Aktualności

VPN z MFA już nie wystarczy – czas na nowoczesny dostęp do firmowych zasobów

Newsy

VPN z MFA już nie wystarczy – czas na nowoczesny dostęp do firmowych zasobów

VPN z MFA już nie wystarczy – czas na nowoczesny dostęp do firmowych zasobów

Przez wiele lat połączenie VPN oraz uwierzytelniania wieloskładnikowego (MFA) było uznawane za wystarczający standard bezpieczeństwa. Obecnie sytuacja wygląda inaczej. Cyberprzestępcy coraz częściej wykorzystują techniki pozwalające przejąć aktywne sesje użytkowników, wykraść tokeny uwierzytelniające lub nakłonić pracownika do zatwierdzenia logowania. W praktyce oznacza to, że nawet poprawnie wdrożone MFA może nie ochronić organizacji przed nieautoryzowanym dostępem. W przypadku sukcesu ataku przestępca uzyskuje dostęp do tych samych zasobów co pracownik – poczty, plików, systemów ERP czy aplikacji biznesowych. Szczególnie narażone są organizacje korzystające z pracy zdalnej, Microsoft 365 oraz klasycznych połączeń VPN.

Co warto zrobić? 

  • wdrożyć polityki Conditional Access,
  • rozważyć rozwiązania klasy ZTNA (Zero Trust Network Access),
  • ograniczać dostęp do konkretnych aplikacji zamiast całej sieci,
  • monitorować nietypowe logowania i lokalizacje użytkowników.

Nowa kampania phishingowa na polskie skrzynki pocztowe

Eksperci bezpieczeństwa obserwują kolejną falę ataków phishingowych skierowanych do polskich użytkowników. Wiadomości najczęściej udają dokument księgowy, wiadomość od kuriera, operatora telekomunikacyjnego lub prośbę o zalogowanie się do usługi firmowej. Celem atakujących jest przejęcie danych logowania do poczty, platform chmurowych lub bankowości elektronicznej. Coraz częściej wiadomości są przygotowane poprawną polszczyzną i zawierają dane pozyskane wcześniej z Internetu lub mediów społecznościowych. Nawet pojedyncze przejęte konto pocztowe może zostać wykorzystane do oszustwa wobec kontrahentów lub pracowników firmy.

Co warto zrobić? 

  • włączyć MFA dla wszystkich użytkowników,
  • wdrożyć filtrowanie wiadomości phishingowych,
  • szkolić pracowników z rozpoznawania podejrzanych wiadomości,
  • monitorować próby logowania spoza Polski.

Fałszywe CAPTCHA i oszustwa wykorzystujące sztuczną inteligencję

Cyberprzestępcy coraz skuteczniej wykorzystują narzędzia AI do przygotowywania wiadomości phishingowych, fałszywych stron internetowych oraz komunikatów imitujących legalne usługi. Szczególnie niebezpieczne są obecnie ataki typu „Fake CAPTCHA”. Użytkownik odwiedza stronę internetową i otrzymuje instrukcję wykonania kilku prostych czynności mających rzekomo potwierdzić, że nie jest robotem. W rzeczywistości uruchamia złośliwy kod na komputerze. Atak taki nie wykorzystuje błędów technicznych – wykorzystuje zaufanie użytkownika. Wystarczy jeden użytkownik, aby doszło do infekcji stacji roboczej, a następnie całej sieci firmowej.

Co warto zrobić?

  • edukować użytkowników,
  • wdrożyć ochronę EDR,
  • blokować wykonywanie skryptów z niezaufanych źródeł,
  • monitorować nietypową aktywność na stacjach roboczych.

Fałszywe faktury z załącznikiem mogą prowadzić do ransomware

Jednym z najczęściej spotykanych obecnie scenariuszy ataku pozostaje wysłanie wiadomości zawierającej fakturę, korektę płatności lub wezwanie do zapłaty. Załącznik może zawierać link do pobrania pliku lub archiwum ZIP z ukrytym złośliwym oprogramowaniem. Najczęściej celem takich kampanii są działy księgowości, administracja oraz osoby odpowiedzialne za zamówienia i płatności. Po otwarciu załącznika malware może pobierać kolejne moduły, kraść hasła lub przygotowywać środowisko pod atak ransomware. Szczególnie zagrożone są firmy regularnie wymieniające dokumenty z kontrahentami.

Co warto zrobić?

  • weryfikować nietypowe faktury telefonicznie,
  • blokować ryzykowne typy załączników,
  • stosować sandboxing poczty,
  • regularnie szkolić dział księgowości.

Krytyczna podatność w systemie Windows

Systemy Windows pozostają głównym celem cyberprzestępców. Każda nowa podatność umożliwiająca zdalne wykonanie kodu lub podniesienie uprawnień może zostać wykorzystana do przejęcia stacji roboczej lub serwera. Największe ryzyko pojawia się wtedy, gdy poprawki bezpieczeństwa nie są instalowane regularnie. W wielu przypadkach od publikacji exploita do rozpoczęcia masowych ataków mija zaledwie kilka dni. Dotyczy praktycznie każdej organizacji korzystającej z komputerów Windows.

