Ransomwarová scéna, která se nepřestává tříštit

Každý týden se objeví nový aktér ransomwaru, vyplývá to z čerstvé analýzy kyberbezpečnostní firmy Black Kite, informuje Infosecurity Magazine. Výzkum vykresluje obraz vyděračské ekonomiky, která nejen roste, ale i fragmentuje – nové skupiny vznikají rychleji, než je obránci stíhají sledovat.

Léta se zpravodajství o ransomwaru soustředilo na několik dominantních jmen, značek, které se v bezpečnostních kruzích staly téměř obecně známými. Zjištění Black Kite naznačují, že tento model mizí. Namísto několika velkých, rozpoznatelných operací teď scéna připomíná spíše neustále se proměňující roj menších part, odštěpených skupin a přeznačkovaných aktérů. Každý nový hráč přináší vlastní nástroje, vyjednávací taktiky a seznamy cílů, což celkovou hrozbu ztěžuje předvídat a hůř se proti ní brání pomocí statických blokovacích seznamů nebo threat intelligence od jednoho dodavatele.

Proč na fragmentaci záleží i pro každodenní soukromí

Je lákavé zařadit zprávy o ransomwaru do kategorie „problém firem“ a jít dál, ale dopady na soukromí sahají daleko za organizace, které se ocitnou vyloučené z vlastních systémů. Moderní ransomwarové operace se málokdy zastaví u šifrování. Mnohé nyní nejprve data kradou a vyhrožují jejich zveřejněním nebo prodejem – to znamená, že záznamy zákazníků, personální spisy, zdravotní historie a finanční údaje mohou skončit v oběhu bez ohledu na to, zda je výkupné zaplaceno.

Fragmentovaný ekosystém toto riziko násobí několika konkrétními způsoby. Zaprvé, více skupin znamená více vstupních bodů a více experimentování s tím, která odvětví a datové typy jsou nejvýnosnějšími cíli. Zadruhé, novější, menší aktéři často nemají co ztratit na reputaci, což je může činit ochotnějšími uniklá data použít jako páku. Zatřetí, obránci, kteří spoléhají na rozpoznávání známých ransomwarových „značek“, ztrácejí výhodu ve chvíli, kdy jsou tyto značky nahraditelné a neustále obměňované.

Konečným výsledkem je, že obyčejní lidé, jejichž osobní údaje leží v nespočtu firemních a institucionálních databází, čelí stabilně se rozšiřujícímu okruhu aktérů, kteří se mohou jejich dat zmocnit. Nemusíte být přímým terčem útoku, abyste jím byli zasaženi.

Problém se záplatováním, který stojí za nárůstem

Jedním z důvodů, proč noví ransomwaroví aktéři mohou vznikat tak rychle, je neustále se rozšiřující útočná plocha. Nezáplatované softwarové zranitelnosti zůstávají jedněmi z nejčastějších dveří, jimiž ransomwarové party procházejí – ať už exploit samy vytvořily, nebo koupily přístup od počátečního zprostředkovatele. Rozsah této výzvy se naplno ukázal nedávno, když Microsoft opravil rekordních 570 chyb v jedné aktualizaci, včetně dvou zero-day zranitelností, které už byly aktivně zneužívány. Každý nezáplatovaný systém, který za takovým aktualizačním cyklem zaostává, představuje potenciální opěrný bod pro další ransomwarovou skupinu.

I proto varování Black Kite přesahuje jen úderné číslo v titulku. Fragmentovaný, rychle se měnící ransomwarový ekosystém prosperuje právě proto, že správa záplat, hygiena přihlašovacích údajů a segmentace sítí v mnoha organizacích pokulhávají. Noví aktéři nepotřebují nové techniky, když známé, nezáplatované zranitelnosti stále fungují.

Co to znamená pro vás

Většina čtenářů nebude s ransomwarovým gangem vyjednávat přímo, ale následné vlny dopadů jsou reálné. Pokud se terčem stane služba, kterou využíváte, poskytovatel zdravotní péče, zaměstnavatel nebo internetový obchod, vaše osobní data se mohou ocitnout v úniku bez ohledu na vaše vlastní bezpečnostní návyky. Ransomwarová scéna s neustálou obměnou nových aktérů také znamená, že oznámení o narušení budou častěji zmiňovat neznámá jména skupin, což může ztěžovat posouzení, jak vážný daný incident ve skutečnosti je.

Praktická reakce zůstává stejná bez ohledu na to, která konkrétní skupina za útokem stojí: předpokládejte, že vaše data mohou být někdy vystavena, a podnikejte kroky, které v případě incidentu sníží škody.

Praktická doporučení

  • Používejte pro každý účet jedinečná, silná hesla, aby se narušení u jedné společnosti nepřelilo do dalších.
  • Zapínejte vícefaktorové ověřování všude, kde je k dispozici, zejména u e-mailu, bankovnictví a zdravotnických portálů.
  • Operační systémy a aplikace neprodleně aktualizujte; nezáplatovaný software zůstává hlavním vstupním bodem ransomwaru.
  • Sledujte účty a úvěrové zprávy kvůli neobvyklé aktivitě, zejména poté, co organizace, jejíž služby využíváte, ohlásí incident.
  • Buďte obezřetní vůči neočekávaným e-mailům nebo zprávám odkazujícím na problémy s účtem, protože ransomwarové kampaně často začínají phishingem.

Varování Black Kite, že se každý týden objevuje nový ransomwarový aktér, je připomínkou, že nejde o problém s cílovou páskou. Zatímco se ransomwarový ekosystém dále tříští, zůstávají informovanost a dodržování základní bezpečnostní hygieny těmi nejspolehlivějšími obrannými mechanismy, které mají jednotlivci i organizace k dispozici.