Старый софт неожиданно оказался более устойчивым к атакам хакеров, чем современное ПО

Старый софт неожиданно оказался более устойчивым к атакам хакеров, чем современное ПО

изображение: grok

Специалисты по кибербезопасности описали эффект, при котором устаревшие программы и оборудование становятся менее интересной целью для атак просто из-за сокращения числа пользователей. Разработчики прекращают поддержку продукта, аудитория переходит на альтернативы, а преступники следуют за массовым трафиком. В результате забытая система способна годами простоять в сети незамеченной.

Финский исследователь Микко Хюппёнен назвал этот эффект «безопасностью за счёт устаревания». Сам он годами пользовался почтовым клиентом Eudora уже после закрытия официальной поддержки программы. Уязвимости в клиенте никуда не делись, но атака на него превратилась в невыгодную затею, добыча просто не окупала подготовку.

Профессор Калифорнийского университета в Дэвисе Мэтт Бишоп зафиксировал похожий эффект ещё в 1990-х годах. Его группа подключила к сети заведомо уязвимую систему для наблюдения за попытками взлома. Пока на машине стояла старая версия софта, атак почти не было. После обновления до современной версии программа начала притягивать внимание почти мгновенно.

Логика тут кажется перевёрнутой, ведь новая версия обычно закрывает старые дыры и должна быть безопаснее. Но злоумышленники выбирают жертву не только по числу уязвимостей.

Реальный выбор цели строится на других расчётах:

  • распространённость технологии среди пользователей;
  • потенциальная ценность конкретной жертвы;
  • возможность масштабировать одну атаку на тысячи систем;
  • соотношение затрат на подготовку атаки и ожидаемой выгоды.

Интересно, что забытый сервис может простоять в сети годами никем не тронутым просто потому, что для организованной атаки его аудитория слишком мала.

Массовые операционные системы, популярные CMS, офисные пакеты и корпоративные сервисы поэтому находятся под постоянным прицелом. Уязвимость в распространённом продукте открывает дорогу сразу к миллионам потенциальных жертв.

Для российских пользователей и компаний расчёт работает так же жёстко. Интерес атакующих к отечественным сетям и сервисам последние годы вырос, и рассчитывать на анонимность старой системы здесь стоит с большой осторожностью.

Эффект выходит и за пределы программного обеспечения. Ирландское авиационное управление сохраняет наземные радионавигационные средства, хотя спутниковая навигация даёт куда больше возможностей. GPS-сигнал можно подавить или исказить, а наземная станция от этого не зависит.

По похожей логике в армии до сих пор держат бумажные карты, компасы и обычные радиостанции. Их возможности скромнее цифровых аналогов, зато они работают без спутников, интернета, облака и постоянного электропитания.

Резервные технологии остаются рабочим вариантом в нескольких областях:

  • наземные радионавигационные станции вместо спутникового сигнала;
  • бумажные карты и компасы в полевых условиях;
  • магнитная лента для офлайн-копий данных;
  • автономные радиостанции без выхода в интернет.

Похожий принцип защищает данные от вымогателей. Магнитная лента остаётся рабочим форматом для долгосрочных копий не потому, что сама по себе устойчива к вредоносному коду, а из-за того, что её можно физически отключить от сети. Постоянно подключённую резервную систему шифровальщик достанет так же, как и рабочую.

Стоит обратить внимание, что для защиты копии от шифровальщика решает не возраст носителя, а физическое отключение от сети.

Копию, которую после записи убрали в сейф, зашифровать удалённо уже не получится.

Переносить эти наблюдения в инструкцию «поставьте себе Windows XP» было бы грубой ошибкой. У старого продукта может быть маленькая аудитория и одновременно куча дыр, которые никто больше не закрывает. Стоит атакующему обратить внимание на такую систему, отсутствие патчей превратит её в лёгкую добычу.

Безопасность считается не только вероятностью нападения, но и ценой поломки. Взлом старого корпоративного сервера, промышленного контроллера или архива с ценными данными обойдётся организации в серьёзную сумму, даже если шанс столкнуться с атакующим невелик.

Почему устаревшее ПО остаётся плохой идеей для рабочих систем:

  • обновления и патчи для него больше не выходят;
  • интерес атакующего может появиться в любой момент без предупреждения;
  • взлом старого сервера или контроллера обходится дорого;
  • восстановление данных после атаки занимает недели, а иногда месяцы.

У российских компаний ситуация усложняется тем, что часть зарубежного софта осталась без официальных обновлений после ухода вендоров с рынка. Держать такие системы в рабочем контуре без изоляции и контроля — решение с большим риском.

Для повседневной работы актуальный и поддерживаемый софт остаётся базовым правилом. Забытые технологии полезны прежде всего как отдельный резервный контур, а не как замена основной системе.

Что действительно стоит держать в резерве:

  • поддерживаемую и обновляемую основную систему;
  • независимый от общей сети канал связи;
  • офлайн-копию данных на отдельном носителе;
  • автономный инструмент навигации на случай сбоя спутников.

Парадокс тут не в том, что старый код внезапно стал надёжнее нового. Киберпреступники считают деньги как любой бизнес и выбирают самые выгодные цели. Система иногда остаётся нетронутой не из-за малого числа дыр в защите, а из-за того, что взламывать её просто невыгодно.

Ранее сообщалось, что злоумышленники нашли способ использовать домашние и рабочие роутеры как промежуточное звено для кражи данных россиян. Получив контроль над сетевым оборудованием, они меняют настройки DNS и перенаправляют пользователей вместо настоящих «Госуслуг», соцсетей и облачных платформ на копии сайтов, где жертва сама вводит логин, пароль и код из SMS.

Эксперты CISOCLUB отметили, что рассчитывать на забвение как на защиту нельзя ни дома, ни в компании. Устаревание снижает интерес массового злоумышленника, но не устраняет сами уязвимости и не восстанавливает поддержку продукта. Для рабочих систем актуальные обновления остаются обязательным минимумом, а не опцией на будущее.

Резервные и автономные инструменты стоит держать отдельно от основной инфраструктуры и запускать только при необходимости. Российским компаниям стоит относиться к устаревшим системам с повышенным вниманием, учитывая рост атак на отечественные сети. Разумный баланс между новым и старым софтом строится не на случайности, а на осознанном выборе.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: