Ransomware už není jen o šifrování
Po léta se standardní rada pro boj s ransomwarem soustředila na jednu věc: zálohujte svá data, abyste nikdy nemuseli platit výkupné. Tato rada stále platí, ale podle nedávné analýzy společnosti KnowBe4, která se zaměřuje na školení v oblasti bezpečnostního povědomí, už nezachycuje úplný obraz toho, jak moderní ransomwareové operace skutečně fungují.
Ransomware se vyvinul v to, co KnowBe4 označuje jako model narušení podnikání, který je postaven méně na hrubé síle malwaru a více na odcizených identitách a sociálním inženýrství. Útočníci se místo pouhého zamykání souborů a požadování platby za dešifrovací klíč stále více zaměřují na proniknutí do organizace pomocí legitimních, odcizených přihlašovacích údajů a poté využívají tento důvěryhodný přístup k tomu, aby způsobili maximální provozní škody dříve, než si toho někdo všimne.
Tento posun je důležitý pro soukromí stejně jako pro IT bezpečnost. Když ransomwareové skupiny kradou identity, aby se vloupaly dovnitř, osobní data spojená s těmito identitami – přihlašovací údaje zaměstnanců, záznamy o zákaznících, interní komunikace – se stávají součástí útoku. Incident s ransomwarem dnes není jen událostí šifrování; je často také událostí úniku dat.
Proč jsou odcizené identity novým vstupním bodem
Tradiční představa ransomwareového útoku zahrnuje škodlivou přílohu e-mailu nebo zranitelný, nezáplatovaný server. Tyto vektory nezmizely, ale stále častěji jsou doplňovány nebo nahrazovány jednoduššími taktikami: phishingem pro získání přihlašovacích údajů, oklamáním help desku, aby resetoval hesla, nebo zneužitím slabých nastavení vícefaktorové autentizace k získání přístupu jako důvěryhodný uživatel.
Jakmile se útočníci dostanou dovnitř, nemusí v tradičním slova smyslu nic „hackovat". Přihlásí se jako kterýkoli jiný zaměstnanec, tiše se pohybují po síti a identifikují systémy a data, jejichž narušení způsobí největší bolest, a tedy největší páku pro požadavek na výkupné. To je to, co KnowBe4 myslí tím, když označuje ransomware za model narušení podnikání: cílem není jen zašifrovat data, ale zastavit chod organizace, dokud nebude provedena platba.
Tento přístup odráží to, co bylo pozorováno v širším ekosystému ransomware-jako-služba. Skupiny jako operace, kterou jsme podrobně popsali v našem pokrytí LockBit 5.0 a život po operaci Cronos, ukazují, jak se ransomwareoví partneři profesionalizovali a každý útok vnímají méně jako „chytit a utéct" a více jako vypočítavé obchodní vyjednávání, včetně nátlakových taktik a hrozeb poškození pověsti.
Přehodnocení obrany proti ransomware pro hrozbu zaměřenou na identity
Pokud jsou nyní krádež identity a sociální inženýrství primárním způsobem, jak ransomware získává oporu, pak obrany postavené výhradně na zabezpečení perimetru sítě a antivirových nástrojích řeší problém včerejška. Rámec KnowBe4 naznačuje, že organizace musí považovat ověřování identity a lidské chování za klíčové součásti obrany proti ransomware, ne za něco, co je napadne dodatečně.
V praxi to znamená silnější procesy ověřování identity pro resetování hesel a obnovu účtů, vícefaktorovou autentizaci odolnou vůči phishingu namísto snadno obejitelných SMS kódů a průběžné školení zaměstnanců, které zachází se sociálním inženýrstvím jako s aktivní, vyvíjející se hrozbou, nikoli jako s jednorázovým cvičením pro splnění předpisů. Zálohy a segmentace sítě zůstávají zásadní, ale nyní jsou druhou linií obrany, nikoli první.
Sázky spojené s tímto posunem také přitahují pozornost na úrovni politik. Jak jsme informovali, vlády zvažují zákaz plateb výkupného v souvislosti s útoky poháněnými umělou inteligencí, což je známka toho, že regulátoři uznávají, že současný model obrany – zaplaťte a problém zmizí – není udržitelný, když jsou útoky rychlejší a přesvědčivější.
Co to znamená pro vás
Ať už jste rozhodovatel v oblasti IT, nebo jen někdo, koho zaměstnavatel drží vaše osobní údaje, tento vývoj v ransomwareových taktikách má skutečné důsledky. Pokud se útočníci dostávají dovnitř krádeží identit spíše než zneužíváním chyb v softwaru, pak bezpečnost vašich vlastních přihlašovacích údajů a to, jak pečlivě vaše organizace ověřuje identitu před udělením přístupu, přímo ovlivňuje, jak zranitelná je tato organizace vůči nákladnému narušení.
Pro jednotlivce to posiluje známý, ale stále naléhavější bod: opakovaně používaná hesla, slabá vícefaktorová autentizace a bezstarostné reakce na neočekávané žádosti o reset hesla nejsou jen osobní rizika; jsou to potenciální vstupní body pro útoky, které se mohou rozšířit a ovlivnit data tisíců lidí. Pro podniky to znamená, že obranu proti ransomware je třeba chápat jako problém identity a lidského chování stejně jako problém technický.
Praktická doporučení
- Povolte vícefaktorovou autentizaci odolnou vůči phishingu, kdekoli je to možné, a nespoléhejte se pouze na SMS kódy.
- Buďte skeptičtí k neočekávaným žádostem o reset hesla nebo ověření účtu, i když se zdá, že pocházejí od interního help desku.
- Organizace by měly prověřit, jak funguje ověřování identity pro obnovu účtů, protože to je stále častější vstupní bod pro ransomware.
- Považujte pravidelné školení v oblasti bezpečnostního povědomí za průběžnou nutnost, ne za jednorázové odškrtnutí, protože taktiky sociálního inženýrství se rychle vyvíjejí.
- Udržujte offline, otestované zálohy jako druhou linii obrany s vědomím, že zastavení průniků založených na identitě je stejně důležité jako zotavení po šifrování.
Evoluce ransomware v model narušení podnikání řízený identitou neznamená, že boj nelze vyhrát. Znamená to, že se boj přesunul. Obrany, které se kdysi úzce zaměřovaly na malware a zálohy, nyní musí počítat s tím, jak snadno může odcizená identita otevřít dveře do celé sítě, a to začíná tím, že se na bezpečnost identity bude pohlížet jako na neoddělitelnou součást obrany proti ransomware.




