Microsoft: час ад выяўлення ўразлівасці да атакі скараціўся да сутак

|Аўтар: Рэдакцыя QUASA|5 хв чытання
Microsoft: час ад выяўлення ўразлівасці да атакі скараціўся да сутак

Microsoft у справаздачы ад 1 кастрычніка 2026 года ацаніла медыянны час ад выяўлення ўразлівасці ў рэальных умовах да стварэння прыдатнага спосабу атакі як значна меншы за 24 гадзіны; выпраўленне крытычнай уразлівасці ў адкрытай з інтэрнэту сістэме арганізацыі можа займаць 30–60 дзён. Гаворка ідзе пра хуткасць падрыхтоўкі сродку нападу, а не пра час да ўзлому кожнай асобнай сістэмы. Для абароны істотны сам разрыў: вядомая слабасць можа стаць прыдатнай для выкарыстання задоўга да заканчэння звычайнага цыклу абнаўленняў.

За перыяд з ліпеня 2025 года да чэрвеня 2026 года фішынг быў пачатковым шляхам у 23% уварванняў, расследаваных службай рэагавання Microsoft, супраць 7% годам раней; выкарыстанне ўразлівасцяў адкрытых праграм у той жа выбарцы вырасла з 15% да 24%, вынікае з разбору Help Net Security. Гэта долі сярод расследаваных уварванняў, а не долі ўсіх атак у свеце. Таму паскарэнне абнаўленняў не здымае патрэбы абараняць уліковыя запісы і рэагаваць на падман супрацоўнікаў.

Чаму выпраўленне адстае ад падрыхтоўкі атакі

Стварыць спосаб выкарыстання ўразлівасці і выправіць яе ў працоўнай сістэме — розныя задачы. Нападніку дастаткова знайсці прыдатную мэту і наладзіць працаздольны сцэнар; арганізацыі трэба зразумець, якія яе сэрвісы закранутыя, праверыць сумяшчальнасць абнаўлення, узгадніць час работ і пераканацца, што выпраўленне сапраўды ўсталявана. Калі сістэма адкрытая з інтэрнэту, гэты арганізацыйны ланцуг становіцца часткай часу, на працягу якога слабасць застаецца даступнай.

Параўноўваюцца таксама розныя групы выпадкаў: медыяна часу да падрыхтоўкі спосабу атакі пасля выяўлення ўразлівасці ў рэальных умовах і тэрмін ліквідацыі крытычных слабасцяў у знешніх сістэмах. Іх нельга ператвараць у прагноз дня атакі на канкрэтную кампанію. Аднак для ўладальніка публічнага сэрвісу разрыў мае практычны сэнс: калі спосаб выкарыстання ўразлівасці рыхтуецца хутка, чаканне чарговага планавага акна можа пакінуць адкрытым вузел, праз які пачнецца ўварванне.

Першая ўмова хуткага рэагавання — дакладны спіс сэрвісаў, даступных звонку, і адказных за іх людзей. Без яго нават своечасовае папярэджанне пра ўразлівасць застанецца агульнай навіной: каманда яшчэ павінна высветліць, ці ёсць небяспечная версія ў яе інфраструктуры. Калі імгненнае абнаўленне немагчымае, рызыку можа паменшыць часовае абмежаванне доступу да адпаведнай сістэмы. Гэта прыярытэт, які вынікае з розніцы ў тэмпе падрыхтоўкі атакі і выпраўлення.

Што паскарае штучны інтэлект

Аўтаматызацыя скарачае працу на асобных этапах: пошук слабых месцаў, вывучэнне адкрытых звестак пра мэту, падрыхтоўку фішынгавых паведамленняў і напісанне кода. Адзін і той жа прыём можна хутка падладзіць пад розныя сістэмы і паўтарыць з меншай колькасцю ручной працы. Гэта павялічвае хуткасць і маштаб нападу, але не азначае, што ўсе рашэнні ў складаным рэальным уварванні ўжо прымае аўтаномны агент.

Змена тэмпу не тоесная поўнай аўтаноміі ўварванняў. Выбар мэты, прыстасаванне да яе абароны і рашэнне пра наступныя дзеянні ў складаных кампаніях па-ранейшаму часта патрабуюць удзелу чалавека. Для абаронцаў небяспека ўжо цяпер у тым, што асобныя крокі сталі прасцейшымі для паўтарэння, а часу на распазнанне і спыненне спробы застаецца менш.

