Ransomware handler ikke længere kun om at låse filer og kræve betaling. Ifølge nye fund offentliggjort af Index Engines er nogle varianter bygget med et sekundært mål: ransomware, der undgår detektion og gendannelse, så ofrene har færre måder at komme på fode igen uden at betale. Her er, hvad virksomheden siger, hvordan det bredere mønster ser ud, og hvad du kan gøre ved det.

Hvad Index Engines-forskningen hævder

Index Engines, som beskriver sig selv som en førende aktør inden for cyberrobusthed, offentliggjorde de seneste fund fra sit CyberSense Research Lab via en pressemeddelelse. Hovedpåstanden er, at nyere ransomware-varianter er designet til at undgå detektion og undergrave gendannelsesindsatsen.

Den del af pressemeddelelsen, der er tilgængelig for os, er kort, så vi vil ikke spekulere i specifikke varianter, tekniske metoder eller statistikker. Det er også værd at huske, at dette er en virksomhedsmeddelelse, og Index Engines sælger produkter inden for cyberrobusthed. Betragt fundene som én leverandørs forskning snarere end uafhængig verifikation. Ikke desto mindre matcher det underliggende budskab den rådgivning, sikkerhedseksperter har givet i årevis: angribere går efter sikkerhedsnettet, ikke kun dataene.

Hvordan moderne ransomware undgår detektion og rammer backup

Når forskere siger, at ransomware er bygget til at undgå detektion, mener de generelt, at det er designet til at undgå at udløse de værktøjer, der skal fange det, såsom antivirussoftware eller overvågningssystemer. Når de siger, at det undergraver gendannelse, mener de, at det sigter mod de ting, du ville bruge til at gendanne dine systemer, mest oplagt backup.

Det er vigtigt, fordi mange organisationer betragter backup som en garanti. Ræsonnementet lyder: hvis noget går galt, gendanner vi fra backup. Den plan virker kun, hvis backuppen er intakt, tilgængelig og ren. Hvis ondsindet kode når backup-kopier, eller langsomt ødelægger data over tid, kan en gendannelse bringe problemet tilbage sammen med filerne.

Det er derfor, et enkelt lag af beskyttelse er risikabelt. Detektionssoftware kan overse ting. Backup kan blive påvirket. Ingen af dem er et fuldstændigt svar i sig selv, og forskningen fremhæver faren ved at antage, at den ene dækker for den anden.

Hvorfor små virksomheder og enkeltpersoner er udsat

Store virksomheder har sikkerhedsteams og budgetter til gendannelse. Mindre organisationer og enkeltpersoner har ofte et enkelt backup-drev, der er tilsluttet hele tiden, eller en cloud-synkroniseringsmappe, som de tror er en backup. Synkronisering er ikke det samme som backup: hvis filer krypteres eller ødelægges lokalt, kan synkroniseringstjenesten trofast kopiere skaden.

Konsekvenserne går også ud over mistet adgang. Nylige hændelser viser, at data taget under et angreb kan ende med at blive offentliggjort. I Stormous ransomware-angrebet på et hollandsk kirkenetværk påtog gruppen sig ansvaret og lækkede data, en påmindelse om, at selv organisationer, der gendanner deres systemer, stadig kan stå over for eksponering. Stjålne data kan også dukke op til salg, som i den påståede databaseoversigt fra Paraguays civilregister. Gode backups hjælper dig med at gendanne, men de tager ikke lækkede data tilbage.

Praktiske forsvar: Backup, segmentering og beredskabsplanlægning

Intet af dette kræver panik. En håndfuld vaner forbedrer markant dine odds.

  • Følg 3-2-1-princippet. Opbevar tre kopier af vigtige data, på to forskellige typer lager, med én kopi opbevaret eksternt eller offline.
  • Brug offline eller uforanderlige backups. En offline kopi, der ikke er forbundet til dit netværk, eller en uforanderlig kopi, der ikke kan ændres eller slettes i en given periode, er langt sværere for en angriber at nå.
  • Test dine gendannelser. En backup, du aldrig har gendannet, er en antagelse, ikke en plan. Prøv at gendanne et par filer, og med jævne mellemrum et helt system, for at bekræfte, at det virker.
  • Segmentér dit netværk. Adskil backupsystemer, servere og følsomme data fra hverdagsenheder, så en infektion på én maskine ikke nemt kan sprede sig overalt.
  • Begræns adgang. Brug unikke legitimationsoplysninger og multifaktorautentificering til backupsystemer og administratorkonti, og giv kun folk den adgang, de har brug for.
  • Hold software opdateret. Patching lukker mange af de døre, angribere går igennem.
  • Skriv en beredskabsplan. Beslut på forhånd, hvem der skal kontaktes, hvordan påvirkede enheder isoleres, hvor rene backups ligger, og hvem der håndterer kommunikation. Print en kopi, da dine filer kan være utilgængelige under en hændelse.

Hvad dette betyder for dig

Hvis du driver en virksomhed, er budskabet, at detektionsværktøjer og backups bør behandles som separate, overlappende sikkerhedsforanstaltninger, og begge bør verificeres. Hvis du er enkeltperson, så tjek, at dine backups ikke er permanent tilsluttet din computer, og at mindst én kopi er afkoblet eller beskyttet mod ændringer.

En VPN beskytter din trafik under transport, men den stopper ikke ransomware, der allerede er landet på din enhed. Backup-hygiejne, opdateringer og forsigtig håndtering af e-mailvedhæftninger og links gør det tunge arbejde her.

Gennemgå din gendannelsesopsætning nu

Index Engines-meddelelsen er en nyttig anledning, selvom detaljerne stadig er begrænsede. Ransomware, der undgår detektion og gendannelse, er en risiko, du kan forberede dig på. I denne uge kan du bruge en time på at gennemgå, hvor dine backups ligger, bekræfte at mindst én kopi er offline eller uforanderlig, teste en gendannelse, tjekke din netværkssegmentering og skrive en simpel beredskabsplan ned. For et virkeligt eksempel på, hvad der kan ske efter et angreb, så læs vores rapport om Stormous ransomware-hændelsen og dens 10 GB datalæk.