Кибератаки: что это такое, какие виды бывают и как от них защититься

1920x1080 Что такое кибератака.png

Кибератака — это намеренное использование телекоммуникационных и информационных технологий для нанесения вреда или нарушения работы систем. Злоумышленники могут вывести из строя важные сервисы или даже полностью парализовать работу компании.

Ее мотивы различны — от финансовых и политических намерений до просто развлечения. Кибератаки нацелены как на крупные объекты — провайдеров, организации, сети, сайты — так и на отдельных пользователей. Атака на пользователей, помимо взлома устройств, также включает в себя манипуляции через прямое взаимодействие с жертвой.  Наглядные примеры того, насколько масштабными могут быть такие кибератаки освещены в статье «Крупнейшие утечки данных в истории». 

Кибератаки могут осуществляться в полностью автоматическом режиме  — например, фишинг или распространение вирусов-шифровальщиков, о которых расскажем подробнее в статье. Они могут инициироваться человеком и затем происходить в большей степени автоматически, как в случае многих DDoS-атак. Также хакерские атаки нередко полностью во время всего процесса контролируется человеком — в этом случае говорят о целевой или таргетированной атаке.

Виды и типы кибератак

Старейший инструмент кибератак, которому примерно столько же лет, сколько самим телекоммуникациям.

Пример ситуации: Пользователь скачивает пиратскую версию платного софта с торрент-трекера; вместе с установщиком на устройство попадает вредоносный код, который активируется при запуске файла и разворачивает свою полезную нагрузку (шифрование файлов, скрытый майнинг, кражу данных — в зависимости от типа).

Меры защиты: Используйте только официальных источников ПО, антивирус с проверкой в реальном времени, регулярное обновление ОС и приложений, ограничение прав пользователя (без постоянной работы с правами администратора).

Реальные громкие события реализации кибератаки:
Атака шифровальщика WannaCry (2017) — червь распространялся через уязвимость EternalBlue в протоколе SMB и заразил сотни тысяч компьютеров по всему миру за несколько дней.

 

  • Шифровальщики (ransomware) — популярный тип вредоносов, который проникает в систему и блокирует доступ к информации. Программа шифрует файлы и выводит на экран требование выкупа в криптовалюте за ключ восстановления. Такая атака парализует работу организаций и ведет к критическим финансовым потерям без гарантии возврата данных.
  • Трояны — вредоносное ПО, которое искусно маскируется под легальные и полезные программы для обмана пользователя. Они проникают на устройство под видом обычного софта и выполняют широкий спектр скрытых действий, подстраиваясь под конкретную систему. В результате злоумышленники получают полный контроль над ресурсами и конфиденциальными данными зараженной машины.
  • Майнеры — зловреды, скрытно использующие вычислительные мощности устройства для добычи криптовалюты в пользу атакующего. Они часто попадают в систему вместе с пиратским софтом и перегружают процессор фоновыми задачами. Это приводит к экстремальному замедлению работы системы, делая выполнение обычных задач практически невозможным.
  • Spyware — специализированное шпионское ПО, предназначенное для тайного наблюдения за действиями пользователя на устройстве. Программы фиксируют нажатия клавиш и экранную активность, чтобы предоставить хакерам удаленный доступ к логинам, паролям и переписке. Последствием такой атаки становится полная утечка персональной информации и компрометация учетных записей.
  • Adware — тип программ, специализирующийся на принудительном показе навязчивых рекламных баннеров. Они внедряются в систему вместе с бесплатным софтом и могут перенаправлять пользователей на опасные ресурсы через рекламные ссылки. Хотя само по себе Adware не разрушительно, клик по баннеру часто ведет к загрузке более опасных вирусов через вредоносные скрипты.

Признаки атаки программ-вредоносов. В зависимости от типа вредоноса, это может быть блокировка экрана, исчезновение данных, странное поведение системы, постоянная перегрузка ресурсов без видимой причины.

