Ransomware бандите криптират откраднати данни, преди да напуснат мрежата

Ransomware винаги е разчитал на скорост и потайност, но атакуващите усъвършенстват и двете. Най-новата промяна включва криптирано изнасяне на ransomware данни: вместо тихо да копират файлове от мрежата на жертвата на показ пред сигурностните инструменти, бандите вече опаковат откраднатите данни в криптиране, преди те изобщо да напуснат сградата. Резултатът е кражба, която за много системи за мониторинг изглежда като обикновен криптиран трафик, а не като проникване.

Това е важно, защото кражбата на данни се превърна в гръбнака на съвременния ransomware изнудване. Атакуващите вече не просто заключват файлове и искат плащане за ключ за декриптиране. Мнозина сега първо крадат чувствителни данни и заплашват да ги публикуват публично, ако откупът не бъде платен — тактика, известна като двойно изнудване. Криптирането на тези откраднати данни, докато напускат, добавя още един слой защита за атакуващия, като затруднява защитниците да забележат кражбата, докато тя се случва, а не само след като щетата е нанесена.

Защо криптирането прави изнасянето по-трудно за засичане

Традиционните инструменти за мрежова и крайна точка сигурност са изградени да инспектират трафика за модели, които изглеждат подозрителни: необичайни трансфери на файлове, връзки към известни зловредни сървъри или големи обеми данни, движещи се към непознати дестинации. Когато тези данни бъдат криптирани, преди да напуснат мрежата, сигурностните инструменти често не могат да разграничат легитимно криптирано резервно копие, синхронизация с облака или престъпник, източващ клиентски записи и финансови документи.

Това е основният проблем с криптираното изнасяне: то не просто скрива съдържанието на това, което се краде, но може също да прикрие самия акт на кражба. Екипите по сигурност, които разчитат heavily на инспекция на съдържанието или засичане, базирано на сигнатури, остават да гледат криптирани блокове, които предлагат малко улики за това какво има вътре или накъде всъщност отиват. Това принуждава защитниците да преместят фокуса към поведенчески сигнали, като необичайно време, неочаквани дестинации или анормални обеми данни, вместо да се опитват да прочетат съдържанието на самия трафик.

Ескалираща игра на котка и мишка

Това развитие се разбира най-добре като част от продължаващия взаимен обмен между атакуващи и защитници. Тъй като организациите станаха по-добри в засичането на ransomware криптиране на вътрешни системи и идентифицирането на известни зловредни сигнатури, атакуващите се адаптираха, като промениха как и кога криптират данни. Преместването на криптирането по-рано във веригата на атаката, към етапа на изнасяне, а не само към финалното заключване на файлове, е директен отговор на подобрените способности за засичане.

Това е модел, който се появява в ransomware операциите по-широко. Тактиките за изнудване също станаха по-агресивни и по-персонализирани, включително съобщения за банди, използващи AI, за да оказват по-силен натиск върху жертвите да платят бързо. Криптираното изнасяне и кампаниите за натиск, водени от AI, отразяват една и съща основна тенденция: ransomware групите професионализират операциите си, третирайки техническото избягване и психологическия натиск като две страни на една и съща стратегия за изнудване. Докато защитниците затварят една пролука, атакуващите отварят друга, и цикълът продължава.

Какво означава това за вас

За повечето индивиди тази промяна се проявява косвено. Ако компания, с която правите бизнес, бъде ударена от ransomware група, използваща криптирано изнасяне, breach-ът може да остане незабелязан по-дълго, което означава, че личните ви данни може да бъдат изложени за по-дълъг период, преди някой да забележи или да уведоми засегнатите клиенти. Забавеното засичане също така обикновено означава забавено разкриване, така че хората може да не научат, че информацията им е открадната, чак след като фактът е станал отдавна.

За организациите посланието е по-ясно: стратегиите за засичане, изградени единствено около инспекция на съдържанието на файлове или съпоставяне на известни зловредни сигнатури, вече не са достатъчни. Екипите по сигурност трябва да обръщат по-голямо внимание на поведенчески аномалии, като неочаквани изходящи връзки, необичайни обеми данни в странни часове или трафик към дестинации, които не съответстват на нормалните бизнес операции. Сегментирането на мрежата, строгите контроли за достъп и мониторингът за анормална криптираща активност стават по-важни, когато съдържанието на изнесените данни е скрито от поглед.

Практични стъпки за намаляване на излагането

Въпреки че криптираното изнасяне е техническо предизвикателство, най-добре адресирано от екипите по сигурност, има стъпки, които както организациите, така и индивидите могат да предприемат, за да ограничат излагането:

  • Организациите трябва да инвестират в мониторинг, базиран на поведение, вместо да разчитат само на инспекция на съдържанието, тъй като криптираният трафик може да маскира какво всъщност се краде.
  • Ограничаването на кой има достъп до чувствителни данни намалява количеството, което атакуващият може да изнесе, дори ако получи опора в мрежата.
  • Редовното тестване на планове за реакция при инциденти помага да се осигури по-бързо засичане и овладяване, дори когато атакуващите използват техники, предназначени да забавят откриването.
  • Индивидите трябва да предполагат, че уведомленията за breach може да пристигнат по-късно, отколкото в миналото, и трябва проактивно да наблюдават акаунти и кредитни отчети, вместо да чакат компанията да се свърже с тях.
  • Поддържането на информираност за това как се развиват тактиките за изнудване, включително нарастващото използване на AI за оказване на натиск върху жертвите, може да помогне както на организациите, така и на индивидите да предвидят по-добре как може да изглежда един ransomware инцидент днес в сравнение с преди няколко години.

Криптираното изнасяне на ransomware данни е още едно напомняне, че киберпрестъпниците непрекъснато се адаптират към подобренията в защитата. Добрата новина е, че осведомеността за тези тактики помага на организациите да преосмислят стратегиите си за засичане и помага на индивидите да останат нащрек за реалността, че breach-овете може да не изплуват толкова бързо, колкото преди. Да останете информирани и проактивни остава една от най-ефективните налични защити, както за екипите по сигурност, така и за хората, чиито данни те защитават.