Ataques de credenciais em sistemas remotos windows decolaram em 2021

0 0
Read Time:4 Minute, 20 Second

A adivinhação por senha tornou-se a arma escolhida no ano passado, à medida que os atacantes tentavam forçar servidores de RDP (Remote Desktop Protocol, PROTOCOLO DE Desktop Remoto) vulneráveis, bancos de dados SQL e compartilhamentos de arquivos SMB.eset-remoto-ataque-vetores.jpg

Vetores de intrusão de rede externa para 2021

Os atacantes têm cada vez mais como alvo sistemas Windows remotos, alimentando uma onda de ataques de enchaamento de credenciais contra sistemas que executam o protocolo de desktop remoto (RDP), que saltou quase nove vezes em 2021, de acordo com novos dados.

Um relatório publicado pela ESET esta semana mostra que os ataques baseados em senha atingiram os países europeus com mais força — particularmente espanha, Itália, França e Alemanha — responsáveis por 116 bilhões dos 288 bilhões de ataques de RDP detectados pela ESET em 2021. Embora os invasores tenham como alvo principalmente servidores RDP, eles também enviaram bilhões de tentativas de login para servidores de banco de dados e compartilhamento de arquivos, de acordo com o relatório.

No total, o enchamento de credenciais e outros ataques baseados em senha foram responsáveis por 46% dos vetores de intrusão de rede externa.

O foco nesses ataques significa que as empresas precisam garantir a configuração e a correção adequadas de qualquer serviço remotamente acessível e o uso de medidas de proteção adequadas, como senhas fortes, autenticação multifatorial e múltiplas camadas de produtos de segurança, diz Ondrej Kubovič, especialista em pesquisa e conscientização de segurança da ESET.

“O que mudou drasticamente foi a escala dos ataques de adivinhação de senhas”, diz ele. “Existem grupos lá fora – [se] testadores de caneta, segurança interna, criminosos ou atores de ameaças sofisticados – que estão aumentando suas capacidades de adivinhação de senha e, assim, aumentando a chance de atingir a combinação de nome de usuário de senha e obter o acesso inicial.”

Trabalho remoto

O foco do Grupo de Vigilância
em fazer login em serviços remotos e em nuvem usando credenciais padrão ou roubadas não é surpreendente, dado que os funcionários das organizações se mudaram para o trabalho remoto, com muitos continuando a trabalhar em casa.

A única boa notícia, segundo Kubovič, é que as empresas melhoraram a segurança em torno de suas credenciais, serviços remotos e aplicativos em nuvem.

“O número de dispositivos únicos relatando esses números impressionantes de ataques de força bruta estagnou ao longo de 2021 [e] até encolheu um pouco no terceiro mandato”, diz ele. “Isso parece nos dizer que as organizações não estão expondo novos sistemas remotamente acessíveis, mas aqueles que já são acessíveis são golpeados com força crescente.”

Embora os ataques de RDP tenham aumentado em um fator de nove, o volume de todas as ameaças detectadas em 2021 encolheu 16%, de acordo com o relatório, que se concentra nos últimos quatro meses de 2021, bem como resume as informações para todo o ano. O volume de ameaças de ransomware e ameaças da Web caiu quase pela metade, enquanto os downloaders caíram cerca de 40%, de acordo com o relatório. No entanto, as ameaças de e-mail, como phishing e cavalos de Tróia, subiram 145%.

Ataques de phishing usavam assuntos populares, como medicamentos falsos e lembretes de caixas de entrada completas, inundando o Japão, a França e os Estados Unidos.

“O phishing, crescendo continuamente desde maio, tem sido cada vez mais direcionado aos usuários de serviços populares on-line e em nuvem — sejam plataformas usadas para trabalho remoto ou vários provedores de streaming e mídia”, afirmou Jiří Kropáč, chefe dos Laboratórios de Detecção de Ameaças da ESET, no relatório. “Em 2022, continuaremos a enfrentar campanhas aproveitando grandes marcas, bem como campanhas oportunistas menores surgindo com base nas tendências atuais.”

O relatório é baseado em dados que a ESET recolheu de sua telemetria, mas a empresa nem sempre tem uma maneira de separar os exames benignos dos pesquisadores e os exames maliciosos dos atacantes, diz o pesquisador da ESET Mathieu Tartare. Muitas vezes, as varreduras fazem parte do reconhecimento de um invasor e servem apenas para construir uma lista de sistemas potencialmente vulneráveis.

Em alguns casos, no entanto, como varreduras contra servidores microsoft exchange usando a popular exploração ProxyShell, a atividade pode ser classificada como maliciosa ou benigna.

“Nós [normalmente] não temos como saber se um pesquisador, testador de caneta, grupo de crimes cibernéticos ou grupo APT está realizando a varredura”, diz ele. “No entanto, se considerarmos as tentativas de exploração em vez de atividades de digitalização, no caso do ProxyShell, alguns shells da Web bloqueados ou primeiros estágios são usados por grupos APT específicos, permitindo-nos atribuir os ataques e excluir atividades de pesquisa ou teste de caneta.”

Log4ShellUma

tendência em relação à tendência é a velocidade com que os atacantes adaptam as últimas vulnerabilidades e explorações, diz Kubovič. Os atacantes começaram a usar a exploração Log4Shell, por exemplo, em questão de semanas, o que deixou muitas empresas vulneráveis.

“O único ponto que me destacou em 2021 foi a rapidez com que cibercriminosos e grupos APT exploraram vulnerabilidades críticas publicadas recentemente”, diz ele. “Então, a única coisa em que as empresas devem se concentrar mais em 2022 é garantir que elas tenham visibilidade em cada dispositivo e sistema em suas redes e mantê-los todos corrigidos — muito difícil, eu sei.”

FONTE: DARK READING

POSTS RELACIONADOS