Ускоряването на ransomware не е това, което си мислите
Ако сте следили заглавията за ransomware през последната година, вероятно сте забелязали много приказки за това как изкуственият интелект ускорява атакуващите. Но според изследователи, цитирани в скорошен доклад на Dark Reading, истинската причина зад ускоряването на ransomware е далеч по-малко ефектна и много по-структурна. Виновниците са фрагментацията на екосистемата за ransomware, вълна от нови и неопитни нападатели, навлизащи в пространството, и умишлено разширяване на таргетирането към организации с по-слаби защити.
Това има значение, защото разказът за ransomware, задвижван от ИИ, е доминирал разговора, понякога засенчвайки по-практичните, ежедневни фактори, които всъщност поставят организациите и хората в риск. Разбирането на истинските двигатели зад растежа на ransomware е първата стъпка към защита на вас и вашите данни.
Защо фрагментацията променя пейзажа на заплахите
Години наред операциите с ransomware бяха доминирани от шепа големи, добре организирани групи, управляващи излъскани платформи „ransomware като услуга“. Когато правоприлагащите органи и международният натиск разстроиха някои от тези големи операции, резултатът не беше намаляване на заплахата. Вместо това екосистемата се раздроби на по-малки, по-многобройни групи и афилиейти, всяка работеща с по-малко надзор и често по-малко предпазливост от предшествениците си.
Тази фрагментация означава, че просто има повече активни нападатели едновременно, всеки провеждащ свои собствени кампании, тестващ свои техники и таргетиращ каквито жертви може да намери. Изследователите посочиха това раздробяване като основна причина за ускоряването на ransomware активността, а не някакъв единствен технологичен скок. Новите участници в пространството, често по-малко опитни от утвърдените групи, които заместват, компенсират с обем: хвърлят по-широка мрежа и удрят повече цели, по-често.
Преминаването към по-слабо защитени организации
Вторият основен фактор, идентифициран в изследването, е стратегическа промяна в това кого избират да атакуват нападателите. Вместо да се концентрират само върху големи предприятия със специализирани екипи за сигурност, операторите на ransomware все повече се разширяват към организации, които исторически са имали по-малко ресурси да се защитават. Това включва по-малки фирми, регионални здравни заведения, местни власти и други субекти, които може да нямат бюджета или персонала да поддържат стабилни програми за киберсигурност.
Тази тенденция има реални последици за поверителността. Организации, които съхраняват чувствителни лични данни, независимо дали медицински досиета, финансови подробности или изследователска информация, стават привлекателни цели именно защото са по-лесни за пробиване. Скорошният пробив в Novo Nordisk, при който нападателите твърдят, че са откраднали 1,3 терабайта данни от клинични изпитвания, илюстрира как дори организации, работещи с изключително чувствителна информация, могат да се окажат изложени, когато нападателите идентифицират слаба точка. С фрагментирането и умножаването на групите за ransomware, повече организации в повече сектори вероятно ще се сблъскат с подобно излагане, просто защото има повече нападатели, търсещи възможности.
Разделяне на хайпа от реалността
Нищо от това не означава, че ИИ няма никаква роля в по-широката картина на киберсигурността. Но изследователите, стоящи зад този конкретен анализ, бяха категорични, че ускоряването на ransomware активността, което се наблюдава в момента, не е преди всичко история за ИИ. Това е история за пазарна динамика: повече нападатели, по-ниски бариери за навлизане и разширяващ се пул от уязвими цели. Приписването на ръста на ИИ рискува да отклони организациите от по-непосредствените и адресируеми проблеми, като остарели практики за поставяне на пачове, слаб контрол на достъпа и недостатъчни стратегии за архивиране, които продължават да бъдат действителните входни точки, които нападателите експлоатират.
Какво означава това за вас
Независимо дали управлявате малък бизнес, отговаряте за ИТ в средно голяма организация или просто искате да защитите личните си данни, това изследване е напомняне, че заплахата от ransomware се разширява, а не става по-екзотична. Не е нужно да се подготвяте за атаки с ИИ на ниво научна фантастика утре. Трябва да се уверите, че основите са налице днес.
Това означава да поддържате софтуера и системите с актуални пачове, да използвате силни и уникални пароли с многофакторна автентикация навсякъде, където е възможно, да поддържате офлайн или неизменни архиви и да бъдете предпазливи относно това какви данни вашата организация съхранява и споделя с трети страни. Ако сте клиент или пациент на организация, която обработва чувствителна информация, разумно е да попитате какви мерки за сигурност имат, особено ако са по-малки или с по-малко ресурси.
Приложими изводи
- Не позволявайте на заглавията за ИИ да ви разсейват от основната хигиена на сигурността: пачовете, архивите и контролът на достъпа все още са най-важни.
- По-малките организации трябва да приемат, че сега са привлекателни цели, а не пренебрегвани.
- Хората трябва да следят акаунтите и личните си данни за признаци на излагане, особено след пробиви в организации, с които взаимодействат.
- Бизнесите трябва редовно да тестват плановете си за реакция при инциденти, тъй като фрагментираният пейзаж на нападатели означава повече, а не по-малко потенциални заплахи.
Ускоряването на ransomware е колкото пазарен феномен, толкова и технически. Да сте информирани за това как реално се развива пейзажът на заплахите, а не как се представя, е един от най-ефективните начини да останете защитени.




