Рекорден брой рансъмуер групи, но броят на жертвите не се увеличава

Рансъмуер активността достигна нов етап през това тримесечие, не защото атаките се забавиха, а защото полето на нападателите стана по-пренаселено. Сайтовете за изтичане на данни проследиха 93 активни рансъмуер групи през периода, което е рекордно високо ниво, според нови данни, публикувани от ITBrief. Въпреки този ръст на операторите, общият брой на жертвите остана до голяма степен непроменен в сравнение с предходното тримесечие.

Това може да звучи като добра новина на пръв поглед. Не е, поне не по начина, по който изглежда. Сайтовете за изтичане на данни регистрираха 2 139 рансъмуер жертви за тримесечието, почти непроменени спрямо предходните три месеца, но все още с 33% повече в сравнение със същия период на предходната година. С други думи, рансъмуер екосистемата не се е охладила. Тя просто се е разпространила сред повече групи, всяка от които претендира за по-малък дял от все още растящия пай.

Защо повече групи не означава по-малък риск

Рекордният брой активни рансъмуер операции сочи към значителна промяна в структурата на престъпната екосистема. В продължение на години шепа доминиращи рансъмуер марки контролираха по-голямата част от обема на атаките. Когато правоприлагащите органи прекъснеха една от тези големи операции, броят на жертвите често спадаше забележимо, преди да се възстанови.

Този модел изглежда се разпада. С 93 групи, които сега се конкурират за цели, рансъмуер икономиката прилича по-малко на малък брой престъпни монополи и повече на фрагментиран пазар. По-малки, по-нови или ребрандирани групи могат да поемат обема от атаки, който по-големите операции генерираха самостоятелно. Това прави цялостната заплаха по-устойчива. Премахването на една или две видни групи вече не намалява съществено общата активност на атаките, защото десетки други са готови да запълнят празнината.

Тази фрагментация има и практически последици за защитниците и организациите, които се грижат за поверителността. Повече групи означават повече вариации в тактиките, инструментите и поведението при преговори за откуп, което прави по-трудно изграждането на единен защитен наръчник. Някои групи разчитат на добре познат фишинг и експлоатация на отдалечен достъп, докато други бързо се възползват от новоразкрити уязвимости в корпоративния софтуер. Скорошен пример е експлоатацията от Storm-1175 на уязвимост в N-central за внедряване на StormEncryptor, който показва колко бързо една единствена незакърпена уязвимост в широко използван софтуер за ИТ управление може да се превърне в входна точка за пълномащабен рансъмуер инцидент.

Последиците за поверителността от плосък, но стабилен темп на атаки

Когато броят на рансъмуер жертвите остане плосък, е изкушаващо да се чете това като стабилизация. Но плоските числа, изградени върху 33% увеличение на годишна база и рекорден брой активни групи, разказват различна история: базовото ниво на риск просто се е преместило нагоре и е спряло там.

Всеки рансъмуер инцидент носи компонент за изтичане на данни, който надхвърля заключените файлове. Повечето съвременни рансъмуер операции съчетават криптиране с кражба на данни, публикувайки откраднати записи на сайтове за изтичане, когато жертвите откажат да платят. Това означава, че лична информация, финансови записи, здравни данни и вътрешна комуникация са все по-застрашени от публично разкриване, не само от оперативен престой. С повече групи, които управляват независими сайтове за изтичане и инфраструктура за преговори, проследяването къде попадат компрометираните данни става по-трудно както за жертвите, така и за изследователите.

За потребителите тази фрагментация е важна, защото умножава пътищата, през които личните им данни могат да бъдат изложени. Пробив при доставчик на здравни услуги, училищен район или малък бизнес доставчик може също толкова лесно да доведе до публично изтичане на данни, колкото пробив в голямо предприятие. Рекордният брой активни групи предполага, че нападателите все по-често са готови да се насочват към по-малки или средни организации, които може да имат по-слаби бюджети за сигурност, но все пак съхраняват чувствителни лични данни.

Какво означава това за вас

Ако сте физическо лице, практическият риск не се е променил драстично, но шансовете някоя организация, която съхранява вашите данни, да бъде ударена от рансъмуер, тихо са се увеличили. Ако управлявате бизнес, особено малък или среден, рекордният брой активни групи означава, че вече не можете да предполагате, че сте твърде малки, за да бъдете цел. Нападателите се диверсифицират и тази диверсификация запълва пропуските, които преди защитаваха по-малките организации от сериозни рансъмуер групи.

Основният извод е, че рансъмуер заплахата вече не се определя от шепа скандални имена на групи. Това е широка, фрагментирана екосистема, в която десетки оператори активно търсят уязвими входни точки, от незакърпен софтуер до изложени инструменти за отдалечен достъп.

Практически изводи

  • Отнасяйте се към кърпенето на софтуер от доставчици и трети страни като към приоритет, а не като към нещо второстепенно. Уязвимостите в широко използвани ИТ инструменти остават често срещана входна точка за рансъмуер групи.
  • Приемете, че всяка организация, която съхранява вашите лични данни, независимо от размера, може да бъде цел. Следете известията за пробиви и обмислете кредитен мониторинг или мониторинг на самоличността, ако бъдете уведомени за инцидент.
  • Бизнесът трябва да поддържа офлайн, тествани резервни копия и план за реагиране при инциденти, който отчита кражба на данни и излагане на сайтове за изтичане, не само криптиране на системи.
  • Останете информирани за конкретни рансъмуер кампании и експлоатирани уязвимости, засягащи софтуера, на който разчита вашата организация, тъй като новите групи възприемат тези тактики по-бързо от всякога.

Рекордният брой активни рансъмуер групи през това тримесечие е сигнал, че пейзажът на заплахите става все по-разпределен и по-труден за прекъсване чрез единични сваляния. Плоските числа на жертвите не означават плосък риск. Те означават, че натискът просто е намерил нови начини да се разпространи.