля и использование действительных учётных данных (УЗ) входят в число наиболее эффективных тактик, используемых киберпреступниками в 2025 году. BI.ZONE также отметили, что в том же году 39 % инцидентов были связаны с использованием или компрометацией привилегированных учётных записей.

 

Рисунок 1. Инциденты с использованием или компрометацией привилегированных учётных записей

Инциденты с использованием или компрометацией привилегированных учётных записей

 

По данным Picus Security Blue Report 2025, техника MITRE ATT&CK T1078 (использование действительных учётных записей) признана наиболее часто эксплуатируемой. Вероятность её успешного применения — 98 %. Это означает, что после получения действительных учётных данных, независимо от способа их компрометации, дальнейшее продвижение по сети становится почти гарантированным. В отчёте eSentire за 2025 год отмечено, что число таких инцидентов выросло на 389 % по сравнению с 2024 годом, а их доля достигла 50 % от общего числа угроз.

Если собрать это вместе, становится понятно: всё чаще первоначальное проникновение в инфраструктуру начинается не с запуска вредоносного кода, а с использования скомпрометированной учётной записи. Речь идёт не просто об увеличении числа инцидентов, связанных с учётными данными, а о смене базовой логики атак. Для средств защиты это принципиально разные сценарии: в одном случае фиксируется попытка вторжения, в другом — успешная аутентификация легитимного пользователя.

Знакомство с бойцами

Компрометация учётной записи — это когда злоумышленник получает доступ к чужой учётной записи и начинает работать с ней так, будто он и есть её владелец. Технически система не отличает его от легитимного пользователя. Всё, что разрешено этой учётной записи: доступ к данным, функциям, внутренним ресурсам, — автоматически становится доступным и ему. Действия часто выглядят как обычная работа пользователя, без явных признаков вторжения.

Пример: в 2025 году группировка Scattered Spider, получив доступ к учётным данным финансового директора, инициировала серию массовых пуш-запросов многофакторной аутентификации. В результате постоянного потока уведомлений сотрудник подтвердил один из запросов, что позволило атакующим получить доступ к корпоративной инфраструктуре.

Вредоносная программа (зловред) — любая программа, несанкционированно проникающая в инфраструктуру. Она наносит прямой или косвенный ущерб, например нарушает работу компьютера или похищает личные данные пользователя. Зловред попадает в среду выполнения и начинает действовать оттуда: получает доступ к данным, выполняет команды, может закрепляться в системе и поддерживать своё присутствие.

Пример: история, где новые образцы XWorm пытались подавить средства защиты Windows — AMSI и ETW — и обеспечить закрепление в системе средствами реестра и планировщика задач.

 

Рисунок 2. Знакомство с бойцами

Знакомство с бойцами

 

Хотя компрометация и зловред — разные понятия, они часто идут рядом друг с другом. Компрометация учётных данных позволяет злоумышленнику получить легитимный доступ к инфраструктуре, после чего он может использовать зловреды для закрепления, расширения доступа или выполнения других действий. И наоборот: вредоносная программа может применяться для хищения учётных данных и последующей компрометации аккаунтов. Получается, что эти методы не являются взаимозаменяемыми, но часто дополняют друг друга в рамках одной цепочки атаки.

Раунд 1. Подготовка к атаке

Определение цели, разведка, разработка стратегии — это первые этапы подготовки любой кибератаки. Злоумышленник определяет потенциальную цель, изучает её инфраструктуру, используемые технологии, сотрудников, публично доступные данные и возможные уязвимости. Полученная информация позволяет выбрать наиболее эффективный способ проникновения и повысить вероятность успешной атаки. Чем качественнее проведена подготовка, тем проще реализовать последующие этапы атаки и тем сложнее обнаружить действия злоумышленника.

Что ищет злоумышленник при компрометации

Первой в красный угол выходит компрометация учётных записей. Её цель — войти в систему. Для этого необходимы действующие учётные данные, получить которые можно при помощи следующих способов.

  • фишинг, вишинг, социальная инженерия;
  • подбор паролей;
  • использование ранее скомпрометированных учётных данных (утечки, даркнет);
  • кража учётных данных с помощью вредоносной программы (например, кейлоггер или инфостилер на устройстве сотрудника перехватывает учётные данные при вводе);
  • получение доступа через компрометацию доверенных организаций или сервисов (атаки на цепочку поставок).

Их эффективность зависит от объёма информации, доступной о целевой организации и её сотрудниках. Для её получения анализируются сведения: официальные сайты организации, публикации в социальных сетях, профессиональные профили сотрудников, документы, размещённые в открытом доступе, сведения о доменной инфраструктуре, а также данные предыдущих утечек.

