«ГИГАНТ — Компьютерные системы»: главная угроза - слабые пароли
Алексей Колодка, директор по работе с государственными заказчиками «ГИГАНТ - Компьютерные системы» рассказал о том, что злоумышленники массово используют скомпрометированные домены для фишинга, а при атаках на RDP и VPN эксплуатируют слабые пароли и отсутствие MFA, а также о том, что главный приоритет защиты при скромном бюджете — это EDR и сегментация сети.
Как злоумышленники взламывают RDP, VPN и VDI? Какие уязвимости и ошибки конфигурации эксплуатируются чаще всего?
Современные фишинговые кампании все чаще используют скомпрометированные легитимные домены с корректно настроенными SPF, DKIM и DMARC. Такие письма проходят базовые проверки, поскольку с технической точки зрения выглядят доверенными. Злоумышленники также подменяют отдельные символы в адресах и используют многоэтапные перенаправления через легальные сервисы. Еще один распространенный прием - размещение вредоносных ссылок в QR-кодах, которые позволяют обходить традиционные средства анализа почты.
В DDoS-атаках сейчас доминируют атаки на сетевом и транспортном уровнях, направленные на исчерпание пропускной способности каналов. Одновременно растет число атак на уровне приложений. Эффективной остается только эшелонированная защита: оператор связи должен фильтровать объемный вредоносный трафик, а специализированные средства защиты - блокировать атаки на приложения. Без перенаправления трафика и распределенной фильтрации одно локальное устройство проблему не решит.
При атаках на RDP, VPN и VDI наиболее распространенными точками входа остаются подбор учетных данных к RDP, эксплуатация незакрытых уязвимостей в VPN-концентраторах, а также использование слабых или ранее скомпрометированных паролей. Перенос RDP на нестандартный порт не защищает от атаки: злоумышленники сканируют весь диапазон портов и быстро обнаруживают доступный сервис. VDI-среды взламывают через уязвимости в брокерах подключений и шлюзах удаленного доступа. Одна из главных ошибок конфигурации - отсутствие многофакторной аутентификации или возможность обойти ее при определенных сценариях входа.
Атаки с шифрованием происходят реже, но наносят значительно больший ущерб. Массовые рассылки программ-шифровальщиков практически утратили эффективность: качество таких атак низкое, а вероятность обнаружения высокая. Теперь злоумышленники могут месяцами находиться внутри сети, изучать ее устройство, искать критически важные системы и резервные копии. Только после этого они шифруют те данные и сервисы, остановка которых будет наиболее болезненной для компании.
Размер выкупа также вырос, поскольку жертву выбирают заранее и оценивают ее платежеспособность. Подобная атака тщательно готовится. Если фишинг используется как первый этап атаки с последующим шифрованием и требованием выкупа, злоумышленники заранее рассчитывают вероятность получения денег. В отдельных случаях, по их оценкам, она может достигать 90%.
Какие технические меры защиты (SIEM/SOAR, EDR/XDR, сегментация, резервирование) наиболее эффективны при ограниченном бюджете?
При ограниченном бюджете главный приоритет - EDR на всех хостах и сегментация сети. EDR помогает вовремя обнаружить вредоносную активность, а сегментация ограничивает горизонтальное перемещение злоумышленников и не дает атаке распространиться по всей сети. SIEM и SOAR эффективны только при наличии качественно настроенных правил корреляции. Без них системы будут генерировать большой объем шума, который усложнит обнаружение действительно опасных событий.
Ответственность за содержание материала несет автор публикации. Точка зрения автора может не совпадать с позицией редакции.