Lista de contas de senhas comuns para quase todos os ataques cibernéticos

0 0
Read Time:5 Minute, 2 Second

Dezenas de milhões de ataques baseados em credenciais direcionados a dois tipos comuns de servidores se resumiam a uma pequena fração das senhas que formavam uma lista de credenciais vazadas, conhecida como lista RockYou2021.

A empresa de gerenciamento de vulnerabilidades Rapid7, por meio de sua rede de honeypots, registrou todas as tentativas de comprometer esses servidores durante um período de 12 meses, descobrindo que as tentativas de ataques de credenciais resultaram em 512.000 permutações. Quase todas essas senhas (99,997%) estão incluídas em uma lista de senhas comum – o arquivo RockYou2021, que tem 8,4 bilhões de entradas – sugerindo que os invasores, ou o subconjunto de agentes de ameaças que atacam os honeypots do Rapid7, estão aderindo a um manual comum.

A sobreposição em todos os ataques também sugere que os invasores estão tomando o caminho mais fácil, diz Tod Beardsley, diretor de pesquisa da Rapid7.

“Sabemos agora, de maneira comprovada e demonstrável, que ninguém – 0% dos invasores – está tentando ser criativo quando se trata de ataques sem foco e não direcionados na Internet”, diz ele. “Portanto, é muito fácil evitar esse tipo de ataque oportunista, e é preciso muito pouco esforço para eliminar essa ameaça completamente, com modernos gerenciadores de senhas e controles de configuração”.

Todos os anos, as empresas de segurança apresentam pesquisas sugerindo que os usuários continuam escolhendo senhas ruins. Em outubro de 2021, por exemplo, um pesquisador de segurança cibernética em Tel Aviv, Israel, descobriu que poderia recuperar as senhas de 70% das redes sem fio enquanto passava, muitas vezes porque usavam um número de celular como senha . Em 2019, uma avaliação de senhas vazadas na Internet descobriu que a senha principal era “123456”, seguida por “123456789” e “qwerty”, embora não esteja claro se esses vazamentos incluíam contas antigas ou raramente usadas sem políticas de senha.

Frequência de senha
Os invasores tendem a adivinhar as mesmas senhas comuns. Fonte: Rapid7

Nesse caso, no entanto, os pesquisadores do Rapid7 se concentraram nas senhas comuns usadas pelos invasores em vez dos defensores, de modo que a análise se aplica às suposições dos invasores em ataques de força bruta. Esses ataques aumentaram drasticamente durante a pandemia do COVID-19, com a adivinhação de senhas se tornando o método de ataque mais popular em 2021, de acordo com uma análise da empresa de segurança cibernética ESET .

“Com a crescente adoção de trabalho remoto e infraestruturas em nuvem, o número de pessoas que acessam sistemas de informações corporativas pela Internet disparou”, afirmou Rapid7 em seu relatório. “Assim como acontece com muitas coisas em segurança, a adição de conveniência e complexidade tornou a tarefa de proteger esses sistemas muito mais desafiadora.”

Um ano, meio milhão de senhas

A pesquisa da Rapid7 usou dados de credenciais coletados de seus honeypots Remote Desktop Protocol (RDP) e Secure Shell (SSH) entre 10 de setembro de 2021 e 9 de setembro de 2022, detectando dezenas de milhões de tentativas de se conectar aos honeypots da empresa. A grande maioria dos ataques tentou obter acesso aos honeypots SSH, com 97% das mais de 500.000 senhas exclusivas direcionadas aos servidores SSH simulados, de acordo com o Rapid7. Os ataques direcionados a SSH e RDP vieram de cerca de 216.000 endereços IP de origem exclusivos.

As senhas de meio milhão representam menos de um centésimo por cento das permutações no conjunto de dados RockYou21.

“O tráfego que estamos vendo está indicando que esses são ataques prontos para uso, essencialmente sem configuração personalizada”, diz Beardsley. “Em outras palavras, se houvesse alguma personalização que fosse além do conjunto de senhas padrão, teríamos visto nessas amostras”.

Embora os dados digam pouco sobre se os usuários estão selecionando senhas ruins, a seleção indica que os invasores estão seguindo o caminho mais simples em seus ataques. Como fica claro pelos dados, os invasores não estão tentando todas as entradas da lista RockYou2021, mas um número muito menor. Além disso, apenas um punhado de senhas e nomes de usuário são os mais comuns, dominando a distribuição de senhas. 

Os principais nomes de usuário RDP são “administrador”, “usuário” e “admin”, enquanto os principais nomes de usuário SSH são “root”, “admin” e “nproc”. Senhas incorretas – como “admin”, “senha”, “123456” e uma string vazia indicando nenhuma senha – são as senhas mais populares tentadas pelos invasores.

Os invasores apenas assumem que os usuários usam senhas “incômodas”

O estudo não refletiu a criação deficiente de senhas pelos usuários, mas sim que os invasores acreditam que tentar algumas senhas mal selecionadas contra seus alvos é um jogo de adivinhação que vale a pena, diz Beardsley, da Rapid7.

“Não podemos dizer com precisão o quão bem-sucedidos são os invasores com essas listas de senhas ruins, mas a economia básica nos diz que eles devem estar obtendo pelo menos algum valor desses ataques, ou então não estaríamos vendo milhões de tentativas ao longo do ano”, diz. “Minha suspeita é que quem está executando esses bots está executando esses ataques essencialmente a um custo muito baixo, e vale a pena executar esse tipo de ataque apenas com vitórias ocasionais”.

As organizações devem monitorar continuamente os sistemas em busca de senhas padrão e fáceis de adivinhar, o que significa executar a lista RockYou2021 de credenciais roubadas em sistemas internos e expostos. O Rapid7 também recomenda prestar atenção especial aos servidores SSH e RDP voltados para o exterior, bem como aos sistemas da Internet das Coisas que podem não ter senhas fáceis de alterar.

Além disso, as empresas devem ensinar os funcionários a usar gerenciadores de senhas para facilitar a criação de senhas fortes e exclusivas, diz Beardsley.

“Ao utilizar um gerenciador de senhas, você tem a capacidade de gerar uma senha completamente aleatória – uma que certamente não está no conjunto RockYou – e ter uma diferente para cada serviço que você oferece”, diz ele. “Tudo depende de estar ciente da ameaça, mas uma vez que você cruza esse obstáculo, é fácil evitar se tornar uma vítima.”

FONTE: DARK READING

POSTS RELACIONADOS