Ransomware бандите все по-често подминават известните имена и се насочват към компаниите помежду им. Нови данни от фирмата за рискова интелигентност Black Kite показват, че ransomware атаките срещу дистрибутори са съсредоточени сред компаниите от средния пазарен сегмент, а не сред най-големите предприятия в сектора. Според изследването 42% от 2 289-те дистрибуторски компании, които Black Kite наблюдава, се намират над нейния критичен праг за податливост на ransomware — предупредителен знак, че средният ешелон на индустрията е опасно изложен.

Защо дистрибуторите от средния пазарен сегмент са новата привлекателна цел на ransomware

Моделът не е уникален само за дистрибуцията. По-широкото изследване на Black Kite за ransomware в средния пазарен сегмент установи, че компаниите с приходи между 10 милиона и 1 милиард долара представляват приблизително 73% от публично оповестените ransomware инциденти от 2023 г. насам. Производството оглави класацията като най-атакувана индустрия, представлявайки повече от една четвърт от жертвите в средния пазарен сегмент, но дистрибуцията следва плътно зад него.

Причината е проста. Големите предприятия обикновено разполагат с посветени екипи по сигурност, зрели планове за реакция при инциденти и бюджети за усъвършенствани инструменти за мониторинг. Дистрибуторите от средния пазарен сегмент често работят с ограничен ИТ персонал, остарели системи и програми за сигурност, които не са в крак с мащаба на дейността им. И все пак тези компании често се намират в центъра на сложни вериги за доставки, движейки стоки, фактури и чувствителни клиентски данни между производители и крайни купувачи. Тази комбинация — ценни данни плюс по-слаби защити — ги прави ефективна цел за атакуващи, търсещи максимално изплащане с минимална съпротива.

Скорошни пробиви, които показват модела

Това не е теоретичен риск. Няколко скорошни инцидента илюстрират точно как биват удряни дистрибуторите от средния пазарен сегмент. При пробива в данните на Wesco групата за изнудване ExfilSquad твърди, че е откраднала милиони CRM записи от глобалната компания за вериги за доставки и дистрибуция. Приблизително по същото време ShinyHunters твърди пробив в Baker Distributing, един от най-големите дистрибутори на HVAC, хладилно и хранително оборудване в страната, излагайки стотици хиляди записи.

Дистрибуцията в здравеопазването също не беше пощадена. McKesson, голям фармацевтичен дистрибутор, беше подложен на опит за изнудване, който изложи 6,4 милиона уникални имейл адреса, а отделен репортаж за инцидента описа как тактиките за изнудване все по-често заменят традиционното ransomware криптиране като предпочитан метод на атака. Вместо да заключват системи, атакуващите крадат данни и заплашват да ги публикуват — тактика, която изисква по-малко време в мрежата на жертвата и е по-трудна за откриване, докато щетата вече не е нанесена.

Как един пробив при дистрибутор се разпространява по веригите за доставки

Дистрибуторите не работят изолирано. Те се намират между производители, търговци на дребно, доставчици на здравни услуги и безброй други партньори надолу по веригата, които зависят от навременен и точен поток от данни. Когато дистрибутор бъде пробит, последиците рядко остават ограничени. Клиентски записи, поръчки за покупка, ценови споразумения и данни за пратки могат да бъдат изложени или взети като заложници, нарушавайки дейността на всеки бизнес, свързан с този дистрибутор.

Точно затова големите предприятия сега толкова внимателно проверяват своите доставчици от средния пазарен сегмент, често изисквайки подробни въпросници за сигурност преди подписване на договори. Една единствена слаба връзка в дистрибуторската мрежа може да се превърне в точка за навлизане на атака, която в крайна сметка засяга болници, търговци на дребно или производители, които никога не са взаимодействали директно с атакуващия. Инцидентите с McKesson и Wesco показват как пробив при един дистрибутор може да изложи данни, принадлежащи на безброй партньори надолу по веригата и клиенти, които не са имали пряка връзка с атакуващия.

Практични стъпки за фирмите от средния пазарен сегмент

Дистрибуторите от средния пазарен сегмент не се нуждаят от бюджети с размерите на корпоративните, за да намалят значително риска си. Няколко основни практики стигат далеч:

  • Сегментиране на мрежата: Изолирането на критични системи (управление на инвентара, финансови платформи, клиентски бази данни) от общите офис мрежи ограничава докъде може да се придвижи атакуващият, след като получи първоначален достъп.
  • VPN и сигурен отдалечен достъп: Тъй като много дистрибутори разчитат на отдалечен или хибриден персонал, бизнес VPN с силна автентикация помагат да се предотврати превръщането на кражбата на идентификационни данни в пълен компромис на мрежата.
  • Ограничаване на страничното придвижване: Налагането на достъп с минимални привилегии, многофакторна автентикация и редовни одити на това кой има достъп до чувствителни системи затруднява атакуващите да ескалират един компрометиран акаунт до пробив в цялата компания.
  • Мониторинг на риска от трети страни: Тъй като толкова много пробиви при дистрибутори произтичат от слабости при доставчици или партньори, редовната оценка на сигурността на доставчиците и партньорите вече не е опция.

Какво означава това за вас

Ако работите за или с дистрибутор от средния пазарен сегмент, тези данни са призив за действие, а не причина за тревога. Ransomware групите са опортюнистични и гравитират към цели, където съотношението усилия-възнаграждение е в тяхна полза. Запълването на основните пропуски в сигурността, като сегментиране на мрежите и обезопасяване на отдалечения достъп, значително променя това изчисление. За бизнесите, които разчитат на дистрибутори като част от веригата си за доставки, си струва да попитат доставчиците директно за практиките им за сигурност, преди инцидент да наложи този разговор.

Ключови изводи

Данните са ясни: ransomware атаките срещу дистрибутори от средния пазарен сегмент представляват непропорционален дял от атаките, а инцидентите в компании като Wesco и Baker Distributing показват как изглежда това на практика. Дистрибуторите от всякакъв размер трябва да третират сегментирането на мрежата, сигурния отдалечен достъп и оценките на риска от доставчици като базови изисквания, а не като опционални подобрения. Бизнесите, които действат сега, преди атакуващ да наложи това, ще бъдат в много по-добра позиция да запазят дейността си и данните на партньорите си непокътнати.