Вымогатели стали покупать доступ к взломанным сетям в дарквебе

Вымогатели стали покупать доступ к взломанным сетям в дарквебе

Вымогатели стали покупать доступ к взломанным сетям в дарквебе

Исследователи из консалтинговой компании Accenture оценили положение с продажей доступа к взломанным сетям на площадках дарквеба. Как оказалось, за три года спрос на этот «товар» значительно вырос, и подобные предложения очень интересуют распространителей программ-вымогателей.

Аутсорс получения доступа к корпоративной сети избавляет таких злоумышленников от трудоемкого и накладного этапа, предваряющего целевую атаку. Кроме взлома, подготовка к атаке обычно предполагает также закрепление в сети и латеральное продвижение по сети жертвы с целью раздачи вредоноса на другие машины

Согласно результатам проведенного в Accenture исследования, количество предложений по продаже сетевого доступа в дарквебе неуклонно растет, тогда как в 2017 году они занимали очень скромную нишу на рынке. Подобные объявления продавцы обычно вывешивают на закрытых форумах в единой ветке — для удобства покупателей — и сопровождают следующей информацией:

  • специализация жертвы (вертикаль);
  • страны, в которых она ведет деловые операции;
  • тип доступа к сети (RDP, VPN и т. п.);
  • количество машин в сети;
  • дополнительные сведения (например, число служащих, размер дохода).

Такого пакета обычно достаточно для идентификации жертвы.

По состоянию на сентябрь этого года исследователи насчитали на онлайн-рынках дарквеба десятка три постоянных продавцов доступа к сетям, предлагающих его по цене от 300 до 10 000 долларов США — в зависимости от размера сети и доходов целевой компании. Примечательно, что те форумы, где обитают подобные хакеры, также пестрят рекламой услуг по распространению Maze, Lockbit, Avaddon, Exorcist, NetWalker, Sodinokibi и прочих программ-вымогателей, нацеленных на корпоративные сети. Хотя связь между продажей доступа к сети и конкретной кибератакой установить трудно, исследователи уверены, что некоторые операторы шифровальщиков регулярно пользуются возможностью аутсорса.

Аналитики также определили, что в настоящее время сети взламывают с использованием протокола RDP, реже — через уязвимости в VPN-клиентах Citrix и Pulse Secure. По всей видимости, хакеры пользуются тем, что из-за угрозы COVID-19 многие компании перевели служащих на удаленную работу, и потребность в инструментах доступа к рабочим местам сильно возросла.

Для взлома сетей в коммерческих целях злоумышленники также начали использовать эксплойты нулевого дня (0-day), а несколько продавцов, по данным Accenture, пытаются приспособить для этих нужд недавно слитый в Сеть исходный код Cerberus.

Исследователи ожидают, что со временем взаимовыгодная связь продавцов сетевого доступа и распространителей шифровальщиков упрочится, поэтому рекомендуют бизнес-структурам принять следующие меры:

  • наладить мониторинг дарквеба, чтобы вовремя выявлять потенциальные угрозы;
  • регулярно создавать резервные копии важных файлов и изолировать хранилище от сети;
  • обновлять антивирусы в автоматическом режиме и обеспечить плановые сканы;
  • регулярно проверять логи на признаки присутствия известных программ-вымогателей;
  • составить план действий по реагированию на киберинциденты и быстрому восстановлению нормальной работы предприятия;
  • проводить тренинги сотрудников, обучая их правилам безопасного использования email и помогая распознавать вредоносные письма.

Почти 70% компаний не контролируют доступы ИИ-агентов

Ещё несколько лет назад под привилегированным доступом в первую очередь понимали доступ системного администратора: человек получает права root или Administrator и может управлять сервером, базой данных или другой критичной системой.

Но в современной инфраструктуре важными правами обладают не только люди, но и программы, сервисы и автоматизированные системы.

