Производството тихомълком се превърна в индустрията, която бандите за ransomware обичат най-много, а нови данни сочат, че проблемът се ускорява бързо. Според доклад на IIoT World, производствените атаки с ransomware са нараснали с 56% на годишна база, а изследователите вече изчисляват, че до 80% от новия код за ransomware е генериран от AI. За индустрия, която работи със свързани сензори, автоматизирани производствени линии и все по-дигитализирани вериги на доставки, тази комбинация представлява сериозен проблем за поверителността и сигурността, а не само оперативен.
Защо производството постоянно става мишена
Производителите са привлекателна мишена по една проста причина: престоят струва скъпо, а нападателите го знаят. Спряна производствена линия струва пари на час, което прави операторите на заводи по-склонни да платят откуп бързо, вместо да рискуват продължителни прекъсвания. Тази сметка превръща сектора в повтаряща се мишена от години, а 56-процентното увеличение на годишна база, съобщено от IIoT World, показва, че тенденцията не се забавя.
Това, което се промени наскоро, са инструментите зад тези атаки. Разработката с помощта на AI намалява бариерата за навлизане в създаването на работещ ransomware, позволявайки на по-малко опитни заплашващи дейци да генерират работещ зловреден код по-бързо и да итерират около инструментите за откриване. Това отразява по-широка промяна, която общността по сигурността проследява, включително инциденти като автономната атака с ransomware, подробно описана от изследователите на Sysdig, при която AI агент изпълнява стъпки на проникване с малко или без човешко ръководство. Скокът на генерирани от AI атаки с ransomware в производството се вписва в същия модел: автоматизацията не променя само заводите, тя променя и нападателите, които ги вземат на прицел.
Умни заводи, по-голяма атакуваща повърхност
Възходът на технологиите за индустриален интернет на нещата (IIoT) превърна производствените подове в мрежи от свързани машини, сензори и системи за управление. Тази свързаност повишава ефективността, но също така умножава броя на входните точки, които нападателят може да използва. Остарелите системи за оперативни технологии (OT), много от които никога не са били проектирани с мисъл за съвременна киберсигурност, сега са свързани с IT мрежите и в много случаи – с интернет. Всеки нов сензор, контролер или облачно свързано табло е потенциална опорна точка за операторите на ransomware.
Това излагане не се ограничава до престой на производството. Съвременните кампании с ransomware все повече разчитат на двойно изнудване – крадат чувствителни данни, преди да криптират системите, а след това заплашват да ги изтекат, ако откупът не бъде платен. За производителите тези откраднати данни могат да включват патентовани дизайни, договори с доставчици, досиета на служители и клиентска информация, събирана чрез системите на умните заводи. Фармацевтичният сектор вече видя колко разрушително може да бъде това: пробивът от 1.3 TB, засегнал Novo Nordisk, включваше откраднати данни от клинични изпитвания – напомняне, че индустриалните и производствени среди съхраняват чувствителна информация далеч отвъд това, което се вижда на заводския под.
Залозите за поверителността зад числата за ransomware
Лесно е да се мисли за ransomware като чисто оперативна заплаха – машини излизат офлайн, поръчки се забавят, приходи се губят. Но измерението на поверителността заслужава равно внимание. Когато групите за ransomware изнасят данни, преди да ги криптират, те не просто държат операциите като заложници – те излагат лична и патентована информация, чието изтичане служители, доставчици и клиенти никога не са разрешавали. Производствените компании все повече събират данни чрез IIoT сензори, системи за контрол на качеството и платформи за веригата на доставки, и голяма част от тях се съхраняват по начини, които не са създадени с устойчивост срещу пробиви.
Нарастващото използване на AI за генериране на ransomware усложнява този риск. По-бързото и евтино разработване на зловреден софтуер означава, че повече нападатели могат да опитат тези кампании, а повече опити означават повече възможности за кражба и изтичане на данни. Последните обобщения на активността с ransomware, включително отразяването на атаки, задвижвани от AI, от по-рано тази година, показват, че това не е изолирана тенденция, ограничена до производството. Тя е част от по-широк модел, при който AI преобразява и двете страни на уравнението на киберсигурността.
Какво означава това за вас
Ако работите в производството или личните ви данни преминават през системите на производител като служител, доставчик или клиент, тази тенденция има значение. 56-процентен скок в атаките с ransomware в производството означава по-висок шанс чувствителни записи – от HR файлове до дизайни на продукти – да се окажат разкрити при изтичане. Дори да не сте пряко заети в сектора, взаимовръзките по веригата на доставки означават, че пробив в един производител може да се разпространи към партньори и клиенти.
За IT и екипите по сигурност в производствените организации изводът е, че остарелите OT системи вече не могат да бъдат третирани като изолирани или с нисък риск. Сегментиране между IT и OT мрежите, редовно прилагане на пачове, където е възможно, и наблюдение за необичаен пренос на данни вече са базови изисквания, а не опционални подобрения.
Практически изводи
- Производителите трябва да одитират кои IIoT устройства и OT системи имат външна или облачна свързаност, тъй като всяка точка на свързване разширява атакуващата повърхност.
- Служителите и партньорите трябва да питат производствените организации, с които взаимодействат, за политиките за защита на данните, особено какво се случва, ако данните бъдат откраднати по време на инцидент с ransomware.
- Екипите по сигурност трябва да приемат, че полезните товари на ransomware може да са генерирани от AI и да се развиват по-бързо от статичните защити, като дават приоритет на поведенческото откриване пред съвпадението по сигнатури.
- Всеки, чиито лични или бизнес данни се съхраняват от производител, трябва да бъде нащрек за известия за пробиви и да обмисли наблюдение за признаци на злоупотреба с данни след всеки докладван инцидент.
Нарастването на атаките с ransomware в производството, съчетано с нарастващата роля на AI в генерирането на зловреден код, е тенденция, която си струва да се наблюдава внимателно, а не да се паникьосваме. Разбирането на рисковете за поверителността, свързани с тези атаки, а не само на оперативното прекъсване, е първата стъпка към настояване за по-силна защита в цялата индустрия.




