Какво се случи: Атаката с рансъмуер Spirals

Новоидентифицирана рансъмуер операция, наречена Spirals, привлече внимание не със своята сложност, а с бързината си. Според репортаж на SC Media, нападателите, използващи рансъмуер Spirals, са успели да преминат от първоначален мрежов достъп до пълно шифриране на файловете в системите на жертвата за по-малко от 24 часа. Този сгъстен времеви прозорец е основният извод: цяла рансъмуер операция – разузнаване, странично придвижване и шифриране – е изпълнена за по-кратко време, отколкото на повечето организации им е необходимо за рутинен преглед на сигурността.

Кампаниите с рансъмуер обикновено се развиват в продължение на дни или дори седмици. Нападателите обичайно проникват в мрежа, тихо изследват структурата ѝ, идентифицират ценни данни и едва след като са установили стабилна позиция, разгръщат полезния товар за шифриране. Случаят с Spirals нарушава този модел. Свиването на цялата верига на атаката в рамките на един ден оставя на защитниците почти никакъв прозорец за откриване на проникването, изолиране на засегнатите системи или намеса преди да бъдат нанесени щети.

Защо скоростта променя сметките за поверителността

Скоростта на подобна атака има преки последици за поверителността, а не само оперативни. Когато операторите на рансъмуер действат бързо, те намаляват времето, с което разполагат екипите по сигурност, за да установят дали чувствителни данни – клиентски записи, информация за служители, финансови детайли – са били достъпени или копирани преди началото на шифрирането. В много случаи на рансъмуер кражбата на данни се случва успоредно с или преди шифрирането, което означава, че организациите може да не разберат напълно какво е било изложено на риск дълго след приключване на инцидента.

Тук случаят със Spirals се свързва с по-широка тенденция в изнудването с рансъмуер. Нападателите все по-често комбинират шифриране с кражба на данни, използвайки открадната информация като допълнителен лост за натиск върху жертвите. Тази динамика се прояви в случая с американска правителствена агенция, която плати около 1 милион долара на групата за изнудване Kairos след кражба на приблизително 2TB данни. Независимо дали в инцидента със Spirals е потвърдена кражба на данни, по-широкият урок остава: бързо развиващата се рансъмуер атака не застрашава само достъпността на системите – тя заплашва и поверителността на цялата информация, която се е намирала върху тези системи в часовете преди шифрирането да заключи всичко.

За хората, чиито данни се съхраняват от засегната организация – независимо дали става въпрос за бизнес, здравно заведение или правителствена агенция – тази скорост има значение, защото свива разликата между „засякохме нещо подозрително“ и „нашите данни може вече да са изтекли“. Традиционните планове за реакция при инциденти, изградени върху предположението за дни време за подготовка, просто не са приложими, когато нападателите могат да завършат работата си преди повечето сигнали дори да достигнат до човешки анализатор.

Бързото ограничаване като нов базов стандарт

Основното послание на изследователите по сигурност, отразили Spirals, е, че способността за бързо ограничаване вече не е опция. Организации, които разчитат единствено на ръчно откриване и реакция – чакайки анализатор да прегледа логове, да потвърди инцидент и тогава да действа – са структурно неспособни да поддържат темпото на атака, която приключва за по-малко от ден. Автоматизираното откриване, мрежовото сегментиране, което ограничава страничното придвижване, и предварително тестваните планове за реакция при инциденти се превръщат в разликата между ограничен инцидент и пълномащабно нарушение.

Тази промяна променя и представата за „добра“ позиция по сигурността за по-малки организации, които може да нямат специализирани екипи за операции по сигурност. Основната хигиена – прилагане на кръпки за известни уязвимости, ограничаване на административните привилегии и поддържане на офлайн резервни копия – все още има огромно значение, но трябва да бъде съчетана с по-бързи инструменти за откриване, тъй като прозорецът за реакция на практика се е сринал.

Какво означава това за вас

Ако сте лице, вземащо решения в IT или сигурността, случаят със Spirals е напомняне да подложите на стрес тест собствените си времеви линии за реакция. Запитайте се колко време реалистично би отнело на вашия екип да открие необичайно странично придвижване в мрежата и да изолира засегнатите системи. Ако честният отговор се измерва в дни, а не в часове, тази разлика вече представлява значителна отговорност.

Ако сте физическо лице, чиито лични данни се съхраняват от бизнес, здравно заведение, училище или правителствена агенция, този вид атака подчертава защо уведомленията за нарушение понякога пристигат седмици след първоначалното откриване на инцидента. Разследващите често се нуждаят от време, за да определят какво действително е било откраднато, дори когато самото шифриране е настъпило почти мигновено. Да останете бдителни за уведомления за нарушение, да наблюдавате акаунтите си за необичайна активност и да използвате силни, уникални пароли и многофакторна автентикация остават най-добрите ви индивидуални защити, независимо от скоростта на конкретната атака.

Конкретни изводи

За организациите: дайте приоритет на инструменти за автоматизирано откриване на заплахи и реакция, които не зависят от ръчен преглед, тествайте плана си за реакция при инциденти при предположение за сгъстен времеви прозорец и поддържайте сегментирани мрежи и офлайн резервни копия, които ограничават докъде може да се разпространи бързо движеща се рансъмуер атака.

За физическите лица: приемайте сериозно уведомленията за нарушение, дори ако пристигат след самия факт, активирайте многофакторна автентикация навсякъде, където се предлага, и периодично преглеждайте активността по акаунтите, свързани с организации, които държат вашите чувствителни данни.

Случаят с рансъмуер Spirals е ясен сигнал, че пейзажът на заплахите с рансъмуер се ускорява. Както организациите, така и физическите лица печелят от предположението, че прозорците за откриване се свиват, и от планирането на защитите си съобразно с това, вместо да чакат следващата бърза атака отново да докаже същата точка.