Útoky ransomwaru na malé podniky se prudce zhoršily. Dvě kyberzločinecké operace známé jako Qilin a The Gentlemen údajně soupeří o dominanci v oblasti ransomware jako služba a malé a střední podniky (SMB) se ocitají v křížové palbě. Namísto jediného dominantního gangu, který vydírá oběti, nyní bezpečnostní výzkumníci sledují dvě agresivní operace, které se předhánějí v kompromitaci sítí, krádeži dat a vymáhání výkupného, a to často od organizací, které si takové narušení mohou nejméně dovolit.

Tato rivalita má význam, protože mění motivační strukturu útočníků. Když dvě skupiny soutěží o podíl na trhu v ransomwarové ekonomice, obě mají důvod postupovat rychleji, rozhazovat širší síť a zaměřovat se spíše na snazší cíle, než čekat na co největší možné výkupné. Malé a střední podniky, které obvykle fungují s menšími IT týmy a starší infrastrukturou, tomuto profilu dokonale odpovídají.

Proč se Qilin a The Gentlemen zaměřují na malé a střední podniky

Velké podniky obvykle výrazně investují do detekčních nástrojů, specializovaných bezpečnostních týmů a smluv o reakci na incidenty. Menší firmy si takový luxus většinou nemohou dovolit. Provozovatel ransomwaru, který zvažuje, kam vynaložit omezený čas a zdroje, si často vybere cestu nejmenšího odporu a tato cesta stále častěji vede k malým a středním podnikům.

Zdá se, že konkurence mezi gangy jako Qilin a The Gentlemen tento trend urychluje. Jsou-li přidružené osoby v rámci modelu ransomware jako služba motivovány zasáhnout co nejvíce obětí, přitahují je organizace s nižší obranou a menší schopností vyjednávat nebo se nezávisle zotavit. Výsledkem je přístup zaměřený na objem, kdy se malé a střední podniky stávají výchozím cílem, nikoli dodatečnou myšlenkou.

Jak tyto ransomwarové gangy získávají prvotní přístup

Provozovatelé ransomwaru málokdy potřebují k proniknutí psát sofistikovaný vlastní malware. Ve většině kampaní sledovaných v oboru pochází prvotní přístup z mnohem všednějších slabin: odhalené nebo špatně zabezpečené body vzdáleného přístupu, ukradené či znovu použité přihlašovací údaje, nezáplatovaný software a phishingové e-maily, které přimějí zaměstnance předat své přihlašovací údaje.

Jakmile jsou útočníci uvnitř, obvykle se po síti pohybují laterálně, rozšiřují oprávnění a vyhledávají zálohovací systémy, než nasadí vlastní šifrovací payload. Pokud jsou zálohy dosažitelné ze stejné kompromitované sítě, nebo pokud nejsou vzdálená plocha a přístup k VPN přísně kontrolovány, mají útočníci vše, co potřebují k zablokování provozu a vymáhání platby. Krádež dat často probíhá souběžně, což gangům dává druhou páku nátlaku: zaplaťte, nebo uvidíte svá ukradená data zveřejněná. Případ úniku dat World Leaks Mediaworks přesně ukazuje, jak zničující dokáže být tato druhá fáze, jakmile se ukradená data objeví na stránce s úniky ke stažení komukoli.

Skutečné náklady ransomwarového útoku na malou firmu

Pro velkou korporaci je ransomwarový incident bolestivý, ale přežitelný. Pro malou firmu může být existenční. Výpadek během obnovy znamená ztrátu příjmů bez jakéhokoli rezervního polštáře. Důvěra zákazníků rychle mizí, když se odhalí mzdové údaje, klientské záznamy nebo zdravotní informace. Právní a regulační povinnosti platí bez ohledu na velikost firmy a náklady na forenzní vyšetřování, obnovu systému a případnou platbu výkupného mohou vyčerpat hotovostní rezervy, na které mnoho malých a středních podniků spoléhá, aby se udržely nad vodou.

Rivalita mezi Qilin a The Gentlemen zde přidává na naléhavosti. Když skupiny soutěží spíše v rychlosti a objemu než v selektivitě, firmy, které si myslí, že jsou příliš malé na to, aby stály útočníkovi za čas, se stále častěji přesvědčují o opaku.

Vrstvená obrana: VPN, zálohy a kontroly přístupu, které skutečně pomáhají

Malé a střední podniky nepotřebují rozpočty na podnikové úrovni, aby smysluplně snížily riziko, ale musí uzavřít mezery, na které útočníci nejvíce spoléhají.

  • Zabezpečený vzdálený přístup. Pokud se zaměstnanci nebo dodavatelé připojují vzdáleně, měl by tento přístup probíhat přes správně nakonfigurovanou VPN nebo nástroj zero trust s povoleným vícefaktorovým ověřováním, nikoli přes odhalený port vzdálené plochy otevřený do internetu.
  • Izolace a testování záloh. Zálohy uložené ve stejné síti jako produkční systémy jsou přítěží, nikoli záchrannou sítí. Offline nebo neměnné zálohy, pravidelně testované na obnovu, jsou tím, co firmě skutečně umožní obnovit provoz bez zaplacení výkupného.
  • Omezení privilegovaného přístupu. Ne každý zaměstnanec potřebuje administrátorská práva. Omezení přístupu snižuje rozsah, v jakém se útočník může pohybovat, jakmile získá oporu.
  • Důsledné záplatování. Mnoho ransomwarových průniků zneužívá známé zranitelnosti, pro které již existují dostupné opravy. Pravidelný plán záplatování zavírá dveře, které útočníci aktivně skenují.

Co to znamená pro vás

Pokud provozujete malou firmu nebo pro ni spravujete IT, rivalita Qilin a The Gentlemen je připomínkou, že ransomwarové skupiny aktivně hledají organizace přesně jako je ta vaše. Předpoklad, že jste příliš malí na to, abyste přitáhli pozornost, už není bezpečnou sázkou. Podniky, které se z ransomwarových incidentů zotaví nejrychleji, jsou téměř vždy ty, které měly offline zálohy, omezené přístupové kontroly a zabezpečená vzdálená připojení ještě před útokem, ne až po něm.

Klíčové poznatky

  • Útoky ransomwaru na malé podniky zesilují, protože soupeřící gangy se předhánějí v cílech a rychlosti.
  • Slabý vzdálený přístup a špatná hygiena přihlašovacích údajů zůstávají nejčastějšími vstupními body.
  • Offline, testované zálohy jsou jediným nejspolehlivějším způsobem, jak se vyhnout placení výkupného.
  • Omezení privilegovaného přístupu zpomaluje útočníky i poté, co dojde k narušení.
  • Krádež dat často doprovází šifrování, což znamená, že na proaktivní bezpečnosti záleží, i když nikdy neplánujete výkupné zaplatit.

Udržet náskok před ransomwarovými útoky na malé podniky nevyžaduje obrovský bezpečnostní rozpočet. Vyžaduje to uzavřít základní mezery, které gangy jako Qilin a The Gentlemen právě teď aktivně zneužívají.