Ransomware už nejde jen o uzamčení souborů a požadavek na zaplacení. Podle nových zjištění oznámených společností Index Engines jsou některé varianty vytvářeny s druhým cílem: ransomware se vyhýbá detekci a obnově, takže oběti mají méně způsobů, jak se dostat zpět na nohy bez placení. Zde je to, co společnost uvádí, jak vypadá širší vzorec a co s tím můžete dělat.

Co tvrdí výzkum společnosti Index Engines

Index Engines, která se popisuje jako lídr v oblasti kybernetické odolnosti, oznámila prostřednictvím tiskové zprávy nejnovější zjištění ze svého výzkumného centra CyberSense Research Lab. Hlavním tvrzením je, že novější varianty ransomwaru jsou navrženy tak, aby se vyhýbaly detekci a podkopávaly úsilí o obnovu.

Část tiskové zprávy, která je nám k dispozici, je stručná, takže nebudeme spekulovat o konkrétních variantách, technických metodách ani statistikách. Je také worth připomenout, že se jedná o firemní oznámení a Index Engines prodává produkty v oblasti kybernetické odolnosti. Berte tato zjištění jako výzkum jednoho dodavatele, nikoli jako nezávislé ověření. Přesto základní poselství odpovídá radám, které bezpečnostní profesionálové poskytují již léta: útočníci cílí na záchranné sítě, nejen na data.

Jak moderní ransomware uniká detekci a cílí na zálohy

Když výzkumníci říkají, že ransomware je vytvořen tak, aby unikal detekci, obecně tím myslí, že je navržen tak, aby nespustil nástroje, které ho mají zachytit, jako je antivirový software nebo monitorovací systémy. Když říkají, že podkopává obnovu, myslí tím, že cílí na věci, které byste použili k obnově svých systémů, nejzřetelněji na zálohy.

To je důležité, protože mnoho organizací považuje zálohy za záruku. Logika je taková: pokud se něco pokazí, obnovíme ze zálohy. Tento plán funguje pouze tehdy, pokud jsou zálohy neporušené, dostupné a čisté. Pokud se škodlivý kód dostane ke kopiím záloh nebo v průběhu času tiše poškodí data, obnovení může přinést problém zpět spolu se soubory.

To je důvod, proč je jediná vrstva ochrany riskantní. Detekční software může něco přehlédnout. Zálohy mohou být zasaženy. Ani jedno není samo o sobě úplnou odpovědí a výzkum zdůrazňuje nebezpečí předpokladu, že jedno pokryje to druhé.

Proč jsou malé podniky a jednotlivci vystaveni riziku

Velké podniky mají bezpečnostní týmy a rozpočty na obnovu. Menší organizace a jednotlivci často mají jediný záložní disk neustále připojený nebo složku cloudového synchronizačního nástroje, kterou považují za zálohu. Synchronizace není totéž jako zálohování: pokud jsou soubory lokálně zašifrovány nebo poškozeny, synchronizační služba může věrně zkopírovat škodu.

Následky také přesahují ztrátu přístupu. Nedávné incidenty ukazují, že data získaná při útoku mohou být zveřejněna. Při ransomwarovém útoku Stormous na nizozemskou církevní síť skupina převzala odpovědnost a unikla data, což připomíná, že i organizace, které obnoví své systémy, mohou stále čelit odhalení. Ukradená data se také mohou objevit v prodeji, jako v případě údajného výpisu databáze paraguayského civilního registru. Dobré zálohy vám pomohou obnovit provoz, ale uniklá data vám nevrátí.

Praktická obrana: zálohy, segmentace a plán reakce

Nic z toho nevyžaduje paniku. Několik návyků výrazně zlepší vaše šance.

  • Dodržujte koncept 3-2-1. Uchovávejte tři kopie důležitých dat na dvou různých typech úložišť, přičemž jedna kopie je uložena mimo pracoviště nebo offline.
  • Používejte offline nebo neměnné zálohy. Offline kopie, která není připojena k vaší síti, nebo neměnná kopie, kterou nelze po stanovenou dobu změnit ani smazat, je pro útočníka mnohem hůře dostupná.
  • Testujte obnovení. Záloha, kterou jste nikdy neobnovili, je předpoklad, ne plán. Zkuste obnovit několik souborů a pravidelně i celý systém, abyste potvrdili, že to funguje.
  • Segmentujte svou síť. Oddělte záložní systémy, servery a citlivá data od běžných zařízení, aby se infekce z jednoho počítače nemohla snadno rozšířit všude.
  • Omezte přístup. Používejte jedinečné přihlašovací údaje a vícefaktorové ověřování pro záložní systémy a administrátorské účty a poskytujte lidem pouze přístup, který potřebují.
  • Udržujte software aktualizovaný. Záplatování zavírá mnoho dveří, kterými útočníci procházejí.
  • Napište plán reakce. Předem rozhodněte, komu volat, jak izolovat zasažená zařízení, kde jsou čisté zálohy a kdo se stará o komunikaci. Vytiskněte si kopii, protože vaše soubory mohou být během incidentu nedostupné.

Co to znamená pro vás

Pokud provozujete podnikání, závěr je ten, že detekční nástroje a zálohy by měly být považovány za samostatné, překrývající se záruky a obě by měly být ověřeny. Pokud jste jednotlivec, zkontrolujte, že vaše zálohy nejsou trvale připojeny k počítači a že alespoň jedna kopie je odpojena nebo chráněna před změnami.

VPN chrání váš provoz při přenosu, ale nezastaví ransomware, který již přistál na vašem zařízení. Hygiena záloh, aktualizace a opatrné zacházení s e-mailovými přílohami a odkazy zde dělají těžkou práci.

Proveďte nyní audit svého nastavení obnovy

Oznámení společnosti Index Engines je užitečným impulsem, i když jsou podrobnosti stále omezené. Ransomware unikající detekci a obnově je riziko, na které se můžete připravit. Tento týden si vezměte hodinu na revizi toho, kde jsou vaše zálohy, potvrďte, že alespoň jedna kopie je offline nebo neměnná, otestujte obnovení, zkontrolujte segmentaci sítě a sepište jednoduchý plán reakce. Pro skutečný pohled na to, co se může stát po útoku, si přečtěte naši zprávu o incidentu ransomwaru Stormous a jeho úniku 10 GB dat.