Ransomware-ът вече не е само за криптиране

В продължение на години стандартният съвет за борба с ransomware-а се фокусираше върху едно нещо: да архивирате данните си, така че никога да не се налага да плащате откуп. Този съвет все още има значение, но според скорошен анализ на фирмата за обучение по сигурност KnowBe4, той вече не улавя пълната картина на това как всъщност работят съвременните ransomware операции.

Ransomware-ът се е развил в това, което KnowBe4 описва като модел на бизнес прекъсване, изграден по-малко върху груб зловреден софтуер и повече върху откраднати самоличности и социално инженерство. Вместо просто да заключват файлове и да изискват плащане за ключ за декриптиране, атакуващите все повече се фокусират върху това да влязат вътре в организацията, използвайки легитимни, откраднати идентификационни данни, и след това да използват този доверен достъп, за да причинят максимални оперативни щети, преди някой да забележи.

Тази промяна има значение за поверителността точно толкова, колкото и за ИТ сигурността. Когато ransomware групи откраднат самоличности, за да проникнат, личните данни, свързани с тези самоличности – служителски логини, клиентски записи, вътрешни комуникации – стават част от атакуваната повърхност. Инцидент с ransomware днес рядко е просто събитие на криптиране; често е и събитие на изтичане на данни.

Защо откраднатите самоличности са новата входна точка

Традиционният образ на ransomware атака включва злонамерен имейл прикачен файл или уязвим, неактуализиран сървър. Тези вектори не са изчезнали, но все повече биват допълвани или заменяни от по-прости тактики: фишинг за идентификационни данни, подвеждане на хелпдеск да нулира пароли или експлоатиране на слаби настройки за многофакторно удостоверяване, за да се получи достъп като доверен потребител.

Веднъж попаднали вътре, атакуващите не е нужно да "хакват" нищо в традиционния смисъл. Те влизат като всеки друг служител, движат се тихо из мрежата и идентифицират системите и данните, чието прекъсване ще причини най-много болка, а следователно и най-голям лост за искане на откуп. Това има предвид KnowBe4, описвайки ransomware-а като модел на бизнес прекъсване: целта не е просто да се криптират данни, а да се накарат операциите на организацията да спрат напълно, докато не бъде извършено плащане.

Този подход отразява това, което е наблюдавано в по-широката екосистема на ransomware-като-услуга. Групи като операцията, описана в нашето покритие на LockBit 5.0 и живота след Operation Cronos, показват как ransomware партньорите са професионализирали операциите си, третирайки всяка атака по-малко като удар и бягство и повече като изчислена бизнес преговора, пълна с тактики за натиск и заплахи за репутацията.

Преосмисляне на защитите срещу ransomware за заплаха, ориентирана към самоличността

Ако кражбата на самоличност и социалното инженерство вече са основният начин, по който ransomware-ът получава опора, тогава защитите, изградени единствено около периметърната мрежова сигурност и антивирусни инструменти, адресират вчерашния проблем. Постановката на KnowBe4 предполага, че организациите трябва да третират проверката на самоличността и човешкото поведение като основни части от защитата срещу ransomware, а не като второстепенни мисли.

На практика това означава по-строги процеси за проверка на самоличността при нулиране на пароли и възстановяване на акаунти, устойчив на фишинг многофакторен автентификация, вместо лесно заобикаляеми SMS кодове, и непрекъснато обучение на служителите, което третира социалното инженерство като активна, развиваща се заплаха, а не като еднократно упражнение за съответствие. Архивите и сегментирането на мрежата остават от съществено значение, но сега те са втората линия на защита, а не първата.

Залозите около тази промяна също привличат внимание на политическо ниво. Както съобщихме, правителствата обмислят забрана на плащането на откупи при атаки, задвижвани от AI, знак, че регулаторите признават, че настоящият модел на защита – плати, за да изчезне проблемът – не е устойчив, тъй като атаките стават по-бързи и по-убедителни.

Какво означава това за вас

Независимо дали сте ИТ ръководител или просто човек, чийто работодател съхранява личните ви данни, тази еволюция в тактиките на ransomware-а има реални последици. Ако атакуващите проникват, като крадат самоличности, вместо да експлоатират софтуерни пропуски, тогава сигурността на вашите собствени идентификационни данни за вход и колко внимателно вашата организация проверява самоличността, преди да предостави достъп, пряко влияе върху това колко уязвима е организацията към скъпо струващо прекъсване.

За отделните хора това подсилва познат, но все по-належащ момент: повторно използвани пароли, слаб MFA и небрежни реакции към неочаквани заявки за нулиране на парола не са само лични рискове, те са потенциални входни точки за атаки, които могат да се разпрострат и да засегнат данните на хиляди хора. За бизнеса това означава, че защитата срещу ransomware трябва да се разбира като проблем на самоличността и човешкото поведение, колкото и като технически проблем.

Практически изводи

  • Активирайте устойчива на фишинг многофакторна автентификация, където е възможно, и избягвайте да разчитате единствено на SMS базирани кодове.
  • Бъдете скептични към неочаквани заявки за нулиране на парола или проверка на акаунт, дори и тези, които изглежда идват от вътрешни хелпдеск екипи.
  • Организациите трябва да одитират как работи проверката на самоличността при възстановяване на акаунти, тъй като това е все по-често срещана входна точка за ransomware.
  • Отнасяйте се към редовното обучение за повишаване на осведомеността по сигурността като към постоянна необходимост, а не като еднократно отбелязване, тъй като тактиките на социалното инженерство се развиват бързо.
  • Поддържайте офлайн, тествани архиви като втора линия на защита, разбирайки, че спирането на прониквания, базирани на самоличност, има същото значение, колкото и възстановяването от криптиране.

Еволюцията на ransomware-а в модел на бизнес прекъсване, задвижван от самоличност, не означава, че битката е непечелима. Означава, че битката се е преместила. Защитите, които някога се фокусираха тясно върху зловреден софтуер и архиви, сега трябва да вземат предвид колко лесно открадната самоличност може да отвори вратата към цяла мрежа, и това започва с третирането на сигурността на самоличността като неразделна част от самата защита срещу ransomware.