Рансъмуерът някога имаше прост, макар и жесток, сценарий: нападателите криптираха файлове и искаха плащане за ключа за декриптиране. Плащате и изпитанието приключва. Този модел се промени. Съвременните рансъмуер групи все по-често открадват копие на вашите данни, преди изобщо да задействат рутината по криптиране, и след това заплашват да ги публикуват, независимо дали откупът е платен. Изследователите по сигурност наричат това двойно изнудване и то означава, че възстановяването вече не е само възстановяване на файлове. То означава да приемете, че данните ви вече са напуснали сградата.
Защо съвременният рансъмуер краде данни, преди да ги криптира
Самото криптиране загуби своята сила, след като организациите започнаха да се отнасят сериозно към резервните копия. Ако жертвата може просто да възстанови от офлайн резервно копие, плащането на откуп за ключ за декриптиране спира да има смисъл. Нападателите се адаптираха, като добавиха втора точка на натиск: първо изнасяне на чувствителни файлове. Дори компания с безупречни резервни копия сега е изправена пред заплахата откраднати клиентски записи, финансови документи или здравни данни да бъдат публикувани публично или продадени на други престъпни групи.
Тази промяна е особено видима в здравеопазването и финансовите услуги, където самите данни, а не само работното време на системите, са истинската награда. Инцидентите, включващи изтичането на здравни данни на ChipSoft, пробивът в DentaQuest, засегнал милиони пациенти и пробивът в McKesson, свързан с групата за изнудване ShinyHunters, всички илюстрират как нападателите сега третират откраднатите записи като разменна монета, отделна от самото криптиране. Плащането за отключване на файлове вече не гарантира, че данните няма да се появят по-късно.
5 криминалистични стъпки, които да предприемете в първия час след атака
Когато бъде открит рансъмуер, първите шестдесет минути са по-важни от почти всеки друг етап от инцидента. Действията, водени от паника, като незабавно изключване на всяка машина, могат да унищожат доказателствата, необходими да се разбере какво всъщност се е случило. Вместо това:
- Изолирайте, не изключвайте. Изключете засегнатите устройства от мрежата (извадете Ethernet кабела, деактивирайте Wi-Fi), вместо да ги изключвате. Изключването може да изтрие енергозависимата памет, която съдържа улики за това как са влезли нападателите и до какво са имали достъп.
- Запазете日志овете незабавно.日志овете на защитната стена,日志овете за VPN достъп и записите от откриване на крайни точки често са първото нещо, което нападателите се опитват да изтрият. Експортирайте или архивирайте тези日志ове, преди да направите нещо друго.
- Идентифицирайте входната точка. Проверете за признаци на фишинг имейли, изложени портове за отдалечен работен плот или компрометирани идентификационни данни. Познаването на първоначалния вектор за достъп оформя всяко следващо решение.
- Определете какви данни са били засегнати, не само криптирани. Търсете необичайни изходящи преноси на данни в часовете или дните преди да започне криптирането. Големи преноси на файлове към непознати външни IP адреси са силен сигнал, че е извършено изнасяне на данни.
- Ангажирайте криминалистичен специалист или екип за реакция при инциденти рано. Дори за малки бизнеси професионалист, който може правилно да документира времевата линия, е от решаващо значение за правни, регулаторни и застрахователни цели.
Действайки методично в този прозорец, не само помагате за овладяването. Това определя дали по-късно ще можете да докажете какво е било и какво не е било откраднато, което е от огромно значение за задълженията за уведомяване и публичните изявления.
Как да разпознаете какъв тип кражба на данни е извършена
Не всеки инцидент с рансъмуер включва кражба на данни и не всяка кражба на данни включва криптиране. Разграничаването между тях изисква разглеждане на конкретни доказателства:
- Атаки само с криптиране оставят файловете заключени, но не показват признаци на големи изходящи преноси в мрежовите日志ове. Бележката за откуп обикновено споменава само декриптиране, не публикуване.
- Атаки с двойно изнудване показват както криптирани файлове, така и доказателства за подготвяне на данни, като компресирани архиви, създадени малко преди атаката, или необичайна автентикация от инструменти за изнасяне на данни. Бележката за откуп обикновено заплашва да изтече данни на специален сайт за изтичане.
- Чиста кражба на данни (без криптиране) става все по-често срещана сама по себе си, особено срещу облачни бази данни и SaaS платформи. Тук системите продължават да работят нормално, но нападателите тихо копират записи и по-късно искат плащане, за да предотвратят публикуване. Изтичането от 700GB в тъмната мрежа, засегнало Bank of Baroda и пробивът в Veradigm, за който претендира рансъмуер групата Gentlemen показват как твърдения за кражба могат да възникнат дори когато оперативното нарушение е минимално.
Разграничаването между тези сценарии рано помага на организациите да калибрират реакцията си, от сроковете за уведомяване за пробив до начина, по който комуникират със засегнатите клиенти.
Защитни слоеве, които намаляват експозицията: криптиране, VPN и мониторинг
Като се има предвид, че двойното изнудване с рансъмуер предполага, че данните ще бъдат разкрити независимо от всичко, най-ефективната защита е да се намали това, което може да бъде разкрито. Криптирането на чувствителни данни в покой означава, че дори ако нападателите изнесат файлове, съдържанието остава нечетимо без отделни ключове. Използването на VPN за отдалечен достъп затваря една от най-често срещаните входни точки, изложени отдалечени работни плотове и VPN шлюзове със слаби или преизползвани идентификационни данни, които нападателите рутинно сканират и експлоатират. Непрекъснатият мрежов мониторинг, който сигнализира за необичайни обеми изходящи данни, също може да хване изнасянето в процес, преди криптирането дори да започне.
Какво означава това за вас
Ако управлявате малък бизнес или IT за такъв, реакцията при двойно изнудване с рансъмуер не може да започне, когато се появи бележката за откуп. Тя започва с основна хигиена: криптирани резервни копия, съхранявани офлайн, мониториран VPN достъп вместо изложени портове за отдалечен работен плот и писмен план за инциденти, който уточнява кой на кого се обажда в първия час. За потребителите, чиито данни се намират при доставчици на здравни услуги, банки или администратори на обезщетения, практическата поука е бдителност след уведомление за пробив, тъй като откраднатите данни могат да се появят дори когато компанията настоява, че ситуацията с откупа е разрешена.
Практически изводи
- Приемайте, че всеки инцидент с рансъмуер може да включва кражба на данни, не само криптиране, докато криминалистичните доказателства не докажат обратното.
- В първия час изолирайте системите, без да ги изключвате, и запазете日志овете, преди да могат да бъдат променени или изтрити.
- Криптирайте чувствителни данни в покой, така че изнесените файлове да са по-малко ценни за нападателите дори ако бъдат откраднати.
- Осигурете отдалечения достъп с правилно конфигуриран VPN вместо изложени протоколи за отдалечен работен плот.
- Следете за уведомления за пробив от доставчици, които използвате, и ги приемайте сериозно дори когато организацията твърди, че ситуацията с откупа е овладяна.
Двойното изнудване промени значението на "възстановяване" от рансъмуер. Плащането не гарантира, че данните ви остават поверителни, а отказът да платите не означава, че те изчезват. Организациите и хората, най-добре подготвени да издържат на тези атаки, са тези, които са третирали защитата на данните като ежедневен навик много преди нападател изобщо да влезе.




