Většina titulků o ransomwaru se zaměřuje na stejnou hrstku známých jmen, ale tišší kategorie aktérů hrozeb se ukazuje být stejně ničivá. Méně známé ransomware skupiny stále častěji opouštějí rozsáhlé partnerské sítě, které proslavily skupiny jako LockBit a Cl0p, a místo toho volí malé, disciplinované týmy, které je těžší infiltrovat a těžší předvídat. Royal, skupina, která se objevila kolem září, je jedním z nejjasnějších příkladů tohoto posunu a nabízí užitečnou případovou studii toho, proč menší neznamená bezpečnější pro firmy, na které tyto skupiny cílí.

Jiný obchodní model: uzavřené týmy místo partnerů

Většina velkých ransomware operací funguje na partnerském modelu, tedy ransomwaru jako služby. Základní vývojáři vytvářejí a udržují malware a poté jej licencují rotujícímu publiku partnerů, kteří provádějí samotné průniky výměnou za podíl z výkupného. Je to efektivní struktura, která umožňuje jednomu kusu malwaru škálovat se na desítky nebo stovky simultánních útoků, ale také vytváří slabá místa. Partneři dělají chyby, unikají detaily nebo jsou zatčeni, a orgány činné v trestním řízení měly skutečné úspěchy při rozplétání těchto sítí tím, že šly po nejslabším článku.

Royal tento model zcela vynechává. Místo náboru široké partnerské základny skupina operuje s menším, těsnějším základním týmem, o kterém se předpokládá, že zahrnuje bývalé členy Conti, jedné z nejproduktivnějších a technicky nejsofistikovanějších ransomware operací před jejím rozštěpením. Tento původ má význam. Skupina postavená kolem zkušených operátorů, kteří již vědí, jak se pohybovat v podnikových sítích, vyhýbat se detekci a vyjednávat o výkupném, nepotřebuje škálu, aby byla efektivní. Potřebuje disciplínu a uzavřená struktura se snáze udržuje disciplinovaná.

Pro obránce to znamená významnou změnu v prostředí hrozeb. Skupiny poháněné partnery často zanechávají stopu nekonzistentních taktik, protože stejnou sadu nástrojů používá mnoho různých lidí. Uzavřený tým jako Royal naopak obvykle operuje s větší konzistencí a větší operační bezpečností, což může ztížit identifikaci a atribuci jeho aktivity v raných fázích průniku.

Dvojité vydírání zůstává společným rysem

Navzdory strukturálním rozdílům sdílí Royal jednu taktiku téměř s každou jinou aktivní ransomware skupinou dneška: dvojité vydírání. Místo pouhého zašifrování souborů oběti a požadování platby za dešifrovací klíč skupina nejprve exfiltruje citlivá data ze sítě. Pokud není výkupné zaplaceno, hrozbou nejsou jen uzamčené soubory, ale zveřejnění ukradených dat, která mohou zahrnovat záznamy o zákaznících, finanční informace nebo interní komunikaci.

Tato dvoustranná tlaková kampaň se stala průmyslovým standardem, protože funguje. I organizace se solidními záložními systémy, které by mohly obnovit zašifrovaná data bez placení, stále čelí reputačním a regulačním následkům úniku dat. Je to taktika, která se objevuje v celém ransomware ekosystému bez ohledu na velikost nebo proslulost skupiny. Menší, novější hráči ji používají stejně ochotně jako zavedená jména. Nedávný případ ransomwaru M3RX nárokujícího si španělskou softwarovou firmu a krádeže stovek gigabajtů dat sleduje stejný scénář: proniknout, exfiltrovat, zašifrovat a hrozit zveřejněním, dokud není provedena platba.

Tento vzorec firmám říká, že velikost nebo sláva ransomware skupiny je špatným ukazatelem rizika. Relativně neznámý tým s hrstkou kvalifikovaných operátorů může provést stejný útok s dvojitým vydíráním se stejnými následky jako skupina, která dominuje titulkům.

Co to znamená pro vás

Pro bezpečnostní týmy a majitele firem je ponaučením z Royalu a podobných skupin to, že monitorování hrozeb postavené na sledování krátkého seznamu slavných ransomware jmen je neúplné. Méně známé ransomware skupiny jsou často obsazeny zkušenými operátory z rozpuštěných nebo přejmenovaných organizací, což znamená, že jejich schopnosti mohou konkurovat větším jménům i bez velké veřejné stopy.

To má také přímé důsledky pro to, jak organizace přemýšlejí o přístupu do sítě. Protože dvojité vydírání závisí na tom, že útočníci jsou schopni pohybovat se sítí a vytáhnout data před spuštěním šifrování, omezení laterálního pohybu je jednou z nejúčinnějších dostupných obran. Silná segmentace sítě, přísné kontroly přístupu a monitorování neobvyklých odchozích datových přenosů mohou zachytit průnik před dokončením exfiltrace, i když počáteční narušení není zastaveno. Nástroje pro bezpečný vzdálený přístup, včetně správně nakonfigurovaných VPN s vícefaktorovou autentizací, zůstávají jedním z nejjednodušších způsobů, jak snížit vystavený útočný povrch, na který se skupiny jako Royal spoléhají při získávání počátečního opěrného bodu.

Praktické závěry

Firmy nemusí sledovat každou obskurní ransomware skupinu podle jména, aby se ochránily, ale musí předpokládat, že jakýkoli neopatchovaný systém nebo vystavený bod vzdáleného přístupu je potenciálním vstupem pro skupiny, o kterých nikdy neslyšely. Několik praktických kroků dělá skutečný rozdíl: udržujte nástroje vzdáleného přístupu opatchované a za vícefaktorovou autentizací, segmentujte sítě tak, aby jeden kompromitovaný účet nemohl dosáhnout na citlivá data, monitorujte velké nebo neobvyklé odchozí datové přenosy, které by mohly naznačovat probíhající exfiltraci, a udržujte offline zálohy, které jsou pravidelně testovány, ne jen uloženy.

Méně známé ransomware skupiny nejsou poznámkou pod čarou k větším jménům dominujícím zprávám. Jak Royal a další menší operace s uzavřenými týmy ukazují, snížená viditelnost často přichází se zvýšenou operační zdatností, nikoli se sníženým rizikem. Přistupovat ke každé skupině, známé či neznámé, se stejnou úrovní obranné důslednosti je nejspolehlivější způsob, jak před nimi zůstat napřed.