Атаки, целью которых является искусственная перегрузка сетевой инфраструктуры жертвы. Огромное количество запросов с ботнетов одновременно атакует серверы или сайты, делая их недоступными для реальных посетителей. В итоге бизнес несет убытки из-за простоя сервисов и невозможности пользователей получить доступ к ресурсу. DDoS-атаки бывают разных типов и могут быть организованы на разные сетевые уровни (по модели OSI).

Пример ситуации: злоумышленник арендует или собирает ботнет из зараженных устройств и одновременно отправляет с них огромный поток запросов на сервер жертвы (например, HTTP-запросы или UDP-пакеты), исчерпывая пропускную способность канала или вычислительные ресурсы сервера — в результате сайт становится недоступен для обычных пользователей.

Меры защиты: использование сервиса защиты от DDoS с фильтрацией трафика на разных уровнях OSI, настройка rate-limiting, распределение нагрузки через CDN, мониторинг аномалий трафика в реальном времени. Подробнее о способах защиты от DDoS-атак рассказали в этом руководстве.

Реальные громкие события реализации кибератаки:
Атака ботнета Mirai (2016) на DNS-провайдера Dyn — зараженные IoT-устройства (камеры, роутеры) сгенерировали трафик, который вывел из строя доступ к Twitter, Netflix, Reddit и другим крупным сервисам.

Признаки DDoS-атаки. Сайт или сеть работают с перебоями или вовсе перестают работать, анализ трафика показывает многократно возросшую по сравнению с обычной нагрузку.

Комплекс методов воздействия на уязвимости в программном коде сайтов и онлайн-сервисов. Агрессоры эксплуатируют ошибки в логике безопасности для получения доступа к серверной части или базам данных клиентов. Такие атаки приводят к масштабным утечкам информации, параличу работы сервисов и полной потере контроля над веб-ресурсом. Подробнее о других популярных видах кибератак на веб-приложения и способах защиты от них читайте в нашей отдельной статье.

Пример ситуации: злоумышленник находит на сайте форму (например, поиск или авторизацию), не проверяющую входные данные должным образом, и вставляет туда специально сформированный код — SQL-запрос, который извлекает данные из базы, или JS-скрипт, который выполнится в браузере других посетителей страницы.

Меры защиты: валидация и экранирование всех пользовательских данных на сервере, использование параметризованных SQL-запросов, применение Web Application Firewall (WAF), регулярный аудит кода и пентесты

Реальные события реализации кибератаки:
Утечка данных Equifax (2017) — злоумышленники получили доступ к личным данным 147 млн человек через неисправленную уязвимость в фреймворке Apache Struts, используемом веб-приложением компании.

  • SQL-инъекции — метод вмешательства в работу баз данных путем внедрения вредоносного кода в поисковые или входные формы веб-приложений. Это позволяет хакерам перехватывать запросы к базе и получать несанкционированный доступ к защищенным сведениям. Результатом становятся масштабные утечки, изменение или полное удаление ценной информации и персональных данных.

    Признаки SQL-инъекции. Если эта атака проведена аккуратно, она может вообще никак себя не проявить. Стоит, тем не менее, обращать внимание на получение избыточного числа запросов за короткий промежуток времени.
  • XSS-атаки — межсайтовый скриптинг, заключающийся во внедрении вредоносного кода непосредственно в тело веб-страницы сайта. Скрипт автоматически выполняется в браузере каждого посетителя, позволяя злоумышленникам похищать финансовые данные или файлы сессий. Это подвергает риску личную информацию пользователей и подрывает безопасность всего веб-ресурса.

    Признаки XSS-атаки. Когда пользователь заходит на сайт, на его экране начинают происходить странные действия — например, загружается какой-то файл, открывается дополнительное окно для подтверждения, происходит перенаправление на другую страницу. Аналогично SQL-инъекции, хитрую XSS-атаку можно сразу и не обнаружить без помощи ИБ-специалиста.
  • Подделка межсайтовых запросов (CSRF) —  атака, вынуждающая браузер авторизованного пользователя отправить вредоносный запрос на уязвимый веб-ресурс. Используя активную сессию жертвы, злоумышленник заставляет сайт выполнить действие, например, смену пароля или перевод денег без ведома владельца. Последствием становится несанкционированное управление аккаунтом и потеря конфиденциальных данных.

