Большинство сценариев для программ-вымогателей не учитывают учетные данные компьютера. Злоумышленники это знают.

Разрыв между угрозами программ-вымогателей и средствами защиты, призванными их остановить, становится все хуже, а не лучше. В отчете Ivanti о состоянии кибербезопасности за 2026 год говорится, что разрыв в готовности увеличился на в среднем 10 баллов в годовом исчислении по каждой категории угроз, которую отслеживает фирма. Наибольшее распространение получили программы-вымогатели: 63% специалистов по безопасности оценивают их как высокую или критическую угрозу, но только 30% говорят, что они «очень готовы» к защите от них. Это разрыв в 33 пункта по сравнению с 29 пунктами год назад.

В обзоре безопасности личных данных CyberArk на 2025 год проблема выражается цифрами: 82 машинных идентификатора на каждого человека в организациях по всему миру. Сорок два процента этих машинных идентификаторов имеют привилегированный или конфиденциальный доступ.

Самая авторитетная структура сборников пьес имеет то же самое слепое пятно.

Руководство Gartner по подготовке к программам-вымогателям, исследовательская записка за апрель 2024 г. «Как подготовиться к атакам программ-вымогателей» на что команды корпоративной безопасности ссылаются при построении процедур реагирования на инциденты, в частности, подчеркивается необходимость сброса «затронутых учетных данных пользователя/хоста» во время сдерживания. Прилагаемый набор инструментов для работы с программами-вымогателями помогает командам пройти четыре этапа: сдерживание, анализ, исправление и восстановление. На этапе сброса учетных данных командам необходимо обеспечить сброс всех затронутых учетных записей пользователей и устройств.

Сервисные аккаунты отсутствуют. То же самое относится и к ключам API, токенам и сертификатам. Наиболее широко используемая среда playbook в корпоративной безопасности ограничивается учетными данными человека и устройства. Организации, следующие за ним, наследуют это слепое пятно, даже не осознавая этого.

В той же исследовательской записке проблема определяется без привязки ее к решению. Gartner предупреждает, что «плохие методы управления идентификацией и доступом (IAM)» остаются основной отправной точкой для атак программ-вымогателей и что ранее скомпрометированные учетные данные используются для получения доступа через брокеров первоначального доступа и дампы данных даркнета. В разделе восстановления даны четкие рекомендации: обновление или удаление скомпрометированных учетных данных имеет важное значение, поскольку без этого шага злоумышленник восстановит доступ. Идентификаторы машин — IAM. Скомпрометированные сервисные учетные записи являются учетными данными. Но процедуры сдерживания, описанные в книге, не касаются ни того, ни другого.

Gartner формулирует эту срочность с точки зрения, с которой сходятся немногие другие источники: «Программы-вымогатели не похожи ни на один другой инцидент безопасности», — говорится в исследовательской записке. “Это ставит пострадавшие организации на таймер обратного отсчета. Любая задержка в процессе принятия решений создает дополнительный риск”. В том же руководстве подчеркивается, что затраты на восстановление могут в 10 раз превышать сам выкуп и что программы-вымогатели внедряются в течение одного дня с момента первоначального доступа более чем в 50% случаев. Часы уже идут, но процедуры сдерживания не соответствуют срочности — не тогда, когда самый быстрорастущий класс учетных данных остается без внимания.

Read more:  Пожизненный PDF-редактор для Mac упал до 79,99 долларов.

Дефицит готовности глубже, чем любое отдельное исследование

В отчете Иванти отслеживается разрыв в готовности по всем основным категориям угроз: программы-вымогатели, фишинг, уязвимости программного обеспечения, уязвимости, связанные с API, атаки на цепочки поставок и даже плохое шифрование. Каждый из них расширялся с каждым годом.

«Хотя защитники с оптимизмом смотрят на перспективы использования искусственного интеллекта в кибербезопасности, результаты Ivanti также показывают, что компании все больше отстают с точки зрения того, насколько хорошо они подготовлены к защите от различных угроз», — сказал Дэниел Спайсер, директор по безопасности Ivanti. «Это то, что я называю «дефицитом готовности к кибербезопасности» — постоянный, с каждым годом увеличивающийся дисбаланс в способности организации защищать свои данные, людей и сети от меняющегося ландшафта угроз».

Исследование CrowdStrike о состоянии программ-вымогателей в 2025 году показывает, как выглядит этот дефицит по отраслям. Среди производителей, которые оценили себя как «очень хорошо подготовленные», только 12% выздоровели в течение 24 часов, а 40% понесли значительные операционные сбои. У организаций государственного сектора дела обстоят хуже: восстановление составило 12%, несмотря на 60% уверенности. Во всех отраслях только 38% организаций, пострадавших от атаки программ-вымогателей, устранили конкретную проблему, позволившую злоумышленникам войти. Остальные инвестировали в общие улучшения безопасности, не закрывая фактическую точку входа.

Согласно отчету за 2026 год, 54% организаций заявили, что готовы или, вероятно, заплатят, если их сегодня поразит программа-вымогатель, несмотря на рекомендации ФБР не платить. Эта готовность платить отражает фундаментальное отсутствие альтернатив сдерживания, именно таких, которые могли бы обеспечить процедуры машинной идентификации.

Где не хватает правил идентификации машин

Пять шагов сдерживания определяют сегодня большинство процедур реагирования на программы-вымогатели. Идентификаторы машин отсутствуют в каждом из них.

Сброс учетных данных не был предназначен для компьютеров

Сброс пароля каждого сотрудника после инцидента является стандартной практикой, но это не останавливает перемещение через скомпрометированную сервисную учетную запись. Собственный шаблон руководства Gartner ясно показывает это «слепое пятно».

В листе сдерживания образца книги-вымогателя перечислены три шага сброса учетных данных: принудительный выход из системы всех затронутых учетных записей пользователей через Active Directory, принудительная смена пароля для всех затронутых учетных записей пользователей через Active Directory и сброс учетной записи устройства через Active Directory. Три шага, вся Active Directory, никаких учетных данных, не связанных с человеком. Никаких сервисных учетных записей, ключей API, токенов и сертификатов. Для учетных данных машины требуется собственная цепочка командования.

Никто не проводит инвентаризацию машин до инцидента

Вы не можете сбросить учетные данные, о существовании которых вы не знаете. Учетные записи служб, ключи API и токены должны быть сопоставлены до инцидента. Обнаружение их на полпути требует нескольких дней.

Read more:  Самые доступные умные часы с высшими возможностями

В отчете Иванти говорится, что только 51% организаций имеют оценку степени подверженности кибербезопасности, а это означает, что почти половина не сможет сообщить совету директоров о степени уязвимости своей машины, если ее спросят завтра. Лишь 27% оценивают свою оценку риска на «отлично», несмотря на то, что 64% инвестируют в управление рисками. В разрыве между инвестициями и исполнением исчезает идентичность машины.

Сетевая изоляция не отменяет цепочки доверия

Отключение машины от сети не отменяет ключи API, которые она выдала нижестоящим системам. Сдерживание, которое ограничивается периметром сети, предполагает, что доверие ограничено топологией. Машинные идентификаторы не соблюдают эту границу. Они проходят аутентификацию через него.

В собственной исследовательской записке Gartner предупреждается, что злоумышленники могут потратить дни или месяцы на то, чтобы проникнуть в сети и получить возможность перемещаться по ним, собирая учетные данные для обеспечения устойчивости перед развертыванием программ-вымогателей. На этом этапе извлечения учетные записи служб и токены API представляют собой учетные данные, которые легче всего получить, не вызывая предупреждений. По данным CrowdStrike, семьдесят шесть процентов организаций обеспокоены предотвращением распространения программ-вымогателей с неуправляемого хоста по общим сетевым ресурсам SMB. Руководителям службы безопасности необходимо определить, какие системы доверяют каждому идентификатору машины, чтобы они могли отозвать доступ по всей цепочке, а не только к скомпрометированной конечной точке.

Логика обнаружения не была создана для поведения машины

Аномальное поведение идентификационных данных компьютера не вызывает оповещений, как это происходит при скомпрометированной учетной записи пользователя. Необычные объемы вызовов API, токены, используемые вне окон автоматизации, а также аутентификация учетных записей служб из новых мест требуют правил обнаружения, которые не написаны большинством SOC. Опрос CrowdStrike показал, что 85% команд безопасности признают, что традиционные методы обнаружения не могут идти в ногу с современными угрозами. Однако только 53% внедрили обнаружение угроз с помощью искусственного интеллекта. Логика обнаружения, позволяющая обнаружить злоупотребление идентификационными данными компьютера, практически не существует в большинстве сред.

Устаревшие сервисные учетные записи остаются самой простой точкой входа

Учетные записи, которые не менялись годами, некоторые из которых были созданы давно уволившимися сотрудниками, являются самой слабой поверхностью для компьютерных атак.

Read more:  Экономике не нужен настоящий AGI: генеральный директор Replit

Руководство Gartner призывает к строгой аутентификации для «привилегированных пользователей, таких как администраторы баз данных и инфраструктуры, а также учетные записи служб», но эта рекомендация находится в разделе предотвращения, а не в инструкции по сдерживанию, где она нужна командам во время активного инцидента. Проверки потерянных учетных записей и графики ротации относятся к подготовке к инцидентам, а не к борьбе после взлома.

Экономика делает это актуальным сейчас

Агентический ИИ усугубит проблему. Согласно отчету Ivanti, 87% специалистов по безопасности считают, что интеграция агентного ИИ является приоритетом, а 77% говорят, что их устраивает возможность автономного ИИ действовать без надзора со стороны человека. Но только 55% используют формальные ограждения. Каждый автономный агент создает новые идентификаторы машин, которые аутентифицируются, принимают решения и действуют независимо. Если организации не могут управлять имеющимися у них сегодня идентификаторами машин, они собираются добавить еще на порядок больше.

По оценкам Gartner, общие затраты на восстановление в 10 раз превышают сам выкуп. По оценкам CrowdStrike, средняя стоимость простоя программы-вымогателя составляет 1,7 миллиона долларов за инцидент, при этом организации государственного сектора в среднем составляют 2,5 миллиона долларов. Оплата не помогает. У девяносто трех процентов плативших организаций данные все равно были украдены, а 83% подверглись повторной атаке. Почти 40% не смогли полностью восстановить данные из резервных копий после инцидентов с программами-вымогателями. Экономика программ-вымогателей стала профессиональной до такой степени, что группы злоумышленников теперь шифруют файлы удаленно через общие сетевые ресурсы SMB из неуправляемых систем, никогда не передавая двоичный файл программы-вымогателя на управляемую конечную точку.

Руководители службы безопасности, которые встраивают инвентаризацию идентификационных данных машин, правила обнаружения и процедуры сдерживания в свои учебники, теперь не просто закроют брешь, которой сегодня пользуются злоумышленники, — они будут в состоянии управлять автономными идентификационными данными, которые появятся в будущем. Проверка состоит в том, выдержат ли эти дополнения следующие кабинетные учения. Если они не выдержат там, они не выдержат и в реальном инциденте.

2026-02-16 18:00:00


1771276083
#Большинство #сценариев #для #программвымогателей #не #учитывают #учетные #данные #компьютера #Злоумышленники #это #знают

Ещё по этой теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.