Zpravodajství o ransomwaru se obvykle zaměřuje na samotný výkupný lístek: blikající červená obrazovka, odpočítávání, požadavek na kryptoměnu. Nedávný vysvětlující článek rozebírající základy moderního ransomwaru však přináší poznatek, který si zaslouží větší pozornost. Dramatická obrazovka je často posledním krokem útoku, nikoli prvním, a v době, kdy se objeví, může být škoda způsobená útokem ransomwaru s dvojitým vydíráním již trvalá.
Tento rozdíl je důležitý, protože mění způsob, jakým by organizace měly přemýšlet o obraně. Zálohy byly dlouho prodávány jako odpověď na ransomware. Pokud jsou vaše systémy zašifrovány, obnovte je ze zálohy a jděte dál. Dvojité vydírání tuto logiku boří a pochopení proč je prvním krokem k vybudování obrany, která skutečně obstojí.
Co ransomware s dvojitým vydíráním skutečně dělá jinak
Tradiční ransomware měl jednu páku: zašifrovat soubory oběti a požadovat platbu za dešifrovací klíč. Dvojité vydírání přidává druhou páku. Než cokoli zašifrují, útočníci tiše zkopírují citlivá data ze sítě. Jakmile dorazí požadavek na výkupné, oběti čelí dvěma samostatným hrozbám: jejich systémy jsou uzamčeny a jejich ukradené informace mohou být zveřejněny nebo prodány, pokud nezaplatí.
To je důležité, protože to poráží nejběžnější strategii obrany proti ransomwaru. Organizace s vynikajícími zálohami může obnovit své systémy, aniž by se kdy dotkla dešifrovacího nástroje. Zálohy však nedokážou zajistit, aby ukradená data zmizela. Záznamy o zákaznících, finanční dokumenty nebo interní komunikace, které byly exfiltrovány před začátkem šifrování, jsou již mimo kontrolu organizace. Zaplacení nebo nezaplacení na tom nic nemění; ovlivňuje pouze to, co se útočníci rozhodnou udělat s tím, co již mají.
Proč samotné zálohy a šifrování VPN nezastaví úniky dat
Stojí za to si ujasnit, co šifrovací nástroje, včetně VPN, skutečně chrání. VPN šifruje provoz při přenosu a chrání data při přesunu mezi zařízením a sítí. To je cenné pro prevenci odposlechu v nedůvěryhodných sítích, ale nedělá nic pro zastavení útočníka, který již získal oporu uvnitř systému a exfiltruje data zevnitř. Podobně zálohy chrání dostupnost, schopnost znovu zprovoznit systémy, ale nic neříkají o důvěrnosti, jakmile data opustí budovu.
To je klíčový poznatek stojící za skutečnou obranou proti ransomwaru s dvojitým vydíráním: šifrování při přenosu a zálohy dat v klidu řeší jiné problémy než krádež dat. Považovat jedno nebo druhé za kompletní řešení vytváří falešný pocit bezpečí. Skutečná otázka obrany není jen „můžeme se zotavit“, ale „můžeme odhalit a zastavit exfiltraci, než k ní dojde, a pokud k ní dojde, jak rychle to zjistíme?“
Jak rychle se moderní ransomware pohybuje uvnitř sítě
Jednou z více znepokojujících realit současných ransomwarových operací je rychlost. Útočníci již nepotřebují dny nebo týdny, aby se dostali od počátečního přístupu k úplnému kompromitování. Případ podrobně popisující, jak ransomware řízený umělou inteligencí zasáhl firmu za pouhých 10 hodin, ukazuje, jak stlačená se tato časová osa stala. V tomto incidentu se to, co začalo jako jediný přístupový bod, eskalovalo do plně automatizované, vícestupňové operace za méně než jeden pracovní den a skončilo 80stranným auditním záznamem dokumentujícím vše, čeho se útočník dotkl.
Takový druh rychlosti znamená, že tradiční model všimnutí si, že něco není v pořádku, vyšetřování a reakce již hrozbě neodpovídá. V době, kdy by IT personál obvykle začal zkoumat neobvyklou aktivitu, mohl útočník operující tímto tempem již exfiltrovat data a připravovat nasazení šifrování. Okno pro manuální detekci a reakci se zmenšuje, a právě proto jsou vrstvené, automatizované obrany důležitější než kdykoli předtím.
Budování obrany proti ransomwaru s dvojitým vydíráním pomocí vrstvených kontrol
Zálohování zůstává zásadní, ale není celou obranou. Ucelenější přístup vrství několik ochran dohromady. Segmentace sítě omezuje, jak daleko se útočník může po získání počátečního přístupu pohybovat, a snižuje množství dat dostupných z jakéhokoli jediného kompromitovaného bodu. Silné kontroly přístupu, včetně vícefaktorového ověřování a principu nejmenších oprávnění, ztěžují ukradeným přihlašovacím údajům otevřít dveře k citlivým systémům.
Monitorování neobvyklých odchozích datových přenosů může zachytit probíhající exfiltraci ještě předtím, než začne šifrování. A plán reakce na incidenty, testovaný před skutečným útokem, určuje, zda bezpečnostní tým dokáže jednat v minutách, nikoli v hodinách, jakmile je něco podezřelého odhaleno. Žádná z těchto kontrol není sama o sobě zázračným řešením. Společně zužují mezeru, na kterou se útočníci používající dvojité vydírání spoléhají.
Co to znamená pro vás
Pro jednotlivce je poučením přistupovat ke každé organizaci, která uchovává vaše data, s předpokladem, že narušení může zahrnovat jak disrupti, tak odhalení, nejen výpadek. Pro IT týmy a majitele firem to znamená přehodnotit jakýkoli bezpečnostní plán, který se spoléhá výhradně na zálohy nebo pouze na šifrování VPN. Zeptejte se, zda vaše organizace dokáže odhalit velké nebo neobvyklé datové přenosy, zda je přístup řádně segmentován a zda byl váš plán reakce na incidenty skutečně testován, a ne jen sepsán.
Dvojité vydírání změnilo podobu odolné obrany. Zotavení již není cílovou páskou; prevence a odhalování krádeže dat je stejně důležité. Organizace, které spojují zálohy se segmentací sítě, přísnými kontrolami přístupu a monitorováním v reálném čase, mají mnohem větší šanci zastavit útok dříve, než se stane krizí na dvou frontách. Přezkoumejte své současné obrany s ohledem na tuto realitu a berte rychlost detekce stejně vážně jako rychlost zotavení.




