Hvis dit sikkerhedsteam trak vejret lidt lettere sidste år, da overskrifterne om ransomware syntes at aftage, tyder ny forskning på, at lettelsen kan have været for tidlig. Ifølge rapportering fra ZDNET var det tilsyneladende fald i ransomware-aktivitet slet ikke et tilbagetog fra cyberkriminelle. Det var en omrokering, hvor angriberne ændrede mål, metoder og indtjeningsstrategier i stedet for at trække sig tilbage. For virksomheder, der bygger deres ransomware-forsvar op omkring sidste års trusselsbillede, er det et vigtigt wakeup-call.
Hvorfor ransomware-"faldet" var en illusion
På overfladen kan et fald i rapporterede ransomware-hændelser se ud som gode nyheder. Men forskere påpeger, at rå antal hændelser kan være misvisende. Nogle ransomware-grupper rebrander, splittes op eller går under jorden for så at dukke op igen under nye navne. Andre skifter fra talrige angreb med lav udbytte mod færre, men mere målrettede operationer mod organisationer, der har råd til større betalinger. Når man udelukkende måler succes på antallet af overskrifter, overser man det underliggende strategiskift. Truslen er ikke skrumpet – den har ændret form, og den skelnen er afgørende for, hvordan virksomheder fordeler sikkerhedsbudgetter og opmærksomhed.
Hvordan ransomware-grupper omrokerer deres taktikker
Omrokeringen viser sig på flere måder. Angribere kombinerer i stigende grad datatyveri med kryptering, så selv en virksomhed med solide backups stadig står over for truslen om lækkede følsomme oplysninger, hvis den nægter at betale. Denne dobbelt afpresningsmodel var præcis, hvad der udspillede sig, da Stadler Rail afviste et løsepengekrav på 12,3 millioner dollars fra en gruppe kaldet Everest, idet de satsede på, at deres egen modstandsdygtighed opvejede risikoen ved eksponerede data. Andre grupper bliver mere kreative på teknisk plan. GodDamn ransomware-stammen, der misbruger en signeret driver til at deaktivere antivirusværktøjer, viser, hvordan angribere finder veje uden om netop de forsvar, virksomheder antager fungerer i baggrunden. Og ransomware holder sig ikke kun til oplagte mål som finans eller sundhedsvæsen. Angrebet på Cropwise, den præcise landbrugsplatform knyttet til Syngenta Group, som en gruppe ved navn ShadowByt3$ har påtaget sig ansvaret for, er en påmindelse om, at enhver branche, der sidder på værdifulde driftsdata, er et legitimt mål.
De 4 kerneforsvar, virksomheder har brug for nu
I lyset af denne omrokering peger sikkerhedsforskere på en håndfuld grundlæggende forsvarsmekanismer, der forbliver essentielle, uanset hvordan trusselslandskabet ændrer sig. For det første, modstandsdygtige, testede backups, der er isoleret fra hovednetværket, så kryptering af produktionssystemer ikke også kompromitterer din gendannelsesvej. For det andet, stærk identitets- og adgangskontrol, herunder flerfaktorgodkendelse, da stjålne eller svage legitimationsoplysninger fortsat er en af de mest almindelige indgangsveje for angribere. For det tredje, rettidig patchning og sårbarhedshåndtering, der lukker de huller, som angribere smutter gennem, før forsvarerne overhovedet opdager det. For det fjerde, netværkssegmentering, der begrænser, hvor langt en angriber kan bevæge sig, når de først er inde, og dermed inddæmmer skaden i stedet for at tillade, at et enkelt fodfæste breder sig til en fuldstændig netværkskompromittering.
Ingen af disse er nye idéer, men omrokeringen i ransomware-taktikker er en påmindelse om, at hvis man springer over nogen af dem, skaber man en åbning, som angribere aktivt søger at udnytte.
Hvor VPN'er og krypteret adgang passer ind i ransomware-resiliens
Sikker fjernadgang spiller en stille, men afgørende rolle i denne forsvarsstak. VPN'er og andre krypterede forbindelsesværktøjer hjælper med at sikre, at data, der bevæger sig mellem fjernarbejdere, afdelingskontorer og kernesystemer, ikke udsættes for aflytning, og de kan konfigureres til at håndhæve den form for segmenteret adgang, der begrænser lateral bevægelse, hvis legitimationsoplysninger bliver kompromitteret. At parre en VPN med strenge adgangspolitikker betyder, at selv hvis en angriber får fodfæste, får de ikke automatisk et kort over hele dit netværk. Dette er særligt relevant i takt med, at ransomware-grupper i stigende grad retter sig mod mindre organisationer og myndigheder, der måske ikke har dedikerede sikkerhedsteams, som det ses i sagen om et amerikansk regeringsorgan, der betalte omkring 1 million dollars til en gruppe ved navn Kairos efter at have fået stjålet 2 TB data. Krypteret, segmenteret adgang stopper ikke alle angreb, men det hæver omkostningerne og kompleksiteten for angriberne, hvilket ofte er nok til, at de går videre til et lettere mål.
Hvad dette betyder for dig
Hvis du styrer IT eller sikkerhed for en lille eller mellemstor virksomhed, er den vigtigste pointe ikke panik, men rekalibrering. Gå ikke ud fra, at sidste års færre overskrifter betyder, at truslen er drevet over. Ransomware-grupper er adaptive forretninger i deres egen ret, og de reagerer på det, der virker. Det betyder, at dit forsvar skal være lige så adaptivt og genbesøges regelmæssigt i stedet for at blive behandlet som en engangstjekliste.
Handlingsorienterede indsigter
Foretag en revision af din backup-strategi og bekræft, at backups er isolerede og regelmæssigt testes for gendannelse, ikke kun oprettelse. Gennemgå, hvem der har adgang til hvad, og stram flerfaktorgodkendelse på tværs af alle fjern- og privilegerede konti. Hold dig opdateret med patching, især for internetvendte systemer og selve VPN-infrastrukturen. Vurder endelig, om din netværkssegmentering og sikre fjernadgangsopsætning rent faktisk ville inddæmme en angriber, der slap forbi din første forsvarslinje, i stedet for at antage, at den aldrig bliver testet. De organisationer, der behandler ransomware-forsvarsstrategier på tværs af virksomheden som en vedvarende disciplin – ikke et afsluttet projekt – er dem, der er bedst positioneret til at modstå, hvilken form truslen end tager næste gang.




