Более трети атак на корпоративные VPN используют пароли из утечек бесплатных сервисов

Более трети атак на корпоративные VPN используют пароли из утечек бесплатных сервисов

Российский сервис мониторинга утечек данных DLBI (Data Leakage & Breach Intelligence) опубликовал результаты исследования, показавшего прямую связь между компрометацией бесплатных VPN-сервисов и атаками на корпоративные VPN. В ходе работы было проанализировано более 200 выгрузок: как общедоступных баз, так и образцов данных, которые продавцы в даркнете выдавали за утечки из VPN. Дополнительно эксперты развернули ловушки (honeypot), имитирующие страницы входа в корпоративные VPN, и фиксировали попытки авторизации.

Выяснилось, что более чем в 35 процентах попыток входа в ловушки использовались пары "логин - пароль", уже фигурировавшие в ранее проанализированных утечках из бесплатных VPN. Ещё около 20 процентов попыток содержали модифицированные версии этих паролей, полученные с помощью автоматических скриптов. Таким образом, более половины атак на корпоративные шлюзы опирались на скомпрометированные учётные данные, первоначально украденные из бесплатных сервисов.

Причины столь высокого показателя повторного использования паролей (password reuse) - не только в привычке пользователей применять одинаковые пароли на разных сайтах. Исследование DLBI фиксирует рост числа "серверов-однодневок": мошеннических бесплатных VPN, которые закрываются сразу после набора достаточной базы аккаунтов, не пытаясь даже выманить у жертв деньги. Такие сервисы создаются исключительно для сбора учётных данных, которые затем продаются или используются в атаках. Спрос на подобные утечки в даркнете, по данным DLBI, устойчиво растёт.

Ашот Оганесян
Основатель и технический директор DLBI
Долгое время основной сложностью для злоумышленников оставалась привязка добытых логинов и паролей к конкретным компаниям. Без этой привязки атака на корпоративную VPN теряет смысл: злоумышленник не знает, на какой домен или IP-адрес пытаться войти. Однако атакующие нашли несколько обходных путей.

Действительно, комбинируя несколько утечек - например, из интернет-магазина, форума или государственного портала - можно сопоставить имя, номер телефона, адрес почты и скомпрометированный пароль от бесплатного VPN. Если хотя бы один из этих атрибутов привязан к корпоративному домену (например, @company.ru), злоумышленник получает рабочую учётную запись и точку входа во внутреннюю сеть.

Выводы исследования DLBI актуальны для широкого круга организаций. Массовый перевод сотрудников на удалённую работу увеличил число подключений через корпоративные VPN, а использование личных устройств и бесплатных сервисов для обхода блокировок (в том числе из-за геополитических ограничений) только усилило риск. Каждая пара логин-пароль, которую сотрудник вводит на бесплатном VPN, может оказаться в даркнете и через несколько недель быть использована для проникновения в корпоративную сеть.

Масштаб угрозы подтверждается и косвенными данными: на теневых форумах всё чаще встречаются объявления о продаже доступа к корпоративным VPN за криптовалюту. Цена такого доступа может варьироваться от нескольких сотен до десятков тысяч долларов в зависимости от размера компании и сферы деятельности. При этом зачастую продавцы гарантируют, что доступ получен через скомпрометированные учётные данные, а не через эксплуатацию уязвимостей самого ПО.

Ситуация усугубляется тем, что многие компании до сих пор не используют автоматизированные сервисы для проверки учётных записей на предмет утечек. Даже единоразовая смена пароля по требованию не решает проблему, если новый пароль также попадёт в новую базу.

Ашот Оганесян
Основатель и технический директор DLBI
Компаниям необходимо выстроить процесс непрерывного мониторинга: отслеживать появление корпоративных учётных записей в утечках и оперативно блокировать или принудительно сбрасывать пароли.

Сегодня нужно уделять максимум внимания возможности взлома через повторное использование паролей и использовать специализированные сервисы, позволяющие отследить попадание учетных данных в утечки и автоматически сбросить их или заблокировать учетную запись.

Исследование DLBI - не единичный сигнал, а часть нарастающей тенденции. Если раньше атаки через компрометацию учётных данных требовали от злоумышленников сложной разведки и многоэтапной подготовки, то теперь сбор паролей с помощью фиктивных бесплатных VPN поставлен на поток, а связывание их с корпоративным контуром решается комбинированием нескольких открытых источников. Это снижает порог входа для начинающих киберпреступников и увеличивает нагрузку на службы безопасности компаний любого размера.

Комментарии: 0