Защо атаките с рансъмуер сега се фокусират върху кражбата на данни, а не върху криптирането

В продължение на години стандартният подход при рансъмуер беше прост: проникване, криптиране на файлове, искане на откуп за декриптиращия ключ. Резервните копия бяха отговорът. Възстановете системите си, игнорирайте бележката за откуп и продължете напред. Този подход до голяма степен е остарял.

Днешните рансъмуер групи са се адаптирали към факта, че много организации се възстановяват от криптиране без проблем. Затова са изместили лоста за натиск. Преди да заключат каквото и да било, нападателите вече тихомълком копират чувствителни файлове, финансови записи, данни на служители, клиентска информация извън мрежата. Криптирането е станало почти второстепенно, понякога напълно пропуснато. Истинската заплаха е публичен сайт за изтичане, в който откраднатите данни се публикуват, ако не бъде извършено плащане. Именно тази заплаха от изнудване чрез данни при рансъмуер изследователите по сигурността следят отблизо и тя променя значението на „да бъдеш подготвен“ за организации от всякакъв мащаб.

Моделът не е изолиран в определен регион или индустрия. Доклади за инциденти с рансъмуер в Индия например установиха, че мнозинството от атаките вече включват кражба на данни, а не чисто криптиране, според анализа на Proofpoint за рансъмуер активността там. Същата динамика се разиграва и по-близо до дома, включително в метрополията на Сейнт Луис.

Какво се знае за инцидентите в района на Сейнт Луис

Според доклад на CHR Solutions, ИТ и киберсигурност компания, базирана в Сейнт Луис, атаки с рансъмуер са засегнали училищни системи, градски мрежи и местни бизнеси в метрополията само през последните няколко месеца. Фирмата, която работи директно с регионални организации за отстраняване на пропуски в сигурността, представя това като местен и повтарящ се проблем, а не като далечно заглавие. Конкретни подробности за отделните инциденти в наличните доклади са ограничени, но описаният модел отразява случващото се в национален мащаб: мрежите в публичния сектор и малките до средни бизнеси са чести цели, често защото имат по-малко специализирани ресурси за сигурност в сравнение с големите предприятия.

Училищните райони и общинските мрежи са особено привлекателни цели за атаки, основани на изнудване. Те съхраняват големи обеми лични данни, включително записи за ученици, служители и жители, и често са подложени на обществен натиск да избегнат прекъсвания, което ги прави по-склонни да преговарят. Когато нападателите знаят, че лостът за натиск не е просто „можете ли да функционирате без файловете си“, а „можете ли да си позволите тези данни да бъдат публикувани“, натискът за плащане нараства значително.

Как двойното изнудване променя сметката за малки и средни предприятия

Двойното изнудване – криптиране на системите и заплаха за изтичане на откраднати данни – коренно променя уравнението на риска за по-малки организации. Бизнес със здрави, тествани резервни копия преди имаше ясен път към възстановяване: възстанови и изгради наново. Но резервните копия не спират сайт за изтичане да публикува клиентски договори, социалноосигурителни номера на служители или собствени бизнес данни.

Това има огромно значение за малки и средни предприятия, които може да приемат, че само резервните копия представляват защита срещу рансъмуер. Скорошен пример за това как тези заплахи за изтичане се реализират на практика е свързан с твърдяната атака на рансъмуер групата Play срещу Kreysler & Associates, при която групата следва типичния си оперативен модел, заплашвайки да публикува откраднати данни, вместо да разчита единствено на криптиране, за да принуди плащане. Случаи като този илюстрират, че лостът за преговори, с който нападателите разполагат, се е преместил от „заключихме системите ви“ към „имаме вашите данни и ще ги публикуваме публично“. Това е репутационен, правен и регулаторен риск, който възстановяването от резервни копия просто не може да отстрани.

За по-малки организации без специализирани екипи по сигурност тази промяна означава, че планирането на реакция при инциденти трябва да включва сценарии за излагане на данни, а не само престой на системите.

Практически стъпки за укрепване, които се справят с риска от изнудване

Резервните копия остават от съществено значение, но вече не са достатъчни сами по себе си. Организациите, които сериозно искат да намалят риска от изнудване, трябва да се фокусират върху няколко области, които надхвърлят традиционното възстановяване след бедствие:

  • Ограничете какво могат да откраднат нападателите. Намалете съхранението на данни, където е възможно, и сегментирайте мрежите, така че един компрометиран акаунт да не осигурява достъп до всичко.
  • Наблюдавайте за извличане, а не само за криптиране. Инструменти за разкриване, които сигнализират за необичайни изходящи трансфери на данни, могат да уловят атака преди файловете да напуснат мрежата, което често става по-рано, отколкото би я уловило наблюдение, фокусирано върху криптиране.
  • Укрепете контрола на идентичността. Многофакторното удостоверяване и строго управляваните привилегировани акаунти остават едни от най-ефективните бариери срещу първоначалния достъп, необходим на нападателите, за да откраднат данни на първо място.
  • Изградете план за реакция при инциденти, който адресира заплахите от изтичане. Стъпките за правно, комуникационно и регулаторно уведомяване трябва да бъдат планирани преди атака, а не по време на нея.

Какво означава това за вас

Ако планът на вашата организация за рансъмуер все още се съсредоточава основно върху процедури за резервно копиране и възстановяване, той адресира вчерашната заплаха. Заплахата от изнудване чрез данни при рансъмуер означава, че истинският риск често е това, което нападателите вече са копирали, преди дори да сте забелязали проблем. Това важи независимо дали сте училищен район, общинска служба или малък бизнес, обработващ клиентски данни. Да предполагате, че сте твърде малки, за да бъдете мишена, вече не е безопасен залог; по-малките организации често са избирани именно защото разполагат с по-малко защити.

Основни изводи

  • Атаките с рансъмуер все повече приоритизират кражбата на данни и заплахите за изтичане пред чистото криптиране – модел, наблюдаван както регионално, така и международно.
  • Възстановяването от криптиране с резервни копия не премахва риска от публикуване на откраднати данни.
  • Малки и средни организации, включително училища и общински мрежи, остават чести цели поради ограничени ресурси за сигурност.
  • Ефективната защита днес изисква наблюдение за извличане на данни, затягане на контрола на достъпа и планиране на реакция при инциденти, съобразена с възможността за публично изтичане, а не само с престоя на системите.