Darbuotojas atsisiuntė programą iš interneto. Kaip netikras diegiklis gali išjungti įmonės apsaugą?
Pažįstamas logotipas, įtikinamas atsisiuntimo puslapis ir tariami saugumo patvirtinimai gali slėpti kenkėjišką programą. Naujas tyrimas primena: įmonei svarbu kontroliuoti ne tik tai, kokia apsauga įdiegta, bet ir tai, iš kur darbuotojai gauna programas.
Ką atskleidė netikros „LastPass“ programos tyrimas?
2026 m. rugsėjo 17 d. „LastPass“ ir „Delphos“ paskelbė tyrimą apie kampaniją, kurioje užpuolikai naudojo žinomų įmonių vardus ir netikrus atsisiuntimo puslapius. Rugsėjo 21 d. apie ją rašė ir „The Hacker News“. Tyrėjai aprašė „GitHub“ puslapį, apsimetusį „LastPass Authenticator“ platinimo vieta, ir nukreipimų grandinę į užpuolikų infrastruktūrą.
Analizuotas užkratas naudojo pasirašytą branduolio tvarkyklę saugumo procesams nutraukti ir turėjo prisijungimo duomenų vagystės funkcijas. „LastPass“ pabrėžė, kad jos sistemos, paslaugos ir klientų slaptažodžių saugyklos šioje kampanijoje nebuvo pažeistos: nusikaltėliai naudojosi bendrovės vardu už jos oficialių kanalų ribų. Pirminis „LastPass“ ir „Delphos“ tyrimas.
Kodėl darbuotojui toks puslapis gali pasirodyti patikimas?
Įsivaizduokime kasdienę situaciją: darbuotojui reikia programos, jis įveda jos pavadinimą paieškoje ir paspaudžia įtikinamą rezultatą. Logotipas atrodo pažįstamas, puslapis tvarkingas, o mygtukas žada greitą atsisiuntimą. Tai iliustracinė situacija, ne konkretaus INsec kliento incidentas.
Paieškos rezultato vieta nėra programos autentiškumo patvirtinimas. Vien puslapio išvaizda taip pat neatsako, kas valdo domeną ar paskyrą. Net tikroje failų ar programinio kodo talpinimo platformoje būtina patikrinti konkretų leidėją ir tai, ar oficiali tiekėjo svetainė nukreipia būtent ten.
INsec siūlo darbuotojams suteikti vieną aiškų kelią: patvirtintų programų sąrašą, įmonės programų katalogą arba paprastą prašymą IT komandai. Kuo mažiau reikia spėlioti, kurį atsisiuntimo mygtuką rinktis, tuo lengviau laikytis nustatytos tvarkos.
Skaitmeninis parašas nėra neribota saugumo garantija
„Microsoft“ dokumentacijoje aptariamas piktnaudžiavimas teisėtomis, pasirašytomis, tačiau pažeidžiamomis tvarkyklėmis. Joms riboti naudojamas pažeidžiamų tvarkyklių blokavimo sąrašas. Gamintojas nurodo, kad šis sąrašas negarantuoja visų pažeidžiamų tvarkyklių blokavimo. Todėl parašo patikra yra svarbi patikros dalis, bet ne vienintelis pagrindas leisti programą įmonės kompiuteryje. „Microsoft“ tvarkyklių blokavimo dokumentacija.
Toje pačioje dokumentacijoje rekomenduojama prieš priverstinai taikant tvarkyklių blokavimo politiką ją patikrinti audito režimu. Įmonei tai reiškia suplanuotą diegimą ir suderinamumo patikrą, o ne nepatikrintą nustatymų įjungimą visuose kompiuteriuose vienu metu.
Ką siūlome peržiūrėti įmonėje?
- Programų kilmę. Kas patvirtina naują programą, iš kur gaunamas jos diegiklis ir kaip vėliau gaunami atnaujinimai?
- Administratoriaus teises. Kam jų reikia kasdien, o kam pakaktų laikino, kontroliuojamo leidimo konkrečiam darbui? Mažesnės teisės mažina galimybes, tačiau nėra visų atakų blokavimo garantija.
- Programų vykdymo taisykles. Įvertinkite, kur tinka leidžiamų programų politika ir kaip tvarkomos būtinos išimtys.
- Darbo vietų apsaugos būklę. Ar IT komanda gauna perspėjimą, kai apsaugos agentas nustoja veikti arba ilgai nebesusisiekia su valdymo sistema?
- Atsakomybę. Kas patikrina perspėjimą, susisiekia su darbuotoju ir priima sprendimą dėl įrenginio izoliavimo?
Šis sąrašas – INsec siūloma praktinė peržiūra. Konkretūs nustatymai priklauso nuo naudojamos operacinės sistemos, apsaugos produkto, licencijų ir įmonės darbo procesų.
Jei įtartinas diegiklis jau paleistas
Nesiūlome darbuotojui savarankiškai bandyti kelių atsitiktinių „valymo“ programų. Pirmas žingsnis – nedelsiant pranešti IT komandai, nurodyti atsisiuntimo vietą, failo pavadinimą ir apytikslį paleidimo laiką. Iki įvertinimo tame kompiuteryje nereikėtų tęsti jautraus darbo ar jungtis prie papildomų paskyrų.
IT komanda turėtų pagal incidentų valdymo tvarką izoliuoti įrenginį, išsaugoti reikalingus įrodymus ir įvertinti, kokios paskyros galėjo būti paveiktos. Jei įtariama prisijungimo duomenų vagystė, slaptažodžiai keičiami iš patikimo įrenginio, peržiūrimos aktyvios sesijos ir paskyrų veikla. Vien slaptažodžio pakeitimas nebūtinai užbaigia visas jau sukurtas sesijas.
Darbo atkūrimo sprendimas turi remtis tyrimo rezultatais. Kai įrenginio vientisumu pasitikėti nebegalima, gali reikėti jį paruošti iš naujo iš patikimo šaltinio. Svarbu patikrinti ir paskyras, ir įrenginį, o ne uždaryti incidentą vos dingus įtartinam langui.
Ar žinote, kas diegiama įmonės kompiuteriuose?
INsec padeda peržiūrėti darbo vietų priežiūrą, programų diegimo tvarką, prieigos teises ir saugumo perspėjimų valdymą.
Aptarti darbo vietų saugumąŠaltiniai
Parengta 2026-09-22. Kampanijos aprašymas remiasi tyrėjų paskelbtais duomenimis; įmonės veiksmų planas – INsec praktinės rekomendacijos.