AI ransomware мрежова защита: нов приоритет на фона на променящи се тактики

Ново изследване на Check Point подчертава промяна в начина, по който работят операторите на ransomware, и защо старият подход с архивиране и възстановяване вече не е достатъчен сам по себе си. Данните показват нещо контраинтуитивно: докато технологията за архивиране и възстановяване се е подобрила, нападателите не са се отказали. Те са се адаптирали. Процентът на платените откупи пада за шеста поредна година — от около 85% през 2019 г. до приблизително 23% днес — и този спад прекроява стратегията на нападателите по начини, които оказват по-голям натиск върху защитите на мрежово ниво като сегментиране и контролиран отдалечен достъп.

Това има значение за всеки, който отговаря за защитата на бизнес системи, и има значение за по-широкия разговор около AI ransomware мрежовата защита, защото инструментите, които някога са изглеждали незадължителни (сегментиране, достъп през VPN, мрежи с минимални привилегии), стават централни, а не допълващи.

Как AI понижава бариерата за навлизане

Изследването на Check Point посочва изкуствения интелект като фактор, който намалява техническите умения, необходими за управление на ransomware операция. Задачи, които някога са изисквали специализирани познания по програмиране, разработване на персонализиран зловреден софтуер или задълбочено познаване на целевите среди, вече могат да бъдат ускорени или автоматизирани с AI инструменти. Това не означава непременно, че AI изобретява нови категории атаки за една нощ, но означава, че повече хора могат да участват в ransomware операции с по-малко опит, а съществуващите групи могат да действат по-бързо и в по-голям мащаб.

Тази понижена бариера се свързва с по-широк модел, който вече се вижда в пейзажа на ransomware. Както е описано в репортажа за това как екосистемата на ransomware се фрагментира в десетки активни групи, полето не се консолидира около няколко доминиращи играчи. Вместо това то се разпада на множество по-малки и по-гъвкави операции. AI инструментите вероятно ускоряват тази фрагментация, като улесняват по-малки или по-нови групи да стартират правдоподобни атаки без ресурсите, които някога са били бариера.

Защо намаляващите проценти на плащане тласкат нападателите към кражба на данни

Спадът в процентите на платени откупи не е знак, че ransomware изчезва. Това е знак, че самото криптиране е престанало да бъде надежден източник на приходи. Когато организациите могат да възстановят системите си от архиви, без да плащат, лостът, който някога осигуряваше криптирането, се изпарява. Нападателите са отговорили, като са изместили фокуса си към кражба на данни и изнудване, основано на заплахата от публично разкриване, вместо да разчитат единствено на заключване на файлове.

Това е съществено разграничение за защитниците. Стратегия за ransomware, изградена около „имаме добри архиви, така че сме покрити“, адресира половината от заплахата — криптирането, но прави твърде малко, за да спре копирането и извличането на данни, преди да е станало криптирането. Ако нападателите могат да се движат странично в мрежата, да намерят чувствителни хранилища с данни и тихо да извлекат информация, архивите стават без значение за тази част от атаката. Заплахата за изнудване се измества от „платете ни, за да си върнете данните“ към „платете ни или ще изтечем това, което вече сме взели“.

Къде архивите не достигат: аргументът за сегментиране и контролиран достъп

Тук мрежовата архитектура става толкова важна, колкото и планирането на възстановяването. Архивите защитават срещу загуба на данни, но не правят нищо, за да попречат на нападател да обикаля в плоска мрежа, да скача между системи и да достигне до данни, до които никога не е имал право на достъп. Два контрола са по-важни в тази среда:

Мрежовото сегментиране ограничава докъде може да стигне нападателят, след като получи първоначален достъп. Ако компрометирано устройство се намира в изолиран сегмент с ограничени пътища до чувствителни системи, обхватът на пробива драстично се свива, дори ако AI-подпомогнати инструменти са помогнали на нападателя да влезе бързо.

Контрол на достъпа на база VPN и идентичност ограничава кой и какво изобщо може да достигне до вътрешни ресурси. Вместо да се позволява широк мрежов достъп, след като някой е вътре в периметъра, съвременните подходи за достъп непрекъснато проверяват идентичността и състоянието на устройството и насочват трафика през контролирани, криптирани канали. Това намалява шансовете едно компрометирано име или крайна точка да се превърне в портал към цялата мрежа.

Заедно тези контроли адресират частта от веригата на атаката, която архивите не могат: фазата на разузнаване и странично движение, където всъщност се случва кражбата на данни.

Какво означава това за вас

За ИТ и екипите по сигурността изводът е ясен: планирането на възстановяване и контролът на достъпа трябва да се третират като допълващи се, а не взаимозаменяеми. Добрите архиви защитават срещу престой и загуба на данни от криптиране, но не спират кражбата, а кражбата все повече се превръща в лоста, на който разчитат нападателите. Прегледът колко плоска или сегментирана е вашата мрежа и колко строго е контролиран отдалеченият и вътрешният достъп, е практична следваща стъпка, независимо от размера на компанията.

За отделни потребители и по-малки организации принципът се мащабира надолу. Ограничаването на това до какво може да достигне отделно устройство или акаунт, използването на строги контроли за достъп за отдалечени връзки и скептицизмът към необичайна активност на акаунти — всичко това намалява шансовете една компрометирана входна точка да се превърне в широкомащабен пробив.

Практически изводи

  • Не разчитайте само на архиви; те адресират криптирането, но не и кражбата на данни, която сега е основна тактика за изнудване.
  • Одитирайте мрежовото сегментиране, за да ограничите страничното движение, ако устройство или акаунт бъде компрометиран.
  • Усилете VPN и контролите за отдалечен достъп с проверка на идентичността, вместо широко периметрово доверие.
  • Бъдете информирани за това как се развиват ransomware групите, тъй като AI инструментите дават възможност за повече, по-малки и по-бързо движещи се операции в една фрагментирана екосистема.
  • Третирайте AI ransomware мрежовата защита като непрекъсната многослойна стратегия, а не като еднократно подобрение.

Тъй като AI продължава да променя икономиката и механиката на ransomware, организациите, които ще се задържат най-добре, са тези, които третират мрежовата защита, а не само възстановяването, като своя първа линия на защита.