Тыя ж магчымасці паскараюць аналіз уразлівасцяў на баку абароны. Але карысць ад новай абвесткі ўзнікае толькі тады, калі яе можна звязаць са сваім актывам, зразумець ступень адкрытасці і змяніць парадак работ. Простае назапашванне сігналаў не зачыняе ўразлівасць. Для невялікай каманды асабліва важная сувязь паміж паведамленнем пра небяспеку, канкрэтным сэрвісам і чалавекам, які мае права хутка абмежаваць доступ або ўсталяваць выпраўленне.

Чаму ўваход па-ранейшаму ідзе праз чалавека

Паводле разбору Bsure, на ўваход праз сапраўдныя ўліковыя запісы прыпадала 20% назіраных выпадкаў пачатковага доступу, а ў 52,2% уварванняў з такім уваходам нападнікі здабывалі дадатковыя рэквізіты. Выкрадзены доступ дазваляе пачаць сеанс, які звонку нагадвае звычайную працу. Таму пасля ўваходу важныя абсяг правоў карыстальніка, прыкметы незвычайнага сеансу і магчымасць хутка адклікаць доступ.

Дзеянні карыстальніка застаюцца іншым шляхам пранікнення. Пры прыёме ClickFix нападнік прапануе чалавеку самому запусціць каманду нібыта дзеля выпраўлення праблемы. Пастка пераносіць шкоднае дзеянне на карыстальніка і можа абысці абарону, разлічаную на вядомыя шкоднасныя ўкладанні. Галасавы званок ад нібыта калегі або службы падтрымкі дзейнічае падобна: ён стварае ціск і можа прымусіць пацвердзіць уваход ці выдаць рэквізіты без паўзы для праверкі.

Калі чалавек карыстаецца некалькімі службовымі сістэмамі, кампраметацыя аднаго запісу можа адкрыць шлях да файлаў, прыкладанняў і іншых асоб. Праверка пароля сама па сабе не абмяжуе шкоду, калі ўліковы запіс мае шырокія пастаянныя правы. Гэта тлумачыць, чаму абарона ад фішынгу мае значэнне і для арганізацый, якія своечасова абнаўляюць праграмы: нападнік можа скарыстацца дазволеным доступам замест тэхнічнай уразлівасці.

Які парадак абароны вынікае з новых даных

Для невялікай арганізацыі першачарговыя задачы складаюцца ў паслядоўнасць: знайсці адкрытыя з інтэрнэту актывы, вызначыць адказнага за кожны з іх і хутка рэагаваць на ўразлівасці, спосаб выкарыстання якіх ужо можа быць падрыхтаваны. Тут карысней ведаць, колькі часу патрэбна на абмежаванне небяспечнага доступу, чым проста лічыць усталяваныя абнаўленні. Часовыя меры не замяняюць выпраўлення, але могуць скараціць прамежак, у якім адкрыты сэрвіс даступны для нападніка.

Паралельна варта закрываць шлях праз уліковыя запісы: ужываць устойлівую да фішынгу шматфактарную аўтэнтыфікацыю там, дзе яна даступная, скарачаць пастаянныя прывілеі і мець працэдуру адклікання падазронага сеансу. Супрацоўніку патрэбны вядомы канал, праз які можна праверыць нечаканую просьбу ў лісце або званку. Гэта важна, бо аўтаматызаваныя паведамленні могуць выглядаць пераканаўча, а сапраўдны ўліковы запіс пасля крадзяжу цяжэй адрозніць ад законнага карыстальніка.

Такі самы кантроль патрэбны агентам штучнага інтэлекту, калі ім дазволена працаваць з карпаратыўнымі данымі і інструментамі. Агенту варта даваць асобную ідэнтычнасць, толькі неабходныя дазволы і магчымасць адклікаць іх. Для арганізацый у Беларусі гэта яшчэ адно пытанне аб межах доступу: калі агент захоўвае шырокія дазволы пасля заканчэння задачы, кампраметацыя яго ідэнтычнасці можа адкрыць нападніку шлях у сістэмы, якія ўжо былі абноўлены.

Чытайце таксама:

Падзяліцца:

Падпішыцеся на нашу рассылку

Атрымлівайце свежыя навіны пра Web3, ШІ і крыптавалюты проста на пошту.

0