Ransomwarové gangy stále častěji přeskakují známé značky a zaměřují se na společnosti mezi nimi. Nová data od firmy pro rizikovou inteligenci Black Kite ukazují, že ransomwarové útoky na distributory jsou koncentrovány mezi společnostmi na středním trhu, nikoli mezi největšími podniky v sektoru. Podle výzkumu se 42 % z 2 289 distribučních společností, které Black Kite sleduje, nachází nad jejím kritickým prahem pro náchylnost k ransomwaru, což je varovný signál, že střední vrstva tohoto odvětví je nebezpečně exponována.

Proč jsou distributoři na středním trhu novým rájem ransomwaru

Tento vzorec není jedinečný pro distribuci. Širší výzkum ransomwaru na středním trhu od Black Kite zjistil, že společnosti s příjmy mezi 10 miliony a 1 miliardou dolarů představovaly přibližně 73 % veřejně zveřejněných ransomwarových incidentů od roku 2023. Výroba vedla jako nejvíce cílené odvětví a představovala více než čtvrtinu obětí na středním trhu, ale distribuce následuje těsně za ní.

Důvod je přímočarý. Velké podniky obvykle mají vyhrazené bezpečnostní týmy, zralé plány reakce na incidenty a rozpočty na pokročilé monitorovací nástroje. Distributoři na středním trhu často fungují s omezeným IT personálem, zastaralými systémy a bezpečnostními programy, které nedržely krok s rozsahem jejich operací. Přesto tyto společnosti často stojí v centru složitých dodavatelských řetězců a přesouvají zboží, faktury a citlivá zákaznická data mezi výrobci a koncovými kupujícími. Tato kombinace, cenná data plus slabší obrana, z nich činí efektivní cíl pro útočníky hledající maximální výplatu s minimálním odporem.

Nedávné průniky, které ukazují tento vzorec

To není teoretické riziko. Několik nedávných incidentů přesně ilustruje, jak jsou distributoři na středním trhu zasaženi. Při datovém průniku společnosti Wesco vyděračská skupina ExfilSquad tvrdila, že ukradla miliony CRM záznamů od globální společnosti pro dodavatelský řetězec a distribuci. Přibližně ve stejném období ShinyHunters tvrdili, že došlo k průniku do Baker Distributing, jednoho z největších distributorů HVAC, chladicí a gastronomické techniky v zemi, a odhalili stovky tisíc záznamů.

Ani distribuce ve zdravotnictví nebyla ušetřena. McKesson, významný distributor farmaceutik, byl zasažen pokusem o vydírání, který odhalil 6,4 milionu jedinečných e-mailových adres, a samostatné zpravodajství o incidentu popisovalo, jak vyděračské taktiky stále častěji nahrazují tradiční ransomwarové šifrování jako preferovanou metodu útoku. Místo uzamčení systémů útočníci kradou data a vyhrožují jejich zveřejněním, což je taktika, která vyžaduje méně času uvnitř sítě oběti a je těžší ji odhalit, dokud není škoda již napáchána.

Jak jeden průnik distributora ovlivní celé dodavatelské řetězce

Distributoři nefungují izolovaně. Stojí mezi výrobci, maloobchodníky, poskytovateli zdravotní péče a nesčetnými dalšími partnery po proudu, kteří závisí na včasném a přesném toku dat. Když je distributor napaden, následky zřídkakdy zůstanou izolované. Zákaznické záznamy, nákupní objednávky, cenové dohody a údaje o zásilkách mohou být všechny odhaleny nebo drženy jako rukojmí, což narušuje provoz každé firmy spojené s tímto distributorem.

Právě proto velké podniky nyní tak pečlivě zkoumají své dodavatele na středním trhu a často vyžadují podrobné bezpečnostní dotazníky před podpisem smluv. Jediný slabý článek v distribuční síti se může stát vstupním bodem pro útok, který nakonec zasáhne nemocnice, maloobchodníky nebo výrobce, kteří nikdy nepřišli do přímého kontaktu s útočníkem. Incidenty McKesson a Wesco oba ukazují, jak průnik u jednoho distributora může odhalit data patřící nesčetným partnerům po proudu a zákazníkům, kteří neměli žádný přímý vztah s útočníkem.

Praktické kroky pro firmy na středním trhu

Distributoři na středním trhu nepotřebují rozpočty ve velikosti podniků, aby smysluplně snížili své riziko. Několik základních postupů udělá hodně:

  • Segmentace sítě: Izolace kritických systémů (řízení zásob, finanční platformy, zákaznické databáze) od obecných kancelářských sítí omezuje, jak daleko se útočník může pohybovat, jakmile získá počáteční přístup.
  • VPN a zabezpečený vzdálený přístup: Vzhledem k tomu, že mnoho distributorů spoléhá na vzdálené nebo hybridní zaměstnance, firemní VPN se silným ověřováním pomáhají zabránit tomu, aby krádež přihlašovacích údajů vedla k úplnému kompromitování sítě.
  • Omezení laterálního pohybu: Vynucování přístupu s nejmenšími oprávněními, vícefaktorové ověřování a pravidelné audity toho, kdo může přistupovat k citlivým systémům, ztěžují útočníkům eskalovat jeden kompromitovaný účet do celofiremního průniku.
  • Monitorování rizik třetích stran: Vzhledem k tomu, že tolik distribučních průniků pramení ze slabin dodavatelů nebo partnerů, pravidelné hodnocení bezpečnostního stavu dodavatelů a partnerů již není volitelné.

Co to znamená pro vás

Pokud pracujete pro distributora na středním trhu nebo s ním spolupracujete, tato data jsou výzvou k akci, nikoli důvodem k panice. Ransomwarové skupiny jsou oportunistické a tíhnou k cílům, kde jim poměr úsilí k odměně nahrává. Uzavření základních bezpečnostních mezer, jako je segmentace sítí a zabezpečení vzdáleného přístupu, tento výpočet smysluplně mění. Pro firmy, které se spoléhají na distributory jako součást svého dodavatelského řetězce, stojí za to zeptat se dodavatelů přímo na jejich bezpečnostní postupy, než incident vynutí tento rozhovor.

Klíčové poznatky

Data jsou jasná: ransomwaroví distributoři na středním trhu nesou nepřiměřený podíl útoků a incidenty ve společnostech jako Wesco a Baker Distributing ukazují, jak to vypadá v praxi. Distributoři všech velikostí by měli považovat segmentaci sítě, zabezpečený vzdálený přístup a hodnocení rizik dodavatelů za základní požadavky, nikoli za volitelná vylepšení. Firmy, které jednají nyní, než útočník vynutí řešení, budou mnohem lépe připraveny udržet své operace a data svých partnerů v bezpečí.