Брокеры первоначального доступа (initial access brokers, IAB) — злоумышленники, которые специализируются на проникновении в корпоративную информационную систему и продаже доступа к ней. При этом они не используют полученный доступ сами и не проводят полномасштабных атак на скомпрометированные организации.
Для проникновения в корпоративные системы брокеры первоначального доступа применяют широкий набор техник и инструментов: эксплуатируют уязвимости в ПО, подбирают пароли методом простого перебора (брутфорс) или с помощью утекших баз данных (credential stuffing), используют фишинг и другие приемы социальной инженерии.
Получив стабильный доступ к системе, брокеры передают его другим злоумышленникам по приватным каналам или выставляют на продажу в дарквебе.
Типы доступов и уровни привилегий
Брокеры продают первоначальные доступы, которые различаются по двум ключевым параметрам — способу подключения и уровню привилегий в скомпрометированной системе. От их сочетания зависят возможности, которые получит злоумышленник после покупки. С точки зрения способа подключения брокеры чаще всего предлагают следующие виды доступа:
- RDP (Remote Desktop Protocol, протокол удаленного рабочего стола) — удаленный доступ к рабочим станциям или серверам организации
- VPN — учетные записи для подключения к корпоративной сети через зашифрованный канал связи
- RDWeb (Remote Desktop Web Access) — удаленный доступ к системам организации через веб-интерфейс
- Веб-шелл — вредоносный скрипт, загруженный на скомпрометированный веб-сервер и позволяющий удаленно выполнять на нем команды
Второй ключевой параметр — уровень привилегий — определяет, какие действия сможет выполнить злоумышленник в скомпрометированной системе:
- Администратор домена (Domain Admin) — полный административный доступ ко всем рабочим станциям и серверам домена, а также к контроллеру домена
- Локальный администратор (Local Admin) — административные привилегии на отдельной рабочей станции или сервере без права управления доменом
- Пользователь (Domain User) — доступ к стандартной пользовательской учетной записи в домене с ограниченным набором прав
Также в объявлениях о продаже доступов часто указывают данные об организации: ее доход, страну, в которой она зарегистрирована, и т. д.
Сотрудничество брокеров первоначального доступа с RaaS-группировками
Услугами брокеров первоначального доступа часто пользуются вымогатели и операторы партнерских программ Ransomware-as-a-Service (RaaS), которые предпочитают не тратить время на получение доступа самостоятельно. При этом между группой вымогателей и конкретным брокером может сложиться долгосрочное сотрудничество.