Ташкент, Узбекистан — Утечки данных бесплатных VPN-сервисов все чаще используются злоумышленниками для атак на корпоративные сети. К такому выводу пришли специалисты российского сервиса разведки утечек данных и мониторинга даркнета DLBI по итогам собственного исследования.
Эксперты проанализировали более 200 массивов данных, включая опубликованные в открытом доступе выгрузки и образцы баз, предлагаемых к продаже как данные пользователей VPN-сервисов. Кроме того, специалисты создали honeypot — специальные ловушки, имитирующие корпоративные VPN-сервисы, чтобы фиксировать попытки несанкционированного доступа.
По данным исследования, более чем в 35% попыток входа в такие ловушки использовались комбинации логинов и паролей, уже присутствовавшие в изученных утечках из бесплатных VPN-сервисов. Еще около 20% попыток были связаны с использованием модифицированных версий этих паролей, автоматически сгенерированных специализированными скриптами.
Как отмечают в DLBI, высокая доля атак с использованием повторно применяемых паролей объясняет растущий спрос на базы данных VPN-сервисов в даркнете. По оценке экспертов, этим также обусловлено появление недолговечных VPN-сервисов, которые быстро прекращают работу после привлечения пользователей, не пытаясь получить от них прямую финансовую выгоду.
Основатель и технический директор DLBI Ашот Оганесян заявил, что повторное использование паролей становится одним из наиболее распространенных способов компрометации корпоративных сервисов, при этом VPN-инфраструктура находится под особенно высоким давлением со стороны злоумышленников.
По его словам, если ранее одной из главных проблем для атакующих было сопоставление учетных данных с конкретными компаниями, то сегодня они используют информацию, попавшую в сеть из государственных организаций, а также корпоративные адреса электронной почты, которые сами пользователи указывают при регистрации в различных онлайн-сервисах.
В DLBI рекомендуют компаниям уделять особое внимание защите от атак, основанных на повторном использовании паролей. В частности, специалисты советуют применять специализированные решения, позволяющие отслеживать появление учетных данных в утечках и автоматически блокировать учетные записи либо инициировать смену скомпрометированных паролей.
