Отразяването на ransomware обикновено се фокусира върху самата бележка за откуп: мигащият червен екран, обратното броене, искането за криптовалута. Но скорошен обяснителен материал, който разглежда основите на съвременния ransomware, поставя акцент, който заслужава повече внимание. Драматичният екран често е последната стъпка от една атака, а не първата, и докато се появи, щетите от атака с ransomware с двойно изнудване може вече да са необратими.

Тази разлика е важна, защото променя начина, по който организациите трябва да мислят за защитата. Резервните копия дълго време се предлагаха като отговора срещу ransomware. Ако системите ви са криптирани, възстановете от резервно копие и продължете. Двойното изнудване разрушава тази логика и разбирането защо е първата стъпка към изграждането на защита, която наистина издържа.

Какво всъщност прави ransomware с двойно изнудване по различен начин

Традиционният ransomware имаше един лост: криптиране на файловете на жертвата и искане на плащане за ключа за декриптиране. Двойното изнудване добавя втори лост. Преди да криптират каквото и да било, атакуващите тихо копират чувствителни данни извън мрежата. Когато искането за откуп пристигне, жертвите са изправени пред две отделни заплахи: системите им са заключени и откраднатата им информация може да бъде публикувана или продадена, ако не платят.

Това е важно, защото побеждава най-разпространената стратегия за защита срещу ransomware. Организация с отлични резервни копия може да възстанови системите си, без изобщо да докосва декриптор. Но резервните копия не могат да накарат откраднатите данни да изчезнат. Клиентски записи, финансови документи или вътрешни комуникации, които са били изнесени преди началото на криптирането, вече са извън контрола на организацията. Плащането или неплащането не променя факта, че кражбата е извършена; то влияе само на това какво атакуващите избират да направят с това, което вече имат.

Защо резервните копия и VPN криптирането сами не спират изтичането на данни

Струва си да бъдем ясни какво всъщност защитават инструментите за криптиране, включително VPN. VPN криптира трафика при пренос, предпазвайки данните, докато се движат между устройство и мрежа. Това е ценно за предотвратяване на прихващане в ненадеждни мрежи, но не прави нищо, за да спре атакуващ, който вече е получил достъп вътре в системата и изнася данни отвътре. По подобен начин резервните копия защитават наличността, способността да се възстановят системите, но не казват нищо за поверителността, след като данните са напуснали сградата.

Това е основният извод зад истинската защита срещу ransomware с двойно изнудване: криптирането при пренос и резервните копия на данни в покой решават различни проблеми от кражбата на данни. Третирането на което и да е от тях като пълно решение създава фалшиво чувство за сигурност. Истинският въпрос за защитата не е само „можем ли да се възстановим“, а „можем ли да открием и спрем изнасянето на данни преди да се случи, и ако се случи, колко бързо разбираме?“

Колко бързо се движи съвременният ransomware, след като влезе в мрежата

Една от по-притеснителните реалности на настоящите ransomware операции е скоростта. Атакуващите вече не се нуждаят от дни или седмици, за да преминат от първоначален достъп до пълен компромис. Случай, описващ как AI-базиран ransomware удари бизнес само за 10 часа, показва колко сгъстена е станала тази времева линия. В този инцидент това, което започна като една единствена точка за достъп, прерасна в напълно автоматизирана, многоетапна операция за по-малко от един работен ден, завършвайки с 80-страничен одитен запис, документиращ всичко, до което атакуващият се е докоснал.

Такава скорост означава, че традиционният модел на забелязване, че нещо не е наред, разследване и реагиране вече не пасва на заплахата. Докато ИТ служителите обикновено биха започнали да разследват необичайна активност, атакуващ, работещ с такова темпо, може вече да е изнесъл данни и да се подготвя да внедри криптиране. Прозорецът за ръчно откриване и реагиране се свива, което е точно причината многослойните, автоматизирани защити да са по-важни от всякога.

Изграждане на защита срещу ransomware с двойно изнудване с многослойни контроли

Резервното копие остава от съществено значение, но не е цялата защита. По-пълен подход съчетава няколко защити заедно. Сегментирането на мрежата ограничава докъде може да се движи атакуващ, след като получи първоначален достъп, намалявайки обема данни, достъпни от всяка отделна компрометирана точка. Силните контроли за достъп, включително многофакторна автентикация и принципът на най-малко привилегии, правят по-трудно за откраднати идентификационни данни да отворят вратата към чувствителни системи още в самото начало.

Наблюдението за необичайни изходящи трансфери на данни може да хване изнасянето на данни в процес, преди криптирането дори да започне. А планът за реакция при инциденти, тестван преди действителна атака, определя дали екипът по сигурност може да действа за минути, а не за часове, след като бъде открито нещо подозрително. Нито една от тези контроли не е универсално решение сама по себе си. Заедно те стесняват пропуска, на който разчитат атакуващите с двойно изнудване.

Какво означава това за вас

За отделните хора урокът е да третират всяка организация, която съхранява данните им, с предположението, че пробивът може да включва както прекъсване, така и разкриване, не само престой. За ИТ екипите и собствениците на бизнес това означава преоценка на всеки план за сигурност, който разчита изцяло на резервни копия или само на VPN криптиране. Попитайте дали вашата организация може да открие големи или необичайни трансфери на данни, дали достъпът е правилно сегментиран и дали планът ви за реакция при инциденти е действително тестван, а не просто записан.

Двойното изнудване преоформи как изглежда устойчивата защита. Възстановяването вече не е финалната линия; предотвратяването и откриването на кражба на данни е също толкова важно. Организациите, които съчетават резервни копия с сегментиране на мрежата, строги контроли за достъп и наблюдение в реално време, имат далеч по-добър шанс да спрат атака, преди тя да се превърне в криза на два фронта. Прегледайте текущите си защити с тази реалност наум и третирайте скоростта на откриване толкова сериозно, колкото скоростта на възстановяване.

FAQ: Q1: Какво е ransomware с двойно изнудване? A1: Ransomware с двойно изнудване добавя втори лост към традиционния ransomware, като тихо копира чувствителни данни извън мрежата, преди да криптира каквото и да било. Жертвите след това са изправени пред две заплахи: заключени системи и открадната информация, която може да бъде публикувана или продадена, ако не платят. Q2: Защо резервните копия не защитават срещу ransomware с двойно изнудване? A2: Резервните копия могат да възстановят криптирани системи, но не могат да накарат откраднатите данни да изчезнат. Данните, изнесени преди началото на криптирането, вече са извън контрола на организацията и плащането или неплащането влияе само на това какво правят атакуващите с това, което вече имат. Q3: Защитава ли VPN срещу изнасяне на данни? A3: Не. VPN криптира трафика при пренос, но не прави нищо, за да спре атакуващ, който вече е получил достъп вътре в системата и изнася данни отвътре. Q4: Срещу какво всъщност защитават резервните копия? A4: Резервните копия защитават наличността, способността да се възстановят системите, но не казват нищо за поверителността, след като данните са напуснали сградата. Q5: Колко бързо се движат съвременните ransomware атаки, след като влязат в мрежата? A5: Атакуващите вече не се нуждаят от дни или седмици, за да преминат от първоначален достъп до пълен компромис, според статията.

---END---