Брутфорс — метод автоматического взлома, основанный на массовом переборе простых комбинаций логинов и паролей. Специальное ПО атакует панели управления или смарт-устройства, пытаясь угадать ключи доступа для входа в систему. Успешная атака дает хакерам полный контроль над аккаунтами и возможность совершать любые действия от имени владельца.

Пример ситуации: злоумышленник запускает автоматизированный скрипт, который перебирает тысячи комбинаций логинов и паролей (часто из готовых словарей утекших баз) для входа в панель администратора или SSH/RDP-доступ, пока не подберет рабочую пару.

Меры защиты: ограничение числа попыток входа и временная блокировка после нескольких неудачных попыток, двухфакторная аутентификация, запрет входа по паролю для критичных сервисов (SSH-ключи вместо пароля), капча на форме логина. 

Реальные громкие события реализации кибератаки:
Массовые автоматизированные атаки на RDP- и SSH-серверы с использованием инструментов вроде Hydra или Medusa — распространенный способ получить доступ к слабо защищенным серверам с типовыми учетными данными.

Признаки брутфорс-атаки.  Здесь все достаточно просто: если ваш сайт или аккаунт был взломан, вы, скорее всего, узнаете об этом быстро из-за начавшейся подозрительной активности.

Дефейс — атака, направленная на изменение внешнего вида или контента главной страницы веб-сайта. Злоумышленники подменяют оригинальное содержание своей информацией или встраивают скрытые вредоносные скрипты для заражения посетителей. Это наносит серьезный репутационный удар по владельцу ресурса и угрожает безопасности всех его пользователей.

Пример ситуации: злоумышленник получает доступ к админ-панели сайта (через украденные учетные данные, уязвимость CMS или брутфорс) и подменяет главную страницу собственным сообщением или изображением.

Меры защиты: своевременное обновление CMS и плагинов, ограничение доступа к админ-панели по IP, сложные и уникальные пароли администратора, резервное копирование для быстрого восстановления оригинального контента. 

Реальные громкие события реализации кибератаки:
Массовые дефейсы сайтов группировкой Syrian Electronic Army в 2010-х годах — замена контента государственных и медиа-сайтов политическими сообщениями.

Фишинг — вид кибератаки, использующий методы социальной инженерии для обмана и введения пользователей в заблуждение. С помощью поддельных сообщений от доверенных лиц или организаций жертву убеждают открыть опасную ссылку или файл. Итогом становится добровольная передача паролей, данных банковских карт и заражение устройства вредоносным ПО.

Пример ситуации: пользователь получает письмо, похожее на официальное уведомление от банка или сервиса, с просьбой «подтвердить данные» по ссылке; ссылка ведет на поддельную страницу входа, визуально копирующую оригинал, где введенные логин и пароль сразу попадают к злоумышленнику.

Меры защиты: проверка адреса отправителя и реального URL перед переходом, включенная двухфакторная аутентификация (даже украденный пароль не даст полного доступа), обучение сотрудников распознаванию фишинговых писем, спам-фильтры на почтовом сервере. 

Реальные громкие события реализации кибератаки:
Взлом почты Джона Подесты в 2016 году — целевое фишинговое письмо, замаскированное под уведомление Google о смене пароля, привело к утечке переписки предвыборного штаба.

  • Спир-фишинг (Spear-phishing) — персонализированная атака, направленная на конкретного человека или компанию с использованием заранее собранных данных о жертве. Злоумышленник составляет убедительное письмо, чтобы вынудить цель раскрыть пароли или установить вирус. Это приводит к точечному взлому учетных записей и краже конфиденциальной корпоративной информации.
  • Уэйлинг (Whaling) —  разновидность фишинга, нацеленная на высокопоставленных лиц, таких как руководители и топ-менеджеры. Атакующие имитируют важную деловую переписку или юридические требования для манипуляции людьми, имеющими доступ к активам. Последствиями становятся критические финансовые потери организации и утечка стратегически важных данных.
  • Смишинг (Smishing) — метод мошенничества, при котором вредоносные ссылки или запросы данных приходят жертве через SMS-сообщения. Используя предлоги вроде «блокировки счета», хакеры заманивают пользователя на поддельный сайт для кражи данных. В результате злоумышленники получают доступ к мобильному банкингу и личной информации на смартфоне.

