Et rekordhøjt antal ransomware-grupper, men antallet af ofre stiger ikke

Ransomware-aktiviteten nåede en ny milepæl i dette kvartal, ikke fordi angrebene aftog, men fordi feltet af angribere blev mere overfyldt. Dat læk-sider sporede 93 aktive ransomware-grupper i perioden, hvilket er en rekord, ifølge nye tal rapporteret af ITBrief. Men på trods af denne stigning i operatører forblev det samlede antal ofre stort set uændret sammenlignet med det foregående kvartal.

Det lyder måske som gode nyheder ved første øjekast. Det er det ikke, i hvert fald ikke på den måde, det ser ud til. Dat læk-sider registrerede 2.139 ransomware-ofre i kvartalet, stort set uændret fra de foregående tre måneder, men stadig 33% højere end samme periode året før. Med andre ord er ransomware-økosystemet ikke kølet af. Det er blot spredt ud over flere grupper, som hver især tager en mindre bid af en stadig voksende kage.

Hvorfor flere grupper ikke betyder mindre risiko

Det rekordhøje antal aktive ransomware-operationer peger på et markant skift i, hvordan det kriminelle økosystem er struktureret. I årevis dominerede en håndfuld store ransomware-mærker størstedelen af angrebsvolumen. Når politiet forstyrrede en af disse store operationer, faldt antallet af ofre ofte mærkbart, før det reboundede.

Det mønster ser ud til at bryde sammen. Med 93 grupper, der nu konkurrerer om mål, ligner ransomware-økonomien mindre et lille antal kriminelle monopoler og mere et fragmenteret marked. Mindre, nyere eller omdøbte grupper kan absorbere den angrebsvolumen, som større operationer tidligere genererede alene. Dette gør den samlede trussel mere modstandsdygtig. At nedlægge en eller to prominente grupper dæmper ikke længere mærkbart den samlede angrebsaktivitet, fordi dusinvis af andre er klar til at udfylde hullet.

Denne fragmentering har også praktiske konsekvenser for både forsvarere og privatlivsbevidste organisationer. Flere grupper betyder mere variation i taktik, værktøjer og udløsningsforhandlingsadfærd, hvilket gør det sværere at opbygge en enkelt defensiv spillbog. Nogle grupper er afhængige af velkendt phishing og udnyttelse af fjernadgang, mens andre hurtigt udnytter nyligt offentliggjorte sårbarheder i virksomhedssoftware. Et nyligt eksempel er Storm-1175's udnyttelse af en N-central-fejl til at implementere StormEncryptor, som viser, hvor hurtigt en enkelt ikke-opdateret sårbarhed i bredt anvendt IT-administrationssoftware kan blive indgangen til en fuld ransomware-hændelse.

De privatlivsmæssige konsekvenser af en flad-men-stabil angrebsrate

Når antallet af ransomware-ofre forbliver fladt, er det fristende at læse det som stabilisering. Men flade tal bygget på en 33% år-til-år stigning og et rekordhøjt antal aktive grupper fortæller en anden historie: risikobaselinjen er simpelthen rykket højere op og har lagt sig der.

Hver ransomware-hændelse indeholder en dataeksponeringskomponent, der går ud over låste filer. De fleste moderne ransomware-operationer kombinerer kryptering med datatyveri og offentliggør stjålne registreringer på læk-sider, når ofre nægter at betale. Det betyder, at personlige oplysninger, økonomiske registreringer, sundhedsdata og intern kommunikation i stigende grad er i risiko for offentlig eksponering, ikke kun operationel nedetid. Med flere grupper, der driver uafhængige læk-sider og forhandlingsinfrastruktur, bliver det sværere for både ofre og forskere at spore, hvor kompromitterede data ender.

For forbrugere betyder denne fragmentering, at den multiplicerer de veje, hvorigennem deres personlige data kan ende med at blive eksponeret. Et databrud hos en sundhedsudbyder, en skoledistrikt eller en lille virksomhedsleverandør kan lige så nemt resultere i en offentlig data-dump som et databrud hos en stor virksomhed. Det rekordhøje antal aktive grupper tyder på, at angribere i stigende grad er villige til at målrette mindre eller mellemstore organisationer, der kan have svagere sikkerhedsbudgetter, men stadig opbevarer følsomme personlige data.

Hvad dette betyder for dig

Hvis du er enkeltperson, er den praktiske risiko ikke ændret dramatisk, men oddsene for, at en eller anden organisation, der opbevarer dine data, bliver ramt af ransomware, er stille og roligt steget. Hvis du driver en virksomhed, især en lille eller mellemstor en, betyder det rekordhøje antal aktive grupper, at du ikke længere kan antage, at du er for lille til at være et mål. Angribere diversificerer, og denne diversificering udfylder de huller, der tidligere beskyttede mindre organisationer mod seriøse ransomware-grupper.

Den vigtigste pointe er, at ransomware-trusslen ikke længere er defineret af en håndfuld berygtede gruppenavne. Det er et bredt, fragmenteret økosystem, hvor dusinvis af operatører aktivt jagter sårbare indgangspunkter, fra ikke-opdateret software til eksponerede fjernadgangsværktøjer.

Handlingsorienterede takeaways

  • Behandl opdatering af software fra leverandører og tredjeparter som en prioritet, ikke en eftertanke. Sårbarheder i bredt anvendte IT-værktøjer forbliver et almindeligt indgangspunkt for ransomware-grupper.
  • Antag, at enhver organisation, der opbevarer dine personlige data, uanset størrelse, kan være et mål. Overvåg brudmeddelelser og overvej kredit- eller identitetsovervågning, hvis du bliver underrettet om en hændelse.
  • Virksomheder bør opretholde offline, testede sikkerhedskopier og en beredskabsplan, der tager højde for datatyveri og eksponering på læk-sider, ikke kun systemkryptering.
  • Hold dig opdateret om specifikke ransomware-kampagner og udnyttede sårbarheder, der påvirker den software, din organisation er afhængig af, da nye grupper adopterer disse taktikker hurtigere end nogensinde.

Det rekordhøje antal aktive ransomware-grupper i dette kvartal er et signal om, at trusselslandskabet bliver mere distribueret og sværere at forstyrre gennem enkeltstående nedlæggelser. Flade ofre-tal betyder ikke flad risiko. De betyder, at presset blot har fundet nye måder at sprede sig på.