В среду федеральный суд Сиэтла завершил рассмотрение одного из крупнейших утечек данных за последнее время. 26-летний Коннор Райли Мука из Китченера, Онтарио, признал себя виновным в компьютерном мошенничестве, мошенничестве с использованием электронных средств связи, краже личных данных при отягчающих обстоятельствах и сговоре в связи с серией взломов 2024 года, которая затронула как минимум 165 организаций и привела к раскрытию записей, принадлежащих как минимум 100 миллионам человек. Лично он получил не менее 495 000 долларов от выкупов и продажи данных. Приговор ему должны вынести 27 октября; только по статье о краже личных данных ему грозит обязательный минимальный срок в два года, а по остальным обвинениям — до 30 лет.

Именно эти цифры попали в заголовки. Но деталь, на которой стоит остановиться, куда меньше и гораздо менее кинематографична: по словам прокуроров, Мука проник в системы благодаря старым паролям. Не благодаря уязвимости нулевого дня. И не из-за недостатка в атакуемой платформе, название которой Министерство юстиции до сих пор публично не раскрыло (Snowflake и фирма по реагированию на инциденты Mandiant сами сообщили о своей причастности ещё в 2024 году, связав это дело с волной взломов аккаунтов клиентов Snowflake в том году). Эти учётные данные были собраны вредоносной программой-вором информации за несколько лет до этого, оставались неиспользованными и не обновлялись, а затем открыли доступ к аккаунтам, где к тому же была отключена многофакторная аутентификация.

Почему слово «не обновлялись» в этом предложении играет главную роль

Вредоносные программы-воры информации — это категория вредоносного ПО, которое, попав на устройство — часто через пиратское приложение, поддельное обновление браузера или вредоносное вложение, — незаметно вытягивает все учётные данные из автозаполнения браузера и хранилищ сохранённых паролей на этом устройстве, а затем отправляет их оператору вредоносной программы. Это не новинка и не экзотика: уже много лет это обычная криминальная услуга, а партии украденных учётных данных массово покупают и продают.

Именно разрыв между кражей и использованием делает дело Snowflake полезным примером для обучения. Сообщается, что эти конкретные пароли были собраны «за несколько лет до этого». Значит, долгое время у владельцев этих аккаунтов где-то в базе данных хранились скомпрометированные, но действующие учётные данные, и ничто не заставляло их менять. Ни одна попытка входа не была отмечена как подозрительная, потому что злоумышленник ещё не пытался войти. Сброс пароля не запускался, потому что не было активной атаки, которую кто-либо мог бы заметить. Учётные данные просто ждали — действующие, — пока кто-то не решил использовать их в больших масштабах против аккаунтов клиентов Snowflake.

Именно такой сценарий создают повторно используемые и не обновляемые пароли: дело не обязательно в том, что они слабые — вредоносная программа-вор информации с удовольствием украдёт и сложный уникальный пароль прямо из хранилища сохранённых паролей браузера. Проблема в том, что у украденного пароля нет срока действия, если человек или политика безопасности его не установили. Утечка 2021 года всё ещё может открывать двери в 2024-м, если за это время никто не обновил учётные данные.

Второго замка не было

Другая деталь, отмеченная прокурорами, — отключённая многофакторная аутентификация на затронутых аккаунтах — превратила украденный пароль в полный доступ к аккаунту. Многофакторная аутентификация создана именно для такого сценария: предполагается, что пароли рано или поздно утекут, поэтому добавляется второе подтверждение личности (код, push-уведомление, аппаратный ключ), которое невозможно пройти с помощью одного украденного пароля. Когда она отключена, утёкшие учётные данные становятся единственным барьером. В публикациях о более широкой волне взломов, связанных со Snowflake, в 2024 году отмечалось, что во многих затронутых аккаунтах MFA не была включена по умолчанию, то есть настройка зависела от того, включит ли её сама организация-клиент.

Что это на самом деле значит для вас

Большинство читателей этой рассылки не управляют хранилищем данных Snowflake, но описанный здесь механизм применим к любому вашему аккаунту где угодно:

  • Считайте старые пароли скомпрометированными, а не просто слабыми. Если вы использовали один пароль на нескольких сайтах и с тех пор его не меняли, считайте его скомпрометированным — не потому, что кто-то его угадал, а потому, что он уже может находиться в списке украденных учётных данных, который вы никогда не увидите.
  • Обновляйте учётные данные после того, как любой используемый вами сервис сообщит об утечке — даже если вам говорят, что именно ваш аккаунт «не был затронут». Первоначальные уведомления об утечках часто оказываются неполными по мере продолжения расследования.
  • Включите MFA везде, где она предлагается, и не считайте, что сервис включает её по умолчанию. Проверяйте настройки безопасности аккаунта непосредственно, а не полагайтесь на то, что самый безопасный вариант уже активирован.
  • Менеджер паролей устраняет первопричину, а не только симптом: он делает уникальные, не используемые повторно пароли самым простым вариантом, вместо того чтобы превращать это в то, о чём вам нужно специально помнить.
  • Если устройство могло быть заражено вредоносной программой-вором информации (была установлена незнакомая программа, скачан пиратский файл или появилось подозрительное уведомление о входе), после этого необходимо обновить все сохранённые пароли — не только тот, который, как вам кажется, имел значение. Это единственный способ убедиться, что старая инфекция всё ещё не приносит выгоду тому, кто собрал данные.

Несоответствие — вот главный урок

В этом деле, последствия которого столь значительны — максимальный срок до 30 лет, обязательный минимальный срок, записи 100 миллионов человек, — есть что-то почти неудобное: всё опирается на настолько заурядный механизм. Никакой цепочки эксплойтов, никакой новой техники — просто пароль, который никто не удосужился изменить, и настройка безопасности, которую никто не включил. Именно это несоответствие и делает дело достойным памяти после того, как заголовки о приговоре исчезнут: крупнейшим утечкам обычно не нужен гениальный злоумышленник. Им нужны одни учётные данные, которые никогда не обновляли, в аккаунте, где MFA никогда не включали.