Признаки фишинга. Письма или сообщения в мессенджеры от неизвестных отправителей или известных, но с необычными сообщениями или просьбами. Нередко в фишинговых сообщениях русские буквы в некоторых словах заменяют английскими, чтобы обойти спам-фильтры, и используют другие характерные признаки, которые давно известны специалистам.

Атака «человек посередине», при которой злоумышленник тайно перехватывает и искажает связь между двумя сторонами. Хакер внедряется в канал передачи данных, чтобы читать или изменять сообщения в реальном времени под видом легитимного участника. Это ведет к краже паролей, перехвату банковских реквизитов и полной компрометации защищенного соединения.

Пример ситуации: пользователь подключается к открытому Wi-Fi в кафе, злоумышленник перехватывает сессию и получает доступ к аккаунтам.

Меры защиты: HTTPS, запрет на использование незащищенных сетей для входа в системы. 

Реальные громкие события реализации кибератаки:
Браузерное расширение Firesheep (2010) наглядно продемонстрировало перехват сессионных cookies пользователей в открытых Wi-Fi-сетях, позволяя получить доступ к их аккаунтам в соцсетях.

Взлом «умных» гаджетов (камер, датчиков, систем управления), имеющих подключение к сети и часто слабую защиту. Злоумышленники используют стандартные пароли или дыры в прошивке для объединения устройств в ботнеты или слежки за владельцами. В результате инфраструктура умного дома или предприятия становится плацдармом для масштабных DDoS-атак и нарушения приватности.

Пример ситуации: злоумышленник сканирует интернет на предмет IoT-устройств (камер, роутеров) с заводскими или слабыми паролями, массово подключается к ним стандартными учетными данными и устанавливает вредоносное ПО, объединяя устройства в ботнет.

Меры защиты: смена заводских паролей при первой настройке устройства, регулярное обновление прошивки, отключение удаленного доступа к устройству, если он не нужен, сегментация IoT-устройств в отдельную сеть. 

Нападение на целевую организацию через компрометацию ее сторонних поставщиков программного обеспечения или услуг. Вредоносный код внедряется в легитимное обновление популярного софта еще на этапе разработки, автоматически заражая всех его пользователей. Это позволяет хакерам получить скрытый доступ к защищенным системам тысяч компаний одновременно.

Пример ситуации: злоумышленник получает доступ к системе сборки популярного программного продукта у поставщика и внедряет вредоносный код в очередное официальное обновление; после установки обновления клиентами вредоносный код автоматически разворачивается на тысячах систем одновременно.

Меры защиты: проверка целостности и цифровых подписей обновлений, изоляция критичных систем от автоматических обновлений без предварительной проверки, аудит зависимостей и поставщиков ПО, мониторинг аномальной активности после установки обновлений. 

Полезные ссылки: 
• Методы защиты от киберугроз (себя и организации)
• Базовые стратегии и подходы кибербезопасности
• План реагирования с пошаговым перечнем мер и указанием ответственных за них лиц

Не предотвращенные и не отраженные вовремя кибератаки могут привести к широкому диапазону негативных последствий для жертвы:

  • Финансовые потери от простоя, как прямые, так и долгосрочные. Также вредоносные действия могут привести к прямым убыткам, например, через вымогательство.
  • Репутационные потери, отток клиентов.
  • Утечки конфиденциальных данных. Например, у компаний это хищение персональной информации, как своей, так и клиентов, паролей, финансовых данных.
  • Нарушение работы системы. В случае серьезного ущерба потребуется восстанавливать нормальное функционирование при помощи технических специалистов. А если атакованная организация отвечает за какой-то жизненно важный сектор (например, киберпреступники атаковавшие больницу могут парализовать ее работу), последствия могут быть и гораздо серьезнее.
  • Долгосрочный ущерб безопасности в случае внедрения шпионского ПО для слежки за пользователями или самой компанией.

