Katalog více než 50 ransomwarových útoků ukazuje, že se model mění

Nová kompilace příkladů ransomwarových útoků, zahrnující desítky velkých narušení a jejich finanční náklady, poukazuje na něco, co stojí za pozornost i nad rámec surových čísel: mechanismy těchto útoků se vyvíjejí způsobem, který ohrožuje osobní data více než samotné šifrování.

Klasická verze ransomwaru, často nazývaná krypto-ransomware, funguje přesně tak, jak si ji většina lidí představuje. Škodlivý kód se dostane do sítě a zašifruje soubory pomocí silných algoritmů, typicky AES-256 pro uzamčení samotných dat a RSA-2048 pro ochranu šifrovacího klíče. Jakmile tento proces skončí, jsou soubory bez útočníkova soukromého klíče prakticky neobnovitelné. Oběti pak uvidí výkupné s požadavkem na platbu, obvykle v bitcoinech nebo monerech, často doplněné odpočítávacím časovačem a hrozbou, že klíč bude zničen, pokud termín uplyne.

Tento model vybudoval pověst, kterou ransomware má dnes: nemocnice odstřižená od systému, ochromená městská správa, výrobce neschopný odesílat zboží. Ale katalog příkladů poukazuje na druhou, tišší taktiku, která se prosazuje vedle něj — taktiku, která se vůbec nespoléhá na šifrování.

Vydírání krádeží dat nemusí uzamknout jediný soubor

Místo šifrování souborů někteří útočníci nyní jednoduše zkopírují citlivá data ze sítě, než si toho někdo všimne, a poté hrozí jejich zveřejněním nebo prodejem, pokud nebude zaplaceno. Žádné odpočítávání na zamrzlé obrazovce, žádné IT oddělení závodící s obnovou ze záloh. Páka není v narušení provozu — je v odhalení.

Tento rozdíl je důležitý pro každého, kdo přemýšlí o svém soukromí, nejen pro organizace spravující bezpečnostní rozpočty. Ransomware založený na šifrování je ve svém jádru problém dostupnosti: vaše data stále existují, jen k nim nemáte přístup, dokud nejsou obnovena nebo není zaplaceno výkupné. Vydírání krádeží dat je problém důvěrnosti: informace jsou už pryč, už leží na útočníkově serveru, a žádná platba výkupného to nemůže vrátit zpět. Dokonce i organizace s pevnými zálohami a rychlými plány obnovy nemají skutečnou odpověď na hrozbu postavenou výhradně kolem odhalení. Skupiny provozující ransomware jako službu, druh podrobně popsaný v pokrytí LockBit 5.0 a jeho operací po Operation Cronos, se opřely přesně do tohoto dvojího přístupu: zašifruj, co můžeš, ukradni, co nemůžeš, a vydírej na obou frontách.

Proč je požadavek na výkupné jen částí příběhu

Mediální pokrytí ransomwarových útoků se obvykle zaměřuje na samotnou částku výkupného, a je snadné pochopit proč: konkrétní dolarová částka je čistý titulek. Ale finanční náklady útoku často odrážejí pouze stranu reakce: řešení incidentu, prostoje, právní poplatky, regulační pokuty a výkupné, pokud je zaplaceno. Co tento údaj nezachycuje, jsou dopady na soukromí v dlouhodobém horizontu pro lidi, jejichž data byla v daném systému: pacienty, jejichž zdravotní záznamy byly odhaleny, zákazníky, jejichž platební údaje byly zkopírovány, zaměstnance, jejichž osobní informace ležely v HR databázi, která byla exfiltrována.

To je skutečný dopad na soukromí ukrytý uvnitř těchto katalogů narušení. Společnost může obnovit své systémy, zaplatit pokuty a jít dál. Jednotlivec, jehož data byla ukradena, nemá stejně čisté zotavení. Jeho informace mohou kolovat neomezeně dlouho, jakmile opustí původní síť, a objevovat se v seznamech pro credential stuffing, phishingových kampaních nebo pokusech o krádež identity dlouho poté, co původní útok zmizel ze zpráv.

Co to znamená pro vás

Pokud jste spotřebitel, ponaučení není, že se musíte osobně bránit ransomwaru — to je problém organizací, které drží vaše data. Ale posun směrem k vydírání krádeží dat znamená, že oznámení o narušení si zaslouží víc pozornosti, než se jim obvykle dostává, i když společnost řekne, že výkupné nebylo zaplaceno nebo systémy nebyly narušeny. „Nic nebylo zašifrováno“ už neznamená „nic nebylo odcizeno“.

Pokud pracujete v IT nebo bezpečnosti, ponaučení z těchto více než 50 příkladů je, že samotná strategie záloh už nestačí. Plánování obnovy musí zohlednit odhalení, ne jen prostoje, což znamená šifrovat citlivá data v klidu, omezit, k čemu může mít přístup jediný kompromitovaný účet, a brát detekci exfiltrace stejně vážně jako detekci samotného ransomwaru.

Praktické kroky, které stojí za to podniknout

Pár návyků má velký vliv bez ohledu na to, na které straně narušení stojíte. Jednotlivci by měli sledovat oznámení o narušení související se službami, které používají, zapnout vícefaktorové ověřování všude, kde je nabízeno, a zacházet s nevyžádanými zprávami odkazujícími na údaje o účtech s podezřením, protože ukradená data často živí navazující phishing. Organizace by měly předpokládat, že jakýkoli úspěšný průnik může zahrnovat krádež dat, i když není viditelná výzva k výkupnému, a vytvořit plány reakce, které řeší zveřejnění a ochranu zákazníků, ne jen obnovu systému.

Růst ransomwaru z čisté hrozby šifrování do širší ekonomiky vydírání je připomínkou, že boj není jen o udržení systémů v chodu. Je o udržení informací v soukromí na prvním místě, a to je odpovědnost, která sahá daleko za okamžik, kdy se na obrazovce objeví výzva k výkupnému.