Обычный пароль давно не преграда на пути злоумышленников, и эта брешь в корпоративной защите остается одной из самых эксплуатируемых. Киберпреступники не утруждают себя изощренными атаками, когда учетную запись можно украсть меньше чем за час, и статистика последних лет это подтверждает
Вместо того чтобы взламывать сложные системы, хакеры предпочитают полагаться на старые, но действенные методы: они перебирают слабые комбинации вроде простых слов с цифрами, используют фишинг, вынуждая сотрудников вводить данные на поддельных сайтах, или атакуют сторонние сервисы, такие как облачные платформы и CRM-системы, где защита может быть слабее. При этом кража паролей не всегда ведет к немедленной атаке — существует целый рынок, где так называемые брокеры первоначального доступа продают украденные учетные данные оптом, и их клиентами становятся серьезные хакерские группировки. Примером служит группа The Gentlemen, которая через такие покупки проникает в компании промышленности, IT, финансов и здравоохранения, отключает защитное программное обеспечение, внедряет бэкдоры для удаленного управления и затем распространяет шифровальщики, написанные на Go или C, по всей доменной сети, после чего заметает следы, очищая журналы событий, и оставляет требование выкупа.
Стремясь усилить безопасность, многие службы защиты вводят жесткие требования к длине и сложности паролей, но это часто приводит к обратному эффекту — сотрудники, не в силах запомнить трудные комбинации, сохраняют их в браузерах, что создает иллюзию удобства, но на деле лишь облегчает задачу злоумышленникам. Специальные программы-стилеры без труда извлекают эти данные из браузеров, и недавно подобный инструмент появился у шпионской группировки HoneyMyte, которая использует сразу три его вариации для атак на государственные учреждения. Самая опасная версия способна похищать информацию из любого браузера на базе Chromium, включая Chrome, Edge, Brave и Opera, и делает это удивительно простым способом из-за небезопасного метода хранения паролей. Данные шифруются ключом AES и лежат в файле Login Data, а ключ хранится рядом в файле Local State, будучи защищенным лишь привязкой к учетной записи Windows, но стилер HoneyMyte обходит это ограничение через вызов функции CryptUnprotectData, получает ключ и расшифровывает пароли от внутренних порталов, панелей администрирования и облачных сервисов, открывая хакерам все двери в корпоративную инфраструктуру.
Иногда компрометация всего одной учетной записи может поставить под угрозу не только саму компанию, но и всю цепочку поставок, как это происходит в атаках с использованием зловреда Shai-Hulud. Злоумышленники получают доступ к аккаунту разработчика и заражают npm-пакеты, которые другие специалисты подключают к своим JavaScript-проектам, после чего зона поражения разрастается уже без дополнительных усилий хакеров. Попадая на компьютер жертвы, этот вредонос начинает искать ключи и токены от npm, GitHub, AWS, GCP, Azure и прочих систем, а затем публикует найденное в открытом репозитории на GitHub, делая исходные коды, документацию, конфигурации и внутренние материалы компании достоянием всего интернета.
Чтобы обезопасить корпоративные аккаунты от подобных угроз, необходимо комплексно подходить к защите. Прежде всего, важно регулярно обучать сотрудников правильному созданию паролей и распознаванию фишинговых страниц, а также объяснять, что учетные данные ни в коем случае нельзя хранить в файлах, сообщениях или документах, поскольку любое вредоносное ПО на устройстве мгновенно передаст их злоумышленникам. Кроме того, следует грамотно настраивать парольные политики, регулируя длину, срок действия и запрещая хранение паролей в браузерах, но при этом помнить, что чрезмерная строгость может привести к обратному результату. Эффективной альтернативой становятся ключи доступа, или passkeys, представляющие собой криптографическую замену паролей с публичным и приватным ключами, где публичный хранится в сервисе, а приватный остается у пользователя и привязан к конкретному домену, что делает фишинговые атаки с подменой адреса бесполезными. Также крайне рекомендуется внедрять многофакторную аутентификацию везде, где это возможно, так как она значительно снижает риск взлома даже при компрометации пароля. И наконец, самым надежным решением для хранения паролей является специализированный менеджер, например Kaspersky Password Manager для бизнеса, который развертывается внутри инфраструктуры компании, обеспечивая полный контроль над данными, хранит их в зашифрованном виде с доступом только по мастер-паролю, самостоятельно генерирует уникальные и сложные пароли в соответствии с корпоративной политикой, автоматически подставляет их в браузерах и позволяет быстро сменить учетные данные в случае утечки, а также поддерживает хранение криптографических ключей для passkeys и одноразовых кодов аутентификации TOTP при использовании многофакторной защиты.
По материалам Касперский