בשנים האחרונות התרגלו ארגונים רבים להשקיע את מיטב משאביהם בביצור החומות הטכנולוגיות ובסתימת חולשות במערכות. אולם מחקר של יחידת המחקר Unit 42 מבית ענקית הסייבר פאלו אלטו נטוורקס מראה כי עולם אבטחת המידע עובר שינוי דרמטי.
התוקפים הבינו כי הדרך המהירה והאפקטיבית ביותר לחדור אל הליבה העסקית אינה כרוכה בפריצה מורכבת של חומת האש, אלא פשוט בהתחברות שקטה דרך הדלת הראשית – באמצעות זהויות גנובות.

על פי דו"ח של פאלו אלטו, חולשות זהות מילאו תפקיד בכ-90% מכלל האירועים שנחקרו. הנתונים מראים עוד כי בכ-65% מפעילויות החדירה הראשונית נעשה שימוש בטכניקות מבוססות זהות.
עוד באותו הנושא
משמעות הדבר היא שבמרבית המקרים, התוקף כלל לא צריך "לפרוץ" למערכת מבחוץ. ברגע שהשיג פרטי גישה והרשאות של משתמש לגיטימי, המערכת אינה מזהה אותו כאיום, והוא יכול פשוט להתחבר ולפעול באופן חופשי.
החדירה הראשונית מתחילה בדרך כלל בסיסמאות שנגנבות בקמפיינים של פישינג, או מניפולציות של אימות רב-גורמי (MFA) – כולל מתקפות עייפות שבהן מוצף הנייד של העובד בבקשות אישור עד שהוא מאשר בטעות, חטיפת סשנים, פריצה דרך חשבונות של ספקים וצדדים שלישיים, ואף שיחות התחזות והנדסה חברתית מול מוקדי התמיכה (Helpdesk).

ברגע שהתוקף מצליח להיכנס למערכת, הוא מתחיל להרחיב את אחיזתו: הוא מעלה הרשאות, משתלט על חשבונות נוספים ונע לרוחב בין המערכות השונות. חלק גדול מפעילותו נראה כמו התנהגות אדמיניסטרטיבית שגרתית של עובד או מנהל רשת.
מצב זה מאפשר לתוקף להישאר מוסתר מספיק זמן כדי לבסס עמידות ולהעמיק את דריסת הרגל שלו, בטרם צוותי האבטחה מזהים את מלוא היקף האירוע.
הממצאים חושפים עוד כי החדירה לחשבון בודד היא לרוב רק נקודת הפתיחה. ב-87% מהאירועים שנחקרו על ידי היחידה, זהות אחת שנפגעה הופכת במהירות לחקירה מורכבת ורב-תחומית, כאשר התוקף מנצל את הגישה שהשיג למטרות של גניבת מידע רגיש, הונאות פיננסיות, פריסת תוכנות כופר או יצירת נוכחות סמויה לטווח ארוך.

"אנחנו רואים שינוי באופן שבו תוקפים משיגים דריסת רגל בארגונים," מסבירה שרון מיידר, מנהלת מחלקת שירותי אבטחה מנוהלים ב-Unit 42, יחידת המחקר של פאלו אלטו נטוורקס. "במקום לפרוץ את הטכנולוגיה, הם יכולים לנצל זהות שנפלה לידיהם ולהיראות כמשתמש לגיטימי. מרגע שנכנסו, הם יכולים להרחיב הרשאות, להשתלט על חשבונות נוספים ולנוע בין מערכות שונות, לעיתים זמן רב עד שהובן היקף האירוע במלואו.
לכן, התחברות מוצלחת לחשבון כבר אינה מספיקה כדי לקבוע שמדובר בפעילות לגיטימית. ארגונים צריכים לבחון את התנהגות המשתמש ופעילותו בכל הסביבה הארגונית, כדי לזהות מתי מאחורי זהות לגיטימית מסתתר למעשה תוקף."