Ответ на вопрос, как защититься от киберугроз, зависит от конкретного вида атаки:

Виды кибератакПрофилактикаРешение

Программы-вредоносы

 

 

Минимизировать возможность проникновения неизвестных программ на устройства. Не открывать вложения из подозрительных писем, не устанавливать ПО из сторонних источников, не пользоваться пиратским контентом. Регулярно совершать проверку данных при помощи антивирусного ПО.

 

Воспользоваться услугами IT-специалистов для ликвидации последствий заражения вредоносами, либо воспользоваться антивирусным ПО самостоятельно (что не всегда может быть сделано). В случае атаки шифровальщиков — не платить выкуп за данные, так как нет никаких гарантий, что доступ к ним вернут.
DDoS-атаки

По возможности уменьшить количество каналов потенциальной атаки (например, снабдить капчей все формы обратной связи и заказов), использовать файервол, знать типичные и аномальные паттерны входящего трафика.

 

Если атака уже произошла и текущая модель защиты с ней не справляется — подключить профессиональную защиту от DDoS-атак с автоматической фильтрацией трафика.  
 
SQL-инъекции

Полностью исключить риски такой атаки нельзя (это бы значило отключение самого функционала SQL-запросов), но можно их минимизировать, в том числе с помощью автоматизированных средств нахождения уязвимостей.

 

Если SQL-инъекция уже была осуществлена, следует обратиться к ИБ-специалистам для скорейшей ликвидации ее последствий и закрывания дыр. Если хакеры успели похитить данные, это, к сожалению, исправить уже нельзя.

 

XSS-атаки

Использовать специальные техники при обработке входящих запросов (кодирование, валидация), чтобы минимизировать риск.  
 

 

В случае кибератаки через межсайтовый скриптинг, скорее всего, самостоятельно без помощи ИБ-специалистов ликвидировать ее последствия может быть затруднительно.

 

Брутфорс

Используйте сложные пароли, которые состоят из множества символов (в том числе с использованием разного регистра, спецсимволов, цифр), лучше всего разные для разных аккаунтов. Для управления ими может помочь программа-менеджер паролей. При приобретении «умных» устройств (IoT), обязательно меняйте логины и пароли по умолчанию.

 

Если был взломан сайт — восстановить его из бэкапа или обратиться за помощью к ИБ-специалистам. Если был взломан аккаунт в социальных сетях, мессенджере, почте, в каждом конкретном случае для восстановления доступа надо действовать по протоколу компании-владельца сервиса.  
 

 

Фишинг

Обучите сотрудников основам фишинга. Не открывать никакие подозрительные письма, SMS и сообщения в мессенджерах и соцсетях, и тем более не открывать приложенные к ним файлы (независимо от формата). Компаниям необходимо регулярно проводить антифишинговые тренинги среди сотрудников, чтобы они запомнили типичные признаки таких сообщений и научились их распознавать.

 

Ликвидация последствий зависит от того, что именно произошло в результате успешного фишинга: это может быть как утечка данных, так и потеря номера платежной карты (в этом случае останется только ее заменить).  



 

 


Независимо от своего вида, кибератаки могут нанести очень существенный вред как обычному пользователю, так и организации — вплоть до больших финансовых потерь, утечек данных и остановки нормального рабочего функционирования. Вы можете обезопасить себя и вашу компанию от несанкционированного доступа и вашу компанию, обучив сотрудников основам кибербезопасности. 

Поэтому важно знать и понимать какие существуют кибератаки. Знать способы предотвращения таких инцидентов и принимать меры заблаговременно — а также иметь наготове план, как именно надо будет действовать в том случае, если кибератака все же произошла.