Собранная информация используется для определения потенциальных целей, подготовки правдоподобных сценариев социальной инженерии и выбора наиболее вероятного способа получения действующих учётных данных. Например, злоумышленникам хватило пары фотографий и видео в интернете, чтобы подготовить дипфейк основателя одного банка, который обещал 50-процентный бонус за открытие инвестиционного счёта. Такое предложение стало приманкой, истинной целью которой было получение персональных и финансовых данных людей.

После получения действующих учётных данных злоумышленник проходит аутентификацию в системе и получает доступ к ресурсам в пределах прав скомпрометированной учётной записи. Итог: цель достигнута.

Что ищет злоумышленник для доставки вредоносной программы

В синем углу — вредоносная программа. Здесь бой начинается ещё до момента проникновения. Информации, доступной в открытых источниках, зачастую недостаточно для проведения успешной атаки:

  • наличие доступного узла;
  • возможность доставки кода;
  • права пользователей;
  • особенности операционной системы;
  • наличие защитных механизмов и т. д.

Публичные данные позволяют получить общее представление о целевой организации, но они не содержат полного описания внутренней инфраструктуры, настроек безопасности, уровня привилегий пользователей и особенностей используемых систем. Поэтому злоумышленник стремится получить дополнительные сведения, которые помогут определить точки входа и выбрать наиболее эффективный способ компрометации. А это гораздо сложнее, чем при компрометации.

 

Рисунок 3. Жизненный цикл вредоносной программы (источник: glabit.ru)

Жизненный цикл вредоносной программы (источник: glabit.ru)

 

Конечно, использование искусственного интеллекта (ИИ) и здесь ускоряет подготовку к атаке. Вспомним атаку на крупную инфраструктуру Amazon Web Services (AWS), где один злоумышленник с помощью ИИ за 72 часа выполнил объём работы, который раньше потребовал бы нескольких недель. Но даже при таком уровне автоматизации подготовка заняла трое суток.

Кто победитель

При компрометации учётной записи получение доступа к системе является основным результатом подготовки, а при использовании вредоносной программы — лишь начальным этапом, требующим дальнейшего выполнения вредоносного кода. Поэтому в первом раунде победа остаётся за компрометацией учётной записи.

Раунд 2. Проведение атаки

Оба злоумышленника уже в системе. Для дальнейшего продвижения необходимо обеспечить незаметность своих действий, уменьшить вероятность обнаружения. На этом этапе анализируются используемые средства защиты, выполняется оценка доступных возможностей в системе и выбирается дальнейшая последовательность действий. Сохранение скрытности позволяет злоумышленнику продолжать развитие атаки, не привлекая внимания пользователей и средств мониторинга безопасности.

Обнаружение злоумышленника при компрометации УЗ

Компрометация учётных записей использует доверие, которое уже встроено в инфраструктуру. После успешной аутентификации пользователь получает права, доступ к ресурсам и возможность выполнять предусмотренные для него действия. Для большинства средств защиты информации (СЗИ) это не злоумышленник, а легитимный пользователь.

Но любое поведенческое или техническое отклонение от нормального паттерна активности взломанной учётки может восприниматься СЗИ как инцидент:

  • Авторизация: вход с нетипичного IP-адреса, два разных входа с разных IP в течение короткого времени, авторизация в нерабочее время, множественные неудачные попытки входа и т. д.
  • Работа паролей: резкий рост числа просмотров паролей, просмотр паролей, которые не связаны с ролью пользователя, экспорт данных и т. д.
  • Управление доступом: несанкционированное изменение прав, добавление новых пользователей и т. д.

Если активность значительно отличается от обычного поведения пользователя, она может быть выявлена средствами мониторинга. Но при осторожном поведении и использовании действий, похожих на легитимную активность, вероятность обнаружения падает. По статистике, среднее время присутствия злоумышленника в корпоративной сети составляет 42 дня, а в отдельных инцидентах достигает 181 дня.

Обнаружение злоумышленника при использовании вредоноса

Получив доступ, хакер запускает вредоносную программу. Это может быть, например, макрос, PowerShell-скрипт, DLL-библиотека или shell-код. Некоторые кибератаки обходятся без файлов (fileless) — скрипты выполняются прямо в памяти.

Но желание использовать вредоносную программу ставит злоумышленника в совсем другие условия: любой следующий его шаг будет направлен на преодоление проверок со стороны СЗИ. Они будут анализировать файл, процесс, источник запуска, цифровую подпись, поведение, сетевую активность и другие признаки. Во время одного из интервью эксперт отметил, что современное EPP-решение напоминает полосу препятствий. Речь идёт о многослойном подходе, позволяющем контролировать не только сами конечные устройства, но и весь периметр организации, процессы внутри инфраструктуры.

