facebook LinkedIN LinkedIN - follow
Aktuality -> Analýzy - 10. 4. 2025 - redakce

Zneužití přihlašovacích údajů

je hlavním způsobem, jak útočníci pronikají do firemních sítí

Prolomen___cyber_security___rozbit___z__mek_AI.jpgSophos zveřejnil studii Active Adversary Report 2025, která podrobně popisuje chování a techniky útočníků, které v roce 2024 zachytily jeho služby řízené detekce a reakce (MDR) a reakce na incidenty (IR). Studie zjistila, že hlavním způsobem, jak útočníci získali prvotní přístup do sítí (56 %), bylo zneužití externích vzdálených služeb s využitím platných uživatelských účtů.



Kombinace externích vzdálených služeb a legitimních účtů odpovídá i hlavním příčinám útoků. Již druhý rok po sobě byla hlavní příčinou útoků právě kompromitace přihlašovacích údajů (41 % případů). Následovalo zneužití zranitelností (21,79 %) a útoky hrubou silou (21,07 %).

Při analýze vyšetřování zásahů služeb MDR a IR se tým Sophos X-Ops zaměřil zejména na případy ransomwaru, exfiltrace dat a vydírání na základě odcizených dat, aby zjistil, jak rychle útočníci postupují jednotlivými fázemi útoku v rámci organizace. V těchto třech typech případů činil medián doby mezi začátkem útoku a exfiltrací dat pouze 72,98 hodiny (3,04 dne). Navíc od exfiltrace do odhalení útoku uplynulo podle mediánu hodnot pouze 2,7 hodiny.

„Pasivní zabezpečení již nestačí. Přestože je základem prevence, kriticky důležitá je především rychlá reakce. Organizace musí aktivně monitorovat sítě a rychle reagovat na zjištěné skutečnosti. Koordinované útoky motivovaných protivníků vyžadují i koordinovanou obranu. Pro mnoho organizací to znamená kombinaci znalostí specifických pro daný podnik s odborně vedenou detekcí a reakcí,“ řekl k výsledkům studie John Shier, Field CISO společnosti Sophos.

Sophos_Observed_Attacks_types_2020_24.jpg

Mezi další zásadní zjištění studie Sophos Active Adversary Report 2025 patří:

  • Útočníci mohou převzít kontrolu nad systémem za pouhých 11 hodin: Medián doby mezi první akcí útočníků a jejich prvním (často úspěšným) pokusem o napadení služby Active Directory (AD) – pravděpodobně jednoho z nejdůležitějších prostředků v síti Windows – byl pouhých 11 hodin. V případě úspěchu mohou útočníci mnohem snadněji převzít kontrolu nad organizací.
  • Hlavní ransomwarové skupiny v případech zkoumaných experty společnosti Sophos: V roce 2024 byla do útoků nejčastěji zapojena ransomwarová skupina Akira, následovaná skupinami Fog a LockBit - navzdory tomu, že bezpečnostní složky měly počátkem roku LockBit zlikvidovat.
  • Doba setrvání v síti se snížila na pouhé 2 dny – hlavně díky MDR: Celkově se doba setrvání útočníků v síti oběti, tedy doba od začátku útoku do jeho odhalení, se v roce 2024 snížila ze 4 dnů na pouhé 2 dny. A to zejména díky tomu, že do souboru zkoumaných útoků přibyly případy využívající MDR.
  • Doba setrvání v síti v případech se zásahem služby reakce na incidenty: Délka od napadení do odhalení zůstala stabilní na 4 dnech u ransomwarových útoků a 11,5 dne u případů nezahrnujících ransomware.
  • Doba setrvání v síti v případech se zásahem služby MDR: Při vyšetřování případů, v rámci kterých došlo k zásahu MDR, byla doba od průniku do odhalení pouze 3 dny u ransomwarových případů a pouze 1 den u případů nezahrnujících ransomware. To naznačuje, že jsou týmy MDR schopny útoky odhalit rychleji a také na ně úspěšně reagovat.
  • Ransomwarové skupiny operují přes noc: V roce 2024 bylo 84 % binárních souborů ransomwaru spuštěno mimo místní pracovní dobu obětí útoků.
  • Protokol vzdálené plochy nadále dominuje: RDP (Remote Desktop Protocol) byl zapojen do 84 % případů s reakcí MDR/IR, což z něj činí nejčastěji zneužívaný nástroj od Microsoftu.

 
  

- PR -

Modernizace IS je příležitost přehodnotit způsob práce

IT Systems 4/2025V aktuálním vydání IT Systems bych chtěl upozornit především na přílohu věnovanou kybernetické bezpečnosti. Jde o problematiku, které se věnujeme prakticky v každém vydání. Neustále se totiž vyvíjí a rozšiřuje. Tematická příloha Cyber Security je příležitostí podívat se podrobněji, jakým kybernetickým hrozbám dnes musíme čelit a jak se před nimi můžeme chránit. Kromě kybernetické bezpečnosti jsme se zaměřili také na digitalizaci průmyslu.

  

- PR -

Transformace bankovnictví a pojišťovnictví v éře umělé inteligence

Umělá inteligence se stala hy­ba­te­lem digitální revoluce ve finančním sektoru. Přináší bezprecedentní možnosti automatizace, personalizace služeb a optimalizace rizik. Přestože potenciál AI je enormní, jen malá část bank má připravenou komplexní strategii pro její implementaci.