Ransomware става все по-бърз, а и реакцията също. Microsoft описа как технологията им за автоматично изолиране на устройства може да спре бързо ransomware атака, като откъсне компрометирана машина от останалата част на мрежата само за 128 секунди. Разкритието идва на фона на множество доклади, които потвърждават, че заплахата от ransomware продължава да расте – напомняне, че скоростта на откриване днес е също толкова важна, колкото и силата на всяка отделна защита.
За корпоративните екипи по сигурността 128 секунди са крайъгълен камък, който заслужава да се отпразнува. За обикновените потребители без център за операции по сигурност, който да следи трафика им денонощно, това повдига по-труден въпрос: какво се случва, когато между вас и нападателя няма автоматизирана система?
Какво всъщност прави 128-секундната изолация на устройства на Microsoft
Подходът на Microsoft се съсредоточава върху автоматичното идентифициране на устройство, което се държи така, сякаш е компрометирано – например необичайна активност при криптиране на файлове – и прекъсване на мрежовия му достъп, преди зловредният софтуер да може да се разпространи към други машини. Цифрата от 128 секунди представлява прозорецът между откриването и пълното изолиране – интервал, през който заразеното устройство на практика е поставено под карантина, докато разследващите установят какво се е случило.
Този вид автоматизиран отговор е възможен само защото големите организации разполагат с инфраструктурата да наблюдават крайните точки непрекъснато и да действат по сигнали за заплахи в реално време. Това е значителен напредък за корпоративните мрежи, където един заразен лаптоп иначе може да се превърне във входна точка за криптиране в цялата компания. Но то също така подчертава колко много от съвременната защита срещу ransomware зависи от инструменти, до които повечето хора просто нямат достъп.
Защо ransomware действа по-бързо, отколкото повечето домашни потребители могат да реагират
Съвременният ransomware не седи тихо в системата и не чака да бъде открит. След като се активира, криптирането може да се разпространи през файловете и свързаните устройства в рамките на минути, понякога по-бързо, отколкото човек би могъл да забележи, че нещо не е наред, камо ли да изключи рутера или да спре устройството. Точно поради тази причина корпоративните защити са изградени около автоматизацията, а не около човешкото време за реакция.
Домашните потребители и малките предприятия обикновено нямат подобна система за ранно предупреждение. Няма екип по сигурността, който да следи за необичайна файлова активност в 2 часа сутринта, нито автоматичен предпазен ключ, който да изолира устройството в момента, в който нещо изглежда подозрително. Докато на екрана се появи съобщение за откуп, криптирането обикновено вече е приключило. Тази пропаст между корпоративния автоматизиран отговор и времето за реакция на потребителско ниво е основното предизвикателство пред всеки, който няма специализирана ИТ поддръжка.
Какво означава това за вас: Практични стъпки без корпоративни инструменти
Не ви е необходим корпоративен бюджет за сигурност, за да изградите смислена защита срещу ransomware. Целта е да намалите както вероятността от заразяване, така и щетите, ако то все пак се случи.
Започнете с резервни копия. Редовни, офлайн или облачни копия, които не са постоянно свързани към основното ви устройство, означават, че дори успешна ransomware атака няма да ви струва файловете. Поддържайте операционните системи и софтуера актуални, тъй като много ransomware инфекции използват известни уязвимости, които пачовете вече отстраняват. Бъдете внимателни с прикачени файлове и линкове към имейли и третирайте непоисканите заявки за отдалечен достъп или инсталиране на софтуер с подозрение, особено ако твърдят, че са от ИТ поддръжка.
Добрата антивирусна програма или инструмент за защита на крайни точки с наблюдение в реално време може да улови подозрително поведение дори и без корпоративни системи за изолация. Сегментирането на мрежата у дома, например интелигентните устройства да са в отделна мрежа от компютрите, съдържащи чувствителни файлове, също може да ограничи докъде ще се разпространи инфекцията, ако едно устройство бъде компрометирано. Нито една от тези стъпки не пресъздава 128-секунден автоматизиран отговор, но заедно те значително намаляват повърхността за атака.
Как бандите за ransomware проникват преди изолацията изобщо да има значение
Никоя система за изолация, автоматична или не, няма значение, ако нападателите изобщо не задействат откриваемо събитие. Все по-често групите за ransomware се фокусират върху това да влязат тихо и да деактивират защитите, преди някой да забележи. Една скорошна кампания показа нападатели, които се представят за фалшива ИТ поддръжка в Microsoft Teams, за да подхранят вълна от ransomware, подмамвайки служителите да предоставят достъп директно. Други групи отидоха още по-далеч, използвайки техники като забелязаната при рансъмуер GodDamn, който злоупотреби с подписан драйвер, за да убие антивирусни инструменти директно, премахвайки точно защитите, които обикновено биха задействали автоматичен отговор за изолация.
Тези тактики са важни, защото атакуват предположенията, вградени в съвременните системи за защита. Ако нападателят може да деактивира софтуера за сигурност или да убеди потребителя да предаде достъпа доброволно, системите за откриване, които правят бързата изолация възможна, никога не получават шанс да се активират.
Изводът
Възможността на Microsoft за изолация за 128 секунди е силен пример за това как автоматизираният, бърз отговор може да спре ransomware атака бързо, след като бъде открита. Но откриването е само половината от уравнението. Тъй като групите за ransomware стават по-добри в социалното инженерство и в деактивирането на инструментите за сигурност, преди дори да започне криптиране, превенцията и многослойната защита остават също толкова критични за обикновените потребители, колкото и скоростта на реакция за големите организации.
Ако искате да разберете как нападателите всъщност си осигуряват опорна точка, преди да се задейства която и да е система за изолация, си струва да прочетете как групи са използвали фалшиви заявки за поддръжка и техники за убиване на антивирусни програми, за да заобиколят защитите напълно. Да бъдете информирани за тези тактики за проникване е една от най-практичните стъпки, които всеки читател може да предприеме, за да избегне ransomware на първо място.