Чтобы скрыть своё присутствие, необходимо будет использовать дополнительные методы: шифрование, обфускацию кода, маскировку процессов, подмену имён, инъекцию в доверенные процессы. Защита в таком случае на основе сигнатур здесь бессильна, нужны будут поведенческий анализ и корреляция событий.

Кто победитель

И снова победа за компрометацией учётной записи. Используя легитимные учётные данные, злоумышленник маскирует свою активность под действия обычного пользователя, что затрудняет обнаружение атаки. В случае со зловредом необходимо преодолевать СЗИ и обеспечивать скрытное выполнение своих действий.

Раунд 3. Нанесение ущерба

Независимо от характера последствий любая успешная кибератака приводит к финансовым потерям. По данным BI.ZONE, совокупный ущерб крупного бизнеса от одной успешной кибератаки может превысить 50 млн рублей.

 

Рисунок 4. Стоимость одного часа простоя в разных сферах (млн руб)

Стоимость одного часа простоя в разных сферах (млн руб)

 

Кто победитель

Если при компрометации чаще происходит кража данных, то вариантов последствий от вредоносных программ больше:

  • Рекламные программы, расширения. Например, эксперты MalExt Sentry выявили кампанию SearchJack, в рамках которой 23 расширения для Chrome подменяли настройки поиска примерно у 758 000 пользователей. Некоторые из них незаметно превращали браузер в инструмент заработка для неизвестных операторов.
  • Программы-шпионы (spyware). Например, шпионский троян CastleRAT предоставляет удалённый шелл-доступ к хосту, умеет по команде выполнять разные задачи: от копирования истории браузера до загрузки и запуска дополнительных плагинов. Чтобы обеспечить себе постоянное присутствие в системе, он создаёт запланированное задание на запуск своей копии при каждой загрузке Windows.
  • Руткиты. Например, QLNX, который бьёт не просто по отдельным рабочим станциям, а по окружениям, где живут ключи, токены и доступы к инфраструктуре разработки.
  • Сетевые черви. Например, Shai-Hulud 2.0, который заразил 30 000 репозиториев и похитил сотни GitHub-токенов.

Список можно дополнить вирусами, майнерами и другими программами, которые также могут стать причиной простоев систем и бизнес-процессов, потери доверия клиентов и партнёров.

Поэтому в этом раунде победа за вредоносной программой.

Раунд 4. Защита от атак

Рассматривать меры защиты для каждого сценария по отдельности нецелесообразно. В любом случае необходим комплексный подход, который включает в себя:

  • разработку чёткого плана защиты;
  • внедрение современных технологий;
  • обучение сотрудников информационной безопасности.

Более детально рассмотрели этот вопрос вместе с экспертами в эфире AM Live «Как подготовить инфраструктуру компании к кибератакам», где пришли к выводу, что кибербезопасность — это непрерывный подход, который требует постоянного внимания и ресурсов.

По мере развития угроз необходимо регулярно совершенствовать процессы, повышать уровень осведомлённости сотрудников и внедрять современные средства защиты. Организации, готовые инвестировать в обучение, технологии и адаптацию к новым вызовам, будут лучше защищены. Это поможет им минимизировать последствия кибератак, если злоумышленнику удастся проникнуть в инфраструктуру.

Кто победитель

В обоих сценариях атак требуется защита, поэтому в этом раунде ничья.

Подведение итогов боя

Итог боя — победа за компрометацией со счётом «3:2».

 

Рисунок 5. Победитель боя — компрометация учётных записей

Победитель боя — компрометация учётных записей

 

Компрометация учётных записей выигрывает не за счёт сложности реализации, а за счёт того, как устроены современные системы. Она использует встроенное доверие, опирается на уже существующие права, не требует доставки и исполнения кода и сразу работает в рамках легитимной модели доступа. В этих условиях злоумышленнику не нужно взламывать систему, достаточно оказаться внутри, используя легитимные учётные данные.

Вредоносная программа остаётся важным инструментом, но её роль смещается. Она чаще выступает как средство расширения возможностей уже полученного доступа, а не как единственная точка входа.

Выводы

Анализ всех раундов показывает, что в современной инфраструктуре устойчивость атаки во многом определяется возможностью злоумышленника использовать механизмы, которым система уже доверяет. После получения доступа атакующий стремится закрепиться через легитимные процессы, учётные записи, системные службы и связи между компонентами инфраструктуры. 

Такой подход позволяет выполнять необходимые действия в рамках штатной активности системы и снижает вероятность обнаружения, поскольку эксплуатация доверенных механизмов не требует постоянного обхода существующих СЗИ.

Полезные ссылки: