Почему он, а не APT

Недавно наткнулся на очень интересную статью о том, как находчивый злоумышленник скомпрометировал большое количество фаерволов Fortinet.

Если кратко: некий человек из России просканировал интернет и обнаружил множество открытых портов управления, доступных извне. По номеру порта было достаточно легко определить, с каким оборудованием предстоит иметь дело. Судя по всему, именно такие устройства и были целью атаки.

Самое удивительное — что это произошло только сейчас.

То, что атаку провёл фактически один человек, заставляет задуматься о другой вещи. Долгое время считалось, что интернет постоянно сканируется огромным количеством автоматизированных ботнетов, которые ищут подобные уязвимые точки входа.

Раньше я представлял это примерно так: оставил порт управления открытым в интернет — и можно запускать таймер. Через какое-то время автоматические системы найдут его и начнут массовый перебор.

Но выходит, что это не совсем так.

Похоже, что до сих пор никто не построил действительно масштабную «ферму» по систематической компрометации внешних систем. По крайней мере, не в том виде, как это часто описывается в новостях.

Будь я на стороне атакующих, это было бы первым проектом для моей команды: автоматизированная система, которая собирает доступы, складывает их в базу, а затем эти доступы можно продавать в даркнете или использовать для собственных атак.

Из этого вытекает ещё одно наблюдение: возможно, даже государственные структуры и крупные группировки не настолько заинтересованы в массовом получении доступов по всему миру, как принято считать.

Получается интересный феномен. Человек с достаточным количеством свободного времени и несколькими инструментами смог сделать то, о чём обычно рассказывают как о работе крупных APT-групп.

Это заставляет задуматься и о природе многих «громких» утечек. Не исключено, что значительная часть таких историй — результат точечных операций на конкретную организацию, а не масштабных глобальных кампаний.

Что из этого следует на практике

Самое удивительное в этой истории — насколько массово были допущены одни и те же ошибки.

Основной вывод предельно простой:

Порты управления не должны быть доступны из интернета.

Если по каким-то причинам это невозможно избежать, необходимо как минимум: • вводить строгие политики доступа • использовать сложные пароли • включать защиту от перебора • ограничивать доступ по IP

Но есть ещё более простое и эффективное решение.

Двухфакторная аутентификация.

Во многих случаях она полностью закрыла бы этот вектор атаки.

Поэтому правило, которое стоит запомнить (а лучше записать):

Любой доступ из неконтролируемой сети должен защищаться вторым фактором.

Эта технология существует уже давно, но на практике про неё регулярно забывают.

А зря.

Это одна из самых простых мер, которая может спасти инфраструктуру от серьёзных проблем и сэкономить много времени и денег.

В заключение

Стандарты информационной безопасности написаны, «кровью ИТ-систем».

Поэтому игнорировать их — плохая идея.

А если вам интересно, что ещё написано в этих стандартах и где именно может находиться слабое место вашей инфраструктуры — обращайтесь.

Я помогу определить вашу «ахиллесову пяту» и покажу, какие риски реально существуют именно в вашей сети. 🕸️