ГИГАНТ — Компьютерные системы: главная угроза — слабые пароли
Алексей Колодка, директор по работе с государственными заказчиками «ГИГАНТ — Компьютерные системы» рассказал о том, что злоумышленники массово используют скомпрометированные домены для фишинга, а при атаках на RDP и VPN эксплуатируют слабые пароли и отсутствие MFA, а также о том, что главный приоритет защиты при скромном бюджете — это EDR и сегментация сети.
Как злоумышленники взламывают RDP, VPN и VDI? Какие уязвимости и ошибки конфигурации эксплуатируются чаще всего?
Современные фишинговые кампании все чаще используют скомпрометированные легитимные домены с корректно настроенными SPF, DKIM и DMARC. Такие письма проходят базовые проверки, поскольку с технической точки зрения выглядят доверенными. Злоумышленники также подменяют отдельные символы в адресах и используют многоэтапные перенаправления через легальные сервисы. Еще один распространенный прием — размещение вредоносных ссылок в QR-кодах, которые позволяют обходить традиционные средства анализа почты.
В DDoS-атаках сейчас доминируют атаки на сетевом и транспортном уровнях, направленные на исчерпание пропускной способности каналов. Одновременно растет число атак на уровне приложений. Эффективной остается только эшелонированная защита: оператор связи должен фильтровать объемный вредоносный трафик, а специализированные средства защиты — блокировать атаки на приложения. Без перенаправления трафика и распределенной фильтрации одно локальное устройство проблему не решит.
При атаках на RDP, VPN и VDI наиболее распространенными точками входа остаются подбор учетных данных к RDP, эксплуатация незакрытых уязвимостей в VPN-концентраторах, а также использование слабых или ранее скомпрометированных паролей. Перенос RDP на нестандартный порт не защищает от атаки: злоумышленники сканируют весь диапазон портов и быстро обнаруживают доступный сервис. VDI-среды взламывают через уязвимости в брокерах подключений и шлюзах удаленного доступа. Одна из главных ошибок конфигурации — отсутствие многофакторной аутентификации или возможность обойти ее при определенных сценариях входа.
Атаки с шифрованием происходят реже, но наносят значительно больший ущерб. Массовые рассылки программ-шифровальщиков практически утратили эффективность: качество таких атак низкое, а вероятность обнаружения высокая. Теперь злоумышленники могут месяцами находиться внутри сети, изучать ее устройство, искать критически важные системы и резервные копии. Только после этого они шифруют те данные и сервисы, остановка которых будет наиболее болезненной для компании.
Размер выкупа также вырос, поскольку жертву выбирают заранее и оценивают ее платежеспособность. Подобная атака тщательно готовится. Если фишинг используется как первый этап атаки с последующим шифрованием и требованием выкупа, злоумышленники заранее рассчитывают вероятность получения денег. В отдельных случаях, по их оценкам, она может достигать 90%.
Какие технические меры защиты (SIEM/SOAR, EDR/XDR, сегментация, резервирование) наиболее эффективны при ограниченном бюджете?
При ограниченном бюджете главный приоритет — EDR на всех хостах и сегментация сети. EDR помогает вовремя обнаружить вредоносную активность, а сегментация ограничивает горизонтальное перемещение злоумышленников и не дает атаке распространиться по всей сети. SIEM и SOAR эффективны только при наличии качественно настроенных правил корреляции. Без них системы будут генерировать большой объем шума, который усложнит обнаружение действительно опасных событий.