Co warto zrobić?

  • aktualizować systemy na bieżąco,
  • monitorować zgodność aktualizacji,
  • usuwać lokalne prawa administratora,
  • korzystać z EDR i monitoringu bezpieczeństwa.

Luka bezpieczeństwa w Outlook i Microsoft Office

Programy Microsoft Office pozostają jednym z głównych wektorów ataku. Cyberprzestępcy wykorzystują dokumenty Word, Excel, PowerPoint oraz wiadomości Outlook do dostarczenia złośliwego kodu lub przekierowania użytkownika na niebezpieczne strony. Nowoczesne ataki nie wymagają już uruchamiania makr – często wystarczy kliknięcie odpowiednio przygotowanego odnośnika. Dotyczy praktycznie każdej organizacji korzystającej z pakietu Microsoft 365.

Co warto zrobić?

  • aktualizować aplikacje Office,
  • ograniczyć użycie makr,
  • blokować podejrzane załączniki,
  • stosować ochronę poczty przed phishingiem.

Krytyczna podatność w firewallu lub routerze

Firewalle i routery znajdują się na styku sieci firmowej z Internetem, dlatego są wyjątkowo atrakcyjnym celem dla cyberprzestępców. Przejęcie takiego urządzenia może umożliwić podsłuchiwanie ruchu, omijanie zabezpieczeń, a nawet uzyskanie dostępu do serwerów i stacji roboczych znajdujących się wewnątrz organizacji. Najbardziej zagrożone są urządzenia, które nie były aktualizowane od wielu miesięcy. Dotyczy wszystkich organizacji wykorzystujących Fortinet, MikroTik, UniFi, Sophos, Cisco, Zyxel i podobne rozwiązania.

Co warto zrobić?

  • regularnie aktualizować firmware,
  • wyłączyć publiczny dostęp administracyjny,
  • stosować MFA dla administratorów,
  • monitorować logi urządzeń.

🚨 Przejęcia kont Microsoft 365 po wycieku haseł

Wyciek danych logowania nie zawsze oznacza włamanie do firmy. Bardzo często konto zostaje przejęte dlatego, że pracownik używał tego samego hasła w różnych serwisach. Po pojawieniu się wycieku cyberprzestępcy automatycznie sprawdzają, czy dane logowania działają również w Microsoft 365. Po przejęciu konta atakujący uzyskuje dostęp do poczty, plików OneDrive, Teams oraz dokumentów SharePoint. To obecnie jeden z najczęstszych scenariuszy włamań do środowisk Microsoft 365.

Co warto zrobić?

  • wymusić MFA,
  • stosować politykę silnych haseł,
  • monitorować logowania z nietypowych lokalizacji,
  • kontrolować wycieki danych logowania.

💾 Problemy z backupem wychodzą na jaw dopiero po ataku

Wiele firm jest przekonanych, że posiada sprawne kopie zapasowe. Problem pojawia się dopiero wtedy, gdy konieczne jest odtworzenie danych po awarii lub ataku ransomware. Brak regularnych testów powoduje, że organizacja często dowiaduje się o błędach backupu dopiero w sytuacji kryzysowej. Niektóre firmy posiadają kopie zapasowe, które są przechowywane w tej samej lokalizacji co dane produkcyjne i mogą zostać zaszyfrowane podczas ataku. To problem występujący wyjątkowo często w sektorze MŚP.

Co warto zrobić?

  • stosować zasadę 3-2-1,
  • regularnie testować odtwarzanie,
  • przechowywać kopie offline lub immutable,
  • monitorować powodzenie wykonywania backupu.

🚨 Publicznie dostępny RDP nadal jest prostą drogą do włamania

Mimo licznych ostrzeżeń wiele firm nadal udostępnia usługę Zdalnego Pulpitu (RDP) bezpośrednio do Internetu. Takie systemy są nieustannie skanowane przez boty poszukujące słabych haseł lub niezałatanych podatności. Po uzyskaniu dostępu przestępcy najczęściej instalują ransomware lub kradną dane firmowe. Szczególnie firm posiadających własne serwery i umożliwiających pracę zdalną.

Co warto zrobić?

  • ukryć RDP za VPN lub ZTNA,
  • wymusić MFA,
  • ograniczyć dostęp do konkretnych adresów IP,
  • monitorować logowania administratorów.

Tak przygotowane alerty wyglądają bardziej profesjonalnie i mają formę, którą faktycznie publikują firmy MSSP/MSP, integratorzy IT oraz dostawcy usług cyberbezpieczeństwa.

W razie pytań zapraszamy do kontaktu.