И чем активнее компании используют облачные хранилища, системы непрерывной интеграции и непрерывной доставки (CI — Continuous Integration и CD — Continuous Delivery), интерфейс программирования приложений (Application Programming Interface или API) и AI-агентов, тем больше становится таких машинных идентичностей — и тем сложнее контролировать их привилегии. 

Сегодня программа может самостоятельно разворачивать приложения на production, резервный сервис — получать доступ к базам данных, а облачная роль — создавать и удалять виртуальные машины. Формально это не пользователи, но фактически они обладают серьёзными привилегиями.

Рост количества киберугроз повышает спрос на системы управления привилегированным доступом (Privileged Access Management или PAM).

Это хорошо видно по результатам опроса, проведенного «АМ Медиа» среди зрителей и участников эфира «Как выбрать лучший PAM в 2026 году?». По данным опроса, чаще всего за пределами полноценного контроля оказываются привилегии ИИ-агентов и автоматизированных сервисов — 68%. Почти столько же приходится на API-ключи, токены и секреты — 67%, а доступы CI/CD и DevOps-инструментов — 63%. Облачные роли и права набрали 52%.

 

То есть, главный вызов сегодня заключается уже не только в том, чтобы защитить администратора, а в том, чтобы понять, сколько привилегированных машинных идентичностей существует в инфраструктуре, какими правами они обладают и действительно ли им нужны все эти права.

Для сравнения, доступы системных администраторов находятся на уровне 34%, а сервисных учётных записей — 26%. 

Иными словами, специалисты по информационной безопасности (ИБ) научились лучше контролировать привилегированные аккаунты, а вот новые типы машинного доступа зачастую остаются в стороне. При этом зачастую они могут обладать большими правами, чем «человеческие» учётки, отметил менеджер по продукту PAM Infrascope компании NGR Softlab Дмитрий Симак.

«В отличие от человеческой учётной записи, машинная или сервисная учётная запись часто используется сразу для взаимодействия с несколькими системами. Поэтому ей могут предоставлять довольно широкие привилегии. Сервисные учётные записи нередко остаются вне такого контроля. В результате их компрометация может привести не просто к взлому одной системы, а к получению доступа ко всем системам, с которыми эта учётная запись взаимодействует»

При этом человек зачастую неспособен самостоятельно отражать угрозы, создаваемые искусственным интеллектом. Об этом заявил Менеджер по развитию бизнеса Safeinspect ГК Солар Руслан Шарифуллин:

«Человек должен задавать границы и правила, но он физически не способен реагировать на угрозы за миллисекунды. Главная задача PAM сейчас — поставить нечеловеческие сущности: сервисы, программы и ИИ-агентов — в чёткие рамки и не позволять им выходить за пределы тех полномочий, которые действительно необходимы для их работы».

В то же время, зрители эфира отметили, что при выборе PAM они в первую очередь руководствуются удобством сервиса для администраторов и пользователей. Такой вариант выбрали 72% респондентов. Ещё 63% отметили простоту внедрения и эксплуатации сервисов. При этом вопрос цены заботит всего 41% проголосовавших. Эти данные показывают, что рынок хорошо осознает важность PAM для информационной безопасности, но потребители стремятся к улучшению условий работы.

Одним из способов упрощения работы с системой в будущем может стать интеграция ИИ в структуру PAM, отметил генеральный директор JumpServer PAM Денис Морозов:

«ИИ - единственная система достаточно мощная, чтобы разобраться в матрице прав и выдать PAM вердикт, что с риском там 92% у нас будет проблема если мы дадим такие права. И вывести это всё в таблицу с объяснениями. Дальше IT-специалист или специалист по информационной безопасности получит, условно, табличку, что пришла заявка на такие то права и такие то риски из этого следуют».

В целом участники дискуссии сошлись во мнении, что угрозы, создаваемые ИИ -агентами, не отменяют существование PAM как инструмента информационной безопасности Однако его функциональные возможности должны расширяться в сторону контроля нечеловеческих сущностей.

RSS: Новости на портале Anti-Malware.ru