Повечето заглавия за рансъмуер се фокусират върху едни и същи няколко познати имена, но една по-тиха категория заплахи се оказва също толкова разрушителна. По-малко известните рансъмуер групи все по-често изоставят разраствалите се афилиейт мрежи, които направиха групи като LockBit и Cl0p печално известни, и вместо това залагат на малки, дисциплинирани екипи, които са по-трудни за проникване и по-трудни за предвиждане. Royal, група, появила се около септември, е един от най-ясните примери за тази промяна и предлага полезен казус за това защо „по-малък“ не означава „по-безопасен“ за бизнеса, който тези групи атакуват.

Различен бизнес модел: затворени екипи вместо афилиейти

Повечето големи рансъмуер операции работят на афилиейт модел, или ransomware-as-a-service. Основните разработчици създават и поддържат зловредния софтуер, след което го лицензират на ротиращ се състав от афилиейти, които извършват самите прониквания в замяна на дял от откупа. Това е ефективна структура, която позволява на един-единствен зловреден софтуер да се разпространи в десетки или стотици едновременни атаки, но създава и слаби места. Афилиейтите стават небрежни, изтичат подробности или биват арестувани, а правоприлагащите органи са постигали реален успех в разплитането на тези мрежи, като проследяват най-хлабавото звено.

Royal напълно пропуска този модел. Вместо да набира широка база от афилиейти, групата действа с по-малък, по-сплотен основен екип, за който се смята, че включва бивши членове на Conti — една от най-продуктивните и технически изтънчени рансъмуер операции, преди да се разпадне. Този произход има значение. Група, изградена около опитни оператори, които вече знаят как да се движат в корпоративни мрежи, да избягват засичане и да преговарят за откупи, не се нуждае от мащаб, за да бъде ефективна. Нуждае се от дисциплина, а затворената структура е по-лесна за поддържане на дисциплинирана.

За защитниците това е съществена промяна в пейзажа на заплахите. Групите, движени от афилиейти, често оставят следа от непоследователни тактики, защото толкова много различни хора използват един и същ инструментариум. Затворен екип като Royal, за разлика от тях, е склонен да действа с повече последователност и повече оперативна сигурност, което може да направи активността му по-трудна за идентифициране и приписване в ранните етапи на проникване.

Двойното изнудване остава общата нишка

Въпреки структурните различия, Royal споделя една тактика с почти всяка друга активна рансъмуер група днес: двойно изнудване. Вместо просто да криптира файловете на жертвата и да иска плащане за ключ за декриптиране, групата първо изнася чувствителни данни от мрежата. Ако откупът не бъде платен, заплахата не е само заключени файлове — това е публичното разкриване на откраднати данни, които могат да включват клиентски записи, финансова информация или вътрешна комуникация.

Тази двупосочна кампания за натиск се превърна в индустриоз стандарт, защото работи. Дори организации със солидни системи за архивиране, които биха могли да възстановят криптираните данни без плащане, все още са изправени пред репутационните и регулаторните последици от изтичане на данни. Това е тактика, която се появява в цялата рансъмуер екосистема, независимо от размера или известността на дадена група. По-малките, по-нови участници я използват също толкова охотно, колкото и утвърдените имена. Скорошният случай на M3RX ransomware, поела отговорност за испанска софтуерна фирма и откраднала стотици гигабайти данни, следва същия сценарий: проникване, изнасяне, криптиране и заплаха за разкриване, докато не бъде извършено плащане.

Това, което този модел казва на бизнеса, е, че размерът или известността на една рансъмуер група е лош показател за риска. Относително неизвестен екип с няколко skilled оператори може да изпълни същата атака с двойно изнудване, със същите последствия, както група, която доминира заглавията.

Какво означава това за вас

За екипите по сигурност и собствениците на бизнес урокът от Royal и подобни групи е, че мониторингът на заплахи, изграден около наблюдение на кратък списък от известни рансъмуер имена, е непълен. По-малко известните рансъмуер групи често са съставени от опитни оператори от разпуснати или преименувани организации, което означава, че възможностите им могат да се равняват на тези на по-големите имена дори без голямо публично присъствие.

Това има и директни последици за начина, по който организациите мислят за достъпа до мрежата. Тъй като двойното изнудване зависи от способността на атакуващите да се движат през мрежата и да извлекат данни, преди да задействат криптиране, ограничаването на страничното движение е една от най-ефективните налични защити. Силната сегментация на мрежата, строгите контроли за достъп и наблюдението за необичайни изходящи трансфери на данни могат да уловят проникване, преди изнасянето да завърши, дори ако първоначалният пробив не бъде спрян. Инструментите за сигурен отдалечен достъп, включително правилно конфигурирани VPN с многофакторна автентикация, остават един от най-простите начини за намаляване на изложената повърхност за атака, на която групи като Royal разчитат, за да получат първоначална опора.

Практически изводи

Бизнесът не се нуждае от проследяване на всяка неясна рансъмуер група по име, за да се защити, но трябва да приеме, че всяка непачната система или изложена точка за отдалечен достъп е потенциален вход за групи, за които никога не е чувал. Няколко практични стъпки правят реална разлика: поддържайте инструментите за отдалечен достъп пачнати и зад многофакторна автентикация, сегментирайте мрежите, така че един компрометиран акаунт да не може да достигне до чувствителни данни, наблюдавайте за големи или необичайни изходящи трансфери на данни, които биха могли да indicate изнасяне в ход, и поддържайте офлайн резервни копия, които се тестват редовно, а не само се съхраняват.

По-малко известните рансъмуер групи не са бележка под линия към по-големите имена, доминиращи новините. Както Royal и други по-малки, затворени екипни операции демонстрират, намалената видимост често идва с повишено оперативно умение, а не с намален риск. Отнасянето към всяка група, позната или не, със същото ниво на защитна строгост е най-надеждният начин да останете пред тях.