Нов слой натиск при атаките с рансъмуер

Рансъмуерът никога не е стоял на едно място, а последната му еволюция показва колко далеч са готови да стигнат нападателите, за да получат откуп. Според скорошен доклад на Hungerford Technology, доставчик на управлявани ИТ услуги от Западен Мичиган, престъпните групи все по-често прибягват до троен изнудващ рансъмуер – тактика, която добавя трета точка на натиск върху двете, на които нападателите разчитаха години наред.

При стандартна атака с рансъмуер престъпниците криптират файловете на организацията и искат откуп за ключа за декриптиране. Двойното изнудване добави втора заплаха: нападателите крадат копие от данните преди криптирането, след което заплашват да ги публикуват или продадат, ако откупът не бъде платен, дори ако жертвата може да възстанови файловете от резервни копия. Тройното изнудване отива по-далеч, като добавя трета форма на натиск, която разширява кръга от хора, засегнати от един пробив.

Как тройното изнудване задълбочава атаката

Определящата черта на тройното изнудване е, че то излиза извън първоначалната цел. Вместо да оказват натиск само върху пробитата организация, нападателите използват откраднатите данни, за да заплашват или да се свържат с трети страни, свързани с жертвата – клиенти, бизнес партньори, служители или пациенти, чиято лична информация е била изложена. Това може да включва директно обръщане с искане на отделни плащания, заплахи за жалби до регулаторни органи или координирани кампании за тормоз, целящи да умножат репутационните и финансовите щети.

Тази промяна е важна, защото тя променя кой носи риска при инцидент с рансъмуер. Пробив, който някога застрашаваше предимно дейността и финансовите резултати на компанията, вече може да изложи личните данни и спокойствието на всеки, чиято информация е преминала през системите на тази компания. За потребителите това означава, че пробив на данни в бизнес, с който никога не са взаимодействали директно онлайн – доставчик на здравни услуги, търговец на дребно, обработващ заплати, – все пак може да доведе до използване на личната им информация като оръжие срещу тях поотделно.

Тактиката отразява и по-широка тенденция: групите за рансъмуер професионализират дейността си и търсят всеки възможен ъгъл, за да гарантират плащане. Ако самото криптиране не предизвика реакция, а заплахата за изтичане на данни също не го направи, третата точка на натиск, насочена към хората, чиито данни са заложени на карта, често успява.

Защо входните точки са по-важни от всякога

Разбирането как нападателите проникват е също толкова важно, колкото и разбирането какво правят, след като влязат вътре. Както беше отразено в свързан доклад за това как компрометираните идентификационни данни вече са основната входна точка за рансъмуер, старият съвет просто да се поправят уязвимостите на софтуера, преди нападателите да ги експлоатират, макар и все още валиден, вече не адресира основния начин, по който групите за рансъмуер проникват. Откраднатите или слаби идентификационни данни са се превърнали във водещ вход, което означава, че защитата на самоличността, многофакторното удостоверяване и хигиената на идентификационните данни вече са предната линия на защита срещу вида пробив, който може в крайна сметка да ескалира до тройно изнудване.

Тази връзка е важна за разговора за поверителността: ако нападателите проникват чрез компрометирани идентификационни данни, а не чрез сложни експлойти, тогава основните практики за сигурност на акаунтите – такива, които хората и организациите могат да контролират пряко – играят извънредно голяма роля за предотвратяване на първоначалния пробив, който задвижва тройното изнудване.

Какво означава това за вас

Независимо дали управлявате малък бизнес, администрирате ИТ за организация или просто сте клиент, чиито данни се съхраняват в десетки фирмени бази данни, тройният изнудващ рансъмуер повишава залога за всички участници. За организациите това означава, че инцидентът с рансъмуер вече не се ограничава до вътрешните операции и възстановяването от резервни копия; той може да се разпростре в правна, регулаторна и пиар територия, която засяга пряко клиенти и партньори. За хората това е напомняне, че безопасността на личните им данни често зависи от практиките за сигурност на компании, на които може би никога не са избирали да се доверят.

Практическият отговор прилича на стандартната защита срещу рансъмуер, но с допълнителна спешност: силни, уникални идентификационни данни, съчетани с многофакторно удостоверяване, редовни офлайн резервни копия, които са тествани и изолирани от основната мрежа, и ясен план за реагиране при инциденти, който предвижда уведомяване на трети страни, ако данните бъдат откраднати. Криптирането на чувствителни данни в покой и в транзит също намалява това, което нападателите реално могат да използват като лост, дори ако успеят да ги изнесат.

Приложими изводи

Тройният изнудващ рансъмуер е знак, че нападателите се адаптират по-бързо от много защити. За да изпреварите:

  • Отнасяйте се към сигурността на идентификационните данни като към основен приоритет, тъй като компрометираните идентификационни данни вече са основна входна точка за рансъмуер.
  • Поддържайте офлайн, тествани резервни копия, така че самото криптиране да не може да наложи решение за плащане.
  • Криптирайте чувствителните данни, за да ограничите това, което нападателите могат да използват като лост, ако все пак ги изнесат.
  • Изградете план за реагиране, който включва уведомяване на засегнатите трети страни, а не само на вътрешните заинтересовани.
  • Бъдете информирани за развиващите се тактики на рансъмуера, тъй като защитите, създадени за вчерашните заплахи, може да не издържат срещу днешните.

Преминаването на рансъмуера към тройно изнудване е ясен сигнал, че защитата на данните вече не може да се третира като проблем на една-единствена организация. Това е споделена отговорност, която се простира до всеки, чиято информация е заложена на карта.