Rekordní počet ransomwarových skupin, ale počet obětí neroste
Aktivita ransomwaru dosáhla v tomto čtvrtletí nového milníku, ne proto, že by útoky zpomalily, ale proto, že pole útočníků se více zaplnilo. Weby s úniky dat sledovaly 93 aktivních ransomwarových skupin během tohoto období, což je rekordní maximum, podle nových údajů zveřejněných serverem ITBrief. Navzdory tomuto nárůstu operátorů zůstal celkový počet obětí z velké části stabilní ve srovnání s předchozím čtvrtletím.
To může na první pohled znít jako dobrá zpráva. Není tomu tak, přinejmenším ne způsobem, jakým se to jeví. Weby s úniky dat zaznamenaly za čtvrtletí 2 139 obětí ransomwaru, což je v podstatě beze změny oproti předchozím třem měsícům, ale stále o 33 % více než ve stejném období před rokem. Jinými slovy, ransomwarový ekosystém se neochladil. Jednoduše se rozprostřel mezi více skupin, z nichž každá si nárokuje menší díl stále rostoucího koláče.
Proč více skupin neznamená menší riziko
Rekordní počet aktivních ransomwarových operací poukazuje na významný posun ve struktuře kriminálního ekosystému. Po léta hrstka dominantních ransomwarových značek kontrolovala většinu objemu útoků. Když orgány činné v trestním řízení narušily jednu z těchto velkých operací, počty obětí často znatelně klesly, než se znovu odrazily.
Tento vzorec se zdá být narušen. S 93 skupinami, které nyní soutěží o cíle, vypadá ransomwarová ekonomika méně jako malý počet kriminálních monopolů a více jako roztříštěný trh. Menší, novější nebo přejmenované skupiny mohou absorbovat objem útoků, který dříve generovaly větší operace samy. Díky tomu je celková hrozba odolnější. Odstranění jedné nebo dvou výrazných skupin již výrazně nesnižuje celkovou útočnou aktivitu, protože desítky dalších jsou připraveny zaplnit mezeru.
Tato fragmentace má také praktické důsledky pro obránce i organizace dbající na soukromí. Více skupin znamená větší rozmanitost v taktikách, nástrojích a chování při vyjednávání o výkupném, což ztěžuje vytvoření jednotného obranného manuálu. Některé skupiny se spoléhají na osvědčený phishing a zneužití vzdáleného přístupu, zatímco jiné rychle využívají nově zveřejněné zranitelnosti v podnikovém softwaru. Nedávným příkladem je zneužití chyby v N-central skupinou Storm-1175 k nasazení StormEncryptor, které ukazuje, jak rychle se jediná neopravená zranitelnost v široce používaném softwaru pro správu IT může stát vstupním bodem pro plnohodnotný ransomwarový incident.
Dopad na soukromí při stabilní, ale stálé míře útoků
Když počty obětí ransomwaru zůstávají stabilní, je lákavé to číst jako stabilizaci. Ale stabilní čísla postavená na 33% meziročním nárůstu a rekordním počtu aktivních skupin vyprávějí jiný příběh: základní úroveň rizika se jednoduše posunula výše a usadila se tam.
Každý ransomwarový incident obsahuje složku úniku dat, která přesahuje zamčené soubory. Většina moderních ransomwarových operací kombinuje šifrování s krádeží dat a zveřejňuje odcizené záznamy na webech s úniky, když oběti odmítnou zaplatit. To znamená, že osobní informace, finanční záznamy, zdravotní údaje a interní komunikace jsou stále více vystaveny riziku veřejného zveřejnění, nejen provozním výpadkům. S více skupinami provozujícími nezávislé weby s úniky a infrastrukturu pro vyjednávání je sledování toho, kde zkompromitovaná data skončí, pro oběti i výzkumníky obtížnější.
Pro spotřebitele tato fragmentace znamená, že znásobuje cesty, kterými mohou být jejich osobní data vystavena. Únik u poskytovatele zdravotní péče, školního obvodu nebo dodavatele malé firmy může stejně snadno vyústit ve veřejný únik dat jako únik u velkého podniku. Rekordní počet aktivních skupin naznačuje, že útočníci jsou stále ochotnější cílit na menší nebo středně velké organizace, které mohou mít slabší bezpečnostní rozpočty, ale stále uchovávají citlivá osobní data.
Co to znamená pro vás
Pokud jste jednotlivec, praktické riziko se dramaticky nezměnilo, ale šance, že nějaká organizace, která drží vaše data, bude zasažena ransomwarem, se tiše zvýšila. Pokud provozujete firmu, zejména malou nebo středně velkou, rekordní počet aktivních skupin znamená, že si již nemůžete myslet, že jste příliš malí na to, abyste byli cílem. Útočníci se diverzifikují a tato diverzifikace vyplňuje mezery, které dříve chránily menší organizace před vážnými ransomwarovými skupinami.
Klíčové zjištění je, že ransomwarová hrozba již není definována hrstkou neslavných jmen skupin. Je to široký, roztříštěný ekosystém, kde desítky operátorů aktivně loví zranitelné vstupní body, od neopraveného softwaru po vystavené nástroje vzdáleného přístupu.
Praktická doporučení
- Považujte opravy softwaru dodavatelů a třetích stran za prioritu, ne za dodatečný nápad. Zranitelnosti v široce používaných IT nástrojích zůstávají běžným vstupním bodem pro ransomwarové skupiny.
- Předpokládejte, že jakákoli organizace, která drží vaše osobní data, bez ohledu na velikost, by mohla být cílem. Sledujte oznámení o únicích a zvažte sledování kreditu nebo identity, pokud jste byli o incidentu informováni.
- Firmy by měly udržovat offline, testované zálohy a plán reakce na incidenty, který zohledňuje krádež dat a vystavení na webech s úniky, nejen šifrování systémů.
- Zůstaňte informováni o konkrétních ransomwarových kampaních a zneužívaných zranitelnostech, které ovlivňují software, na němž vaše organizace závisí, protože nové skupiny přijímají tyto taktiky rychleji než kdy dříve.
Rekordní počet aktivních ransomwarových skupin v tomto čtvrtletí je signálem, že hrozební prostředí se stává více distribuovaným a obtížněji narušitelným pomocí jednotlivých zásahů. Stabilní počty obětí neznamenají stabilní riziko. Znamenají, že tlak si jednoduše našel nové způsoby šíření.




