Ransomware sabotuje obnovu dříve, než cokoli zašifruje

Většina lidí si představí útok ransomwaru jako jedinou, náhlou událost: soubory jsou zašifrovány, objeví se výkupní vzkaz a organizace se snaží reagovat. Ve skutečnosti k té nejničivější části útoku ransomwaru často dochází dříve, než je zašifrován byť jen jediný soubor. Útočníci záměrně nejprve ničí záložní kopie a možnosti obnovy, takže když konečně dojde k šifrování, oběti už nemají žádnou záchrannou síť, na kterou by se mohly spolehnout.

To je hlavní poznatek, který stojí za stále větším zaměřením v oblasti bezpečnostních operací: detekční inženýrství navržené speciálně pro zachycení sabotáže před šifrováním. Dva typy chování vyčnívají jako spolehlivé včasné varovné signály. Prvním je mazání stínových kopií, kdy útočníci vymažou Volume Shadow Copies systému Windows, vestavěné snímky, které správcům umožňují vrátit systém do dřívějšího, čistého stavu. Druhým je zneužití objektů zásad skupiny (GPO) k rozšíření škodlivých datových balíků po celé síti najednou, čímž se z jediného kompromitovaného účtu stane mechanismus pro hromadnou distribuci.

Obě akce jsou ve srovnání se samotným šifrováním tiché. Nikoho okamžitě nezamykají z ničeho. Právě proto jsou nebezpečné: odehrávají se v okně, než si kdokoli všimne, že je něco špatně, a jsou specificky navrženy tak, aby znemožnily obnovu ve chvíli, kdy se útok stane zjevným.

Proč detekční inženýrství mění časovou osu

Tradiční bezpečnostní monitorování se obvykle zaměřuje na okamžik dopadu, tedy na bod, kdy jsou soubory zašifrovány a systémy zhasnou. V tu chvíli je škoda už z velké části hotová. Detekční inženýrství tuto časovou osu převrací tím, že vytváří výstrahy kolem přípravných kroků, které útočníci podnikají před začátkem šifrování.

Výstraha na mazání stínových kopií znamená považovat tuto činnost za bytostně podezřelou událost spíše než za běžnou údržbu. Legitimní správci jen zřídka potřebují hromadně mazat stínové kopie napříč více systémy v krátkém časovém okně. Když se takový vzorec objeví, je to silný signál, že něco aktivně pracuje na odstranění schopnosti organizace se samostatně zotavit.

Podobně monitorování změn GPO, které posouvají nové skripty nebo spustitelné soubory do celé organizace, zachytí útočníky přesně ve chvíli, kdy se snaží rozšířit svůj přístup. GPO jsou mocným administrativním nástrojem právě proto, že mohou dosáhnout na každý stroj v doméně. Tato síla je zároveň činí atraktivním cílem pro útočníky, kteří chtějí distribuovat ransomware co nejšířeji a nejrychleji.

Tím, že bezpečnostní týmy vytvoří detekční pravidla kolem těchto specifických a dobře pochopených chování útočníků, získají šanci zasáhnout před začátkem šifrování, ne až po něm. To je smysluplný posun od reaktivní reakce na incidenty k proaktivnímu narušení útoku.

Soukromí v sázce za ničením záložních kopií

Stojí za to se pozastavit nad tím, proč ničení záložních kopií tolik záleží i nad rámec bezprostřední provozní bolesti hlavy. Když jsou možnosti obnovy zničeny, organizace jsou tlačeny k mnohem užšímu okruhu voleb, a jednou z nejčastějších je zaplacení výkupného. Výzkum výsledků ransomwaru ukázal, že významný podíl organizací se stále rozhodne zaplatit, i když to nic nezaručuje. Naše dřívější pokrytí tématu 34 % australských a novozélandských firem stále platí výkupné zjistilo, že platba zdaleka není spolehlivým řešením, a toto rozhodnutí se často přijímá přesně pod tím typem tlaku, který ničení záložních kopií vytváří.

Je zde také rozměr ochrany soukromí. Když záložní kopie zmizí a vyjednávání se stane jedinou cestou vpřed, organizace také častěji čelí riziku úniku dat. Útočníci často kombinují šifrování s krádeží dat a hrozí, že uniknou citlivé informace o zákaznících nebo zaměstnancích, pokud nebude zaplaceno. Zničení záložních kopií odstraňuje možnost jednoduše obnovit data a odmítnout vyjednávání, což zvyšuje pravděpodobnost, že se odcizená osobní data stanou pákou. Zachycení útoku dříve, než jsou záložní kopie vymazány, zachovává více než jen IT infrastrukturu. Zachovává schopnost organizace říci ransomwarovému požadavku ne, aniž by hazardovala s osobními údaji lidí, kterým slouží.

Co to znamená pro vás

Pokud spravujete IT systémy pro firmu, toto je připomínka, že obrana proti ransomwaru nemůže skončit u endpoint antiviru nebo detekce šifrovaných souborů. Skutečný bod páky je často o hodiny nebo dny dříve, v tichých administrativních změnách, které předcházejí viditelnému útoku. Pokud jste pouze spotřebitel nebo zaměstnanec, jehož data jsou uvnitř těchto systémů, poučení je nepřímější, ale stále důležité: organizace, které investují do včasné detekce, mají menší pravděpodobnost, že se dostanou do pozice, kdy jsou nuceny zaplatit výkupné nebo vyjednávat s útočníky držícími vaše osobní informace.

Praktické závěry

Pro bezpečnostní týmy z toho vyplývá několik konkrétních kroků: vytvořte výstrahy specificky pro události mazání stínových kopií, místo abyste je považovali za šum na pozadí, sledujte změny GPO z hlediska neobvyklého rozsahu nebo načasování a udržujte alespoň jednu záložní kopii, která je zcela izolovaná od domény, aby se k ní nemohl dostat jediný kompromitovaný účet správce. Pro všechny ostatní je to dobrý důvod, proč se organizací, které drží vaše data, zeptat, jak jejich plán obnovy skutečně vypadá a zda závisí na záložních kopiích, které by útočník mohl smazat během několika minut.