Атаките с рансъмуер срещу малкия бизнес рязко се влошиха. Две киберпрестъпни операции, известни като Qilin и The Gentlemen, според доклади се състезават за надмощие в пространството на ransomware-as-a-service, а малките и средни предприятия (МСП) попадат под кръстосан огън. Вместо една доминираща банда да изнудва жертви, изследователите по сигурността вече наблюдават две агресивни операции, които се надпреварват да пробиват мрежи, да крадат данни и да искат плащане, често от организации, които най-малко могат да си позволят прекъсването.

Това съперничество има значение, защото променя стимулите за нападателите. Когато две групи се борят за пазарен дял в икономиката на рансъмуера, и двете имат причина да действат по-бързо, да разширят обхвата си и да преследват по-лесни цели, вместо да чакат възможно най-голям откуп. МСП, които обикновено разполагат с по-слаби ИТ екипи и по-стара инфраструктура, отговарят перфектно на този профил.

Защо Qilin и The Gentlemen се насочват към МСП

Големите предприятия са склонни да инвестират сериозно в инструменти за откриване, специализиран персонал по сигурността и договори за реакция при инциденти. По-малките фирми обикновено нямат този лукс. Оператор на рансъмуер, който преценява къде да вложи ограничено време и ресурси, често ще избере пътя на най-малкото съпротивление, а този път все по-често води до МСП.

Конкуренцията между банди като Qilin и The Gentlemen изглежда ускорява тази тенденция. Когато филиалите в модела ransomware-as-a-service са стимулирани да поразяват колкото се може повече жертви, те гравитират към организации с по-малко защити и по-слаб капацитет за преговори или самостоятелно възстановяване. Резултатът е подход, ориентиран към обем, при който МСП стават цел по подразбиране, а не второстепенна мисъл.

Как тези банди за рансъмуер получават първоначален достъп

Операторите на рансъмуер рядко се нуждаят от писане на сложен персонализиран зловреден софтуер, за да проникнат. В повечето кампании, проследявани в индустрията, първоначалният достъп идва от далеч по-прозаични слабости: открити или лошо защитени точки за отдалечен достъп, откраднати или повторно използвани идентификационни данни, неактуализиран софтуер и фишинг имейли, които подвеждат служител да предостави данните си за вход.

Веднъж попаднали вътре, атакуващите обикновено се придвижват странично през мрежата, повишават привилегиите си и откриват резервните системи, преди да внедрят действителния криптиращ пакет. Ако архивите са достъпни от същата компрометирана мрежа, или ако отдалеченият десктоп и VPN достъпът не са строго контролирани, нападателите имат всичко необходимо, за да блокират операциите и да поискат плащане. Кражбата на данни често се случва успоредно, което дава на бандите втори лост за натиск: платете или откраднатите ви файлове ще бъдат публикувани публично. Пробивът в World Leaks Mediaworks илюстрира точно колко разрушителен може да бъде този втори етап, след като откраднатите данни се озоват на сайт за изтичане, достъпен за всеки.

Реалната цена на удар с рансъмуер за малък бизнес

За голяма корпорация инцидентът с рансъмуер е болезнен, но преживяем. За малък бизнес той може да бъде екзистенциален. Престоят по време на възстановяване означава загубени приходи без буфер, който да ги поеме. Доверието на клиентите бързо се изпарява, когато данни за заплати, клиентски досиета или здравна информация бъдат изложени. Правните и регулаторните задължения важат независимо от размера на компанията, а разходите за съдебно-техническо разследване, възстановяване на системи и евентуално плащане на откуп могат да изчерпят паричните резерви, на които много МСП разчитат, за да оцелеят.

Съперничеството между Qilin и The Gentlemen добавя спешност тук. Когато групите се конкурират по скорост и обем, вместо по избирателност, фирмите, които предполагат, че са твърде малки, за да си струват времето на атакуващия, все по-често биват опровергани.

Многослойна защита: VPN, архиви и контрол на достъпа, които наистина помагат

МСП не се нуждаят от бюджети от корпоративен мащаб, за да намалят смислено риска, но трябва да затворят пропуските, на които нападателите разчитат най-много.

  • Защитете отдалечения достъп. Ако служители или подизпълнители се свързват от разстояние, този достъп трябва да минава през правилно конфигуриран VPN или инструмент за достъп с нулево доверие с включена многофакторна автентикация, а не през открит порт за отдалечен десктоп, оставен отворен към интернет.
  • Изолирайте и тествайте архивите. Архиви, съхранявани в същата мрежа като производствените системи, са пасив, а не предпазна мрежа. Офлайн или непроменими архиви, тествани редовно за възстановяване, са това, което наистина позволява на бизнеса да се възстанови, без да плаща откуп.
  • Ограничете привилегирования достъп. Не всеки служител се нуждае от администраторски права. Ограничаването на достъпа намалява докъде може да стигне нападателят, след като веднъж е проникнал.
  • Прилагайте последователно кръпки. Много прониквания с рансъмуер използват известни уязвимости, за които вече има налични поправки. Редовният цикъл на обновяване затваря врати, които атакуващите активно сканират.

Какво означава това за вас

Ако управлявате или отговаряте за ИТ в малък бизнес, съперничеството между Qilin и The Gentlemen е напомняне, че бандите за рансъмуер активно търсят организации точно като вашата. Да предполагате, че сте твърде малки, за да привлечете внимание, вече не е безопасен залог. Бизнесите, които се възстановяват най-бързо от инциденти с рансъмуер, почти винаги са тези, които са имали офлайн архиви, ограничен контрол на достъпа и защитени отдалечени връзки преди атаката, а не след нея.

Основни изводи

  • Атаките с рансъмуер срещу малкия бизнес се засилват, тъй като съперничещи си банди се състезават за цели и скорост.
  • Слабият отдалечен достъп и лошата хигиена на идентификационните данни остават най-честите входни точки.
  • Офлайн, тествани архиви са най-надеждният начин да се избегне плащането на откуп.
  • Ограничаването на привилегирования достъп забавя нападателите дори след като е настъпил пробив.
  • Кражбата на данни често съпътства криптирането, което означава, че проактивната сигурност има значение дори ако никога не планирате да платите откуп.

Да изпреварите атаките с рансъмуер срещу малкия бизнес не изисква огромен бюджет за сигурност. Изисква затваряне на основните пропуски, които банди като Qilin и The Gentlemen активно експлоатират в момента.