Рансъмуерът вече не е просто заключване на файлове и искане на плащане. Според нови констатации, обявени от Index Engines, някои варианти се създават с втора цел: рансъмуер, който избягва откриване и възстановяване, така че жертвите да имат по-малко начини да се възстановят без плащане. Ето какво казва компанията, как изглежда по-широката тенденция и какво можете да направите по въпроса.
Какво твърди изследването на Index Engines
Index Engines, която се описва като лидер в киберустойчивостта, обяви последните констатации от своята изследователска лаборатория CyberSense чрез пресъобщение. Основното твърдение е, че по-новите варианти на рансъмуер са проектирани да избягват откриване и да подкопават усилията за възстановяване.
Частта от съобщението, достъпна за нас, е кратка, затова няма да спекулираме за конкретни варианти, технически методи или статистики. Също така си струва да се помни, че това е съобщение на компания, а Index Engines продава продукти в сферата на киберустойчивостта. Отнасяйте се към констатациите като към изследване на един доставчик, а не като към независима проверка. Въпреки това основното послание съвпада със съветите, които специалистите по сигурност дават от години: атакуващите се насочват към предпазните мерки, не само към данните.
Как съвременният рансъмуер избягва откриване и атакува резервните копия
Когато изследователите казват, че рансъмуерът е създаден да избягва откриване, те обикновено имат предвид, че е проектиран да не задейства инструментите, които трябва да го хванат, като антивирусен софтуер или системи за мониторинг. Когато казват, че подкопава възстановяването, те имат предвид, че се насочва към нещата, които бихте използвали за възстановяване на системите си, най-очевидно резервните копия.
Това е важно, защото много организации приемат резервните копия като гаранция. Логиката е: ако нещо се обърка, възстановяваме от резервно копие. Този план работи само ако резервните копия са непокътнати, достъпни и чисти. Ако злонамерен код достигне до резервните копия или тихо повреди данните с времето, възстановяването може да върне проблема заедно с файловете.
Ето защо един слой защита е рисков. Софтуерът за откриване може да пропусне неща. Резервните копия могат да бъдат засегнати. Нито едно от двете не е пълен отговор само по себе си, а изследването подчертава опасността да се приема, че едното ще покрие другото.
Защо малките бизнеси и отделните хора са изложени
Големите предприятия имат екипи по сигурност и бюджети за възстановяване. По-малките организации и отделните хора често имат един постоянно включен резервен диск или папка за синхронизиране в облака, която смятат за резервно копие. Синхронизирането не е същото като архивиране: ако файловете бъдат криптирани или повредени локално, услугата за синхронизиране може точно да копира щетата.
Последствията също надхвърлят загубения достъп. Скорошни инциденти показват, че данни, взети по време на атака, могат да бъдат публикувани. При атаката с рансъмуер Stormous срещу мрежа от холандски църкви групата пое отговорност и изтече данни — напомняне, че дори организации, които възстановят системите си, все още могат да бъдат изложени. Откраднатите данни могат също да се появят за продажба, както при твърдяното обявление за база данни на гражданския регистър на Парагвай. Добрите резервни копия помагат да се възстановите, но не връщат обратно изтеклите данни.
Практични защити: резервни копия, сегментиране и план за реакция
Нищо от това не изисква паника. Няколко навика рязко подобряват шансовете ви.
- Следвайте идеята 3-2-1. Пазете три копия на важните данни, на два различни типа носители, като едно копие се съхранява извън обекта или офлайн.
- Използвайте офлайн или неизменяеми резервни копия. Офлайн копие, което не е свързано с мрежата ви, или неизменяемо копие, което не може да бъде променяно или изтривано за определен период, е много по-трудно достъпно за атакуващ.
- Тествайте възстановяванията си. Резервно копие, което никога не сте възстановявали, е предположение, не план. Опитайте да възстановите няколко файла и периодично цяла система, за да потвърдите, че работи.
- Сегментирайте мрежата си. Отделете резервните системи, сървърите и чувствителните данни от ежедневните устройства, така че инфекция на една машина да не може лесно да се разпространи навсякъде.
- Ограничете достъпа. Използвайте уникални идентификационни данни и многофакторно удостоверяване за резервните системи и администраторските акаунти и давайте на хората само достъпа, от който се нуждаят.
- Поддържайте софтуера актуален. Актуализациите затварят много от вратите, през които атакуващите влизат.
- Напишете план за реакция. Решете предварително на кого да се обадите, как да изолирате засегнатите устройства, къде се намират чистите резервни копия и кой се занимава с комуникациите. Разпечатайте копие, тъй като файловете ви може да са недостъпни по време на инцидент.
Какво означава това за вас
Ако управлявате бизнес, изводът е, че инструментите за откриване и резервните копия трябва да се третират като отделни, припокриващи се предпазни мерки и двете трябва да бъдат проверявани. Ако сте отделен човек, проверете дали резервните ви копия не са постоянно прикачени към компютъра ви и дали поне едно копие е изключено или защитено от промени.
VPN защитава трафика ви при пренос, но няма да спре рансъмуер, който вече е кацнал на устройството ви. Хигиената на резервните копия, актуализациите и внимателното боравене с имейл прикачени файлове и връзки вършат тежката работа тук.
Одитирайте настройката си за възстановяване сега
Съобщението на Index Engines е полезен подтик, дори детайлите все още да са ограничени. Рансъмуер, който избягва откриване и възстановяване, е риск, за който можете да се подготвите. Тази седмица отделете час, за да прегледате къде се намират резервните ви копия, да потвърдите, че поне едно копие е офлайн или неизменяемо, да тествате възстановяване, да проверите сегментирането на мрежата си и да запишете прост план за реакция. За реален поглед върху това какво може да се случи след атака, прочетете нашия доклад за инцидента с рансъмуер Stormous и изтичането на 10GB данни.




