Nová ransomwarová strategie se formuje
Nedávná analýza ransomwarového prostředí popisuje výrazný posun ve strategii útočníků: místo pečlivého cílení na jednu firmu v daném okamžiku se některé skupiny nyní pokoušejí o to, co zpráva nazývá „plošné potlačování“ (area suppression), při němž během jediné kampaně kompromitují celý shluk propojených malých a středních podniků (MSP). Jde o významný vývoj v provádění ransomwarových útoků na dodavatelské řetězce, který je obzvlášť důležitý pro ekonomiky postavené na vrstvených subdodavatelských vztazích – analýza přitom uvádí hierarchickou obchodní strukturu Japonska jako mimořádně atraktivní loviště.
Z pohledu útočníka je logika plošného potlačování jednoduchá. Místo vynakládání času a prostředků na prolomení jediného dobře bráněného cíle – proč neidentifikovat síť menších, méně chráněných firem, které všechny napájejí tentýž dodavatelský řetězec, a rovnou nekompromitovat co nejvíc z nich? Každá další oběť zvyšuje šanci na výplatu a propojená povaha subdodavatelských sítí znamená, že jediný vstupní bod otvírá dveře k desítkám navazujících nebo výše postavených partnerů.
Co znamená „plošné potlačování“ pro propojené MSP
Při tradičních cílených ransomwarových kampaních útočníci zkoumají konkrétní organizaci, chápou její obranu a navrhují průnik přesně na míru tomuto cíli. Plošné potlačování tento model převrací. Útočníci zmapují podnikatelský ekosystém, identifikují menší firmy, které podporují větší hlavní dodavatele, a celou síť pojmou jako jedinou plochu pro útok.
To je důležité, protože MSP v subdodavatelských řetězcích často postrádají specializovaný bezpečnostní personál, rozpočet či monitorovací nástroje, které si drží větší podniky. Mnohé spoléhají na nástroje pro vzdálený přístup, sdílené přihlašovací údaje nebo konfigurace VPN zavedené před lety a jen zřídka kontrolované. V hierarchické obchodní struktuře, kde se desítky či stovky malých dodavatelů připojují k hrstce hlavních odběratelů, tím vzniká přesně ten typ prostředí s nízkým třením, na které dnes útočníci sází.
Jak se útočníci laterálně pohybují sítěmi subdodavatelů
Jakmile se útočníci dostanou do jedné části subdodavatelského shluku, nemusí pro každý nový cíl vymýšlet nový přístup. Sdílené dodavatelské vztahy, běžný software pro vzdálený přístup a překrývající se opatření IT podpory znamenají, že přihlašovací údaje nebo získanou oporu v jedné firmě lze často znovu využít nebo upravit k průniku do další. Kompromitovaný účet VPN, vystavená služba vzdálené plochy nebo důvěryhodné síťové spojení mezi subdodavatelem a jeho mateřskou společností – to vše může sloužit jako pivotní body.
Tento laterální pohyb je pojivovou tkání, která z jediného průlomu dělá kaskádu. Porozumět tomu, jak se tento postup od prvotního přístupu k úplné kompromitaci vyvíjí, je snazší, pokud se na ransomwarový životní cyklus podíváte jako na celek. Vysvětlení dvojitého vydírání rozebírá, jak útočníci obvykle přecházejí od prvotní opory přes krádež dat až k šifrování – sekvence, která je mnohem ničivější, odehraje-li se napříč několika propojenými společnostmi namísto jediné.
Jak do kaskádových útoků zapadá dvojité vydírání a obcházení EDR
Kampaně plošného potlačování neopouštějí taktiky, díky nimž je ransomware v posledních letech tak výnosný. Dvojité vydírání, při němž útočníci před zašifrováním dat ukradnou a vyhrožují jejich zveřejněním, pokud nebude zaplaceno výkupné, se stále používá a pravděpodobně ještě nabývá na síle, když je současně zasaženo více firem v témže dodavatelském řetězci. Únik týkající se několika propojených podniků může vytvořit tlak nejen na samotné oběti, ale i na větší hlavní dodavatele, jejichž reputace a smlouvy závisí na tom, že jejich partneři zůstanou v bezpečí.
Moderní ransomwarové operace se rovněž stále více spoléhají na techniky, jejichž cílem je před nasazením konečné zátěže vyřadit nebo oslepit nástroje pro detekci a reakci na koncových bodech (EDR). Jak vysvětluje článek o ransomwarových frameworcích, jež ničí EDR, útočníci se posunuli k tomu, že vyřazení bezpečnostních nástrojů je kalkulovaným prvním krokem, místo aby s nimi závodili. Ve scénáři plošného potlačování se tento krok vyhýbání stává ještě cennějším, protože umožňuje útočníkům procházet více slabě monitorovanými sítěmi MSP s nižší šancí na brzké odhalení.
Co to znamená pro vás
Pokud vaše firma působí jako součást dodavatelského řetězce – ať už jako subdodavatel, dodavatel nebo hlavní odběratel – jste nyní uzlem v síti, kterou útočníci aktivně mapují. Síla vaší vlastní obrany už nechrání jen vás. Ovlivňuje každého partnera, který je s vámi propojen. Jediná nezáplatovaná brána VPN nebo opakovaně používané přihlašovací údaje ke vzdálenému přístupu se mohou stát vstupním bodem pro kaskádový útok, který se rozšíří daleko za hranice vašich vlastních systémů.
To je obzvláště důležité pro majitele MSP, kteří se možná domnívají, že jejich firma je ‚příliš malá na to, aby se stala cílem‘. V modelu plošného potlačování není malá velikost ochranou. Často je právě důvodem, proč jste byli vybráni.
Praktická obrana, kterou by majitelé MSP měli zavést hned
- Auditujte každý bod vzdáleného přístupu, včetně VPN, RDP a nástrojů podpory třetích stran, a odstraňte nebo aktualizujte cokoli zastaralého.
- Vyžadujte vícefaktorové ověřování u všech účtů pro vzdálený přístup a administrátorských účtů, zejména u těch sdílených s dodavateli nebo subdodavateli.
- Segmentujte sítě tak, aby průnik u jednoho subdodavatele nemohl automaticky poskytnout cestu do partnerských organizací.
- Udržujte offline a testované zálohy, aby vás samotné šifrování nemohlo přinutit k rozhodnutí zaplatit výkupné.
- Ptejte se svých obchodních partnerů a hlavních odběratelů na jejich vlastní bezpečnostní postupy, protože vaše riziko je nyní spojeno s jejich rizikem.
Ransomwarové skupiny ukázaly, že jsou ochotny svůj přístup industrializovat – celé podnikatelské ekosystémy považují za jeden cíl, místo aby si firmy vybíraly jednu po druhé. Porozumět tomuto posunu a podniknout základní obranné kroky popsané výše je pro MSP nejjistější cestou, jak se nestát tím slabým článkem, který strhne celý dodavatelský řetězec.




