De fleste overskrifter om ransomware fokuserer på de samme få kendte navne, men en mere stille kategori af trusselsaktører viser sig at være lige så skadelig. Mindre kendte ransomware-grupper er i stigende grad ved at opgive de vidtstrakte affiliate-netværk, der gjorde grupper som LockBit og Cl0p berygtede, og vælger i stedet små, disciplinerede teams, som er sværere at infiltrere og sværere at forudsige. Royal, en gruppe der opstod omkring september, er et af de tydeligste eksempler på dette skifte, og den udgør et nyttigt casestudie i, hvorfor mindre ikke betyder sikrere for de virksomheder, som disse grupper retter sig mod.

En anderledes forretningsmodel: Lukkede crews frem for affiliates

De fleste større ransomware-operationer kører på en affiliate-model, eller ransomware-as-a-service-model. Kernudviklerne bygger og vedligeholder malwaren og licenserer den derefter ud til en roterende skare af affiliates, som udfører de faktiske indtrængninger mod en andel af løsesummen. Det er en effektiv struktur, der lader et enkelt stykke malware skalere på tværs af snesevis eller hundredvis af samtidige angreb, men den skaber også svage punkter. Affiliates bliver sjuskede, lækker detaljer eller bliver anholdt, og retshåndhævelsen har haft reel succes med at optrevle disse netværk ved at jagte det løseste led.

Royal springer den model helt over. I stedet for at rekruttere en bred affiliate-base opererer gruppen med et mindre, strammere kerneteam, som menes at omfatte tidligere medlemmer af Conti, en af de mest produktive og teknisk sofistikerede ransomware-operationer, før den splittedes. Den herkomst betyder noget. En gruppe bygget op omkring erfarne operatører, som allerede ved, hvordan man bevæger sig gennem virksomhedsnetværk, undgår opdagelse og forhandler løsesummer, har ikke brug for skala for at være effektiv. Den har brug for disciplin, og en lukket struktur er lettere at holde disciplineret.

For forsvarere er dette en betydningsfuld ændring i trusselsbilledet. Affiliate-drevne grupper efterlader ofte et spor af inkonsistente taktikker, fordi så mange forskellige personer bruger det samme værktøjssæt. Et lukket crew som Royal har derimod en tendens til at operere med mere konsistens og mere operationel sikkerhed, hvilket kan gøre dets aktivitet sværere at identificere og henføre i de tidlige faser af en indtrængning.

Dobbelt afpresning er stadig den røde tråd

På trods af de strukturelle forskelle deler Royal én taktik med næsten enhver anden aktiv ransomware-gruppe i dag: dobbelt afpresning. I stedet for blot at kryptere en victims filer og kræve betaling for en dekrypteringsnøgle exfiltrerer gruppen først følsomme data fra netværket. Hvis løsesummen ikke betales, er truslen ikke bare låste filer, det er den offentlige frigivelse af stjålne data, som kan omfatte kunderegistre, finansiel information eller intern kommunikation.

Denne topartede preskampagne er blevet branchestandarden, fordi den virker. Selv organisationer med solide backupsystemer, som kunne gendanne krypterede data uden at betale, står stadig over for de omdømmemæssige og regulatoriske konsekvenser af en datalækage. Det er en taktik, der dukker op på tværs af ransomware-økosystemet uanset en gruppes størrelse eller berygtethed. Mindre, nyere aktører bruger den lige så villigt som etablerede navne. Det seneste tilfælde, hvor M3RX ransomware hævder at have ramt en spansk softwarevirksomhed og stjålet hundredvis af gigabyte data, følger samme playbook: infiltrer, exfiltrer, krypter og tru med afsløring, indtil betaling sker.

Det, dette mønster fortæller virksomheder, er, at en ransomware-gruppes størrelse eller berømmelse er en dårlig indikator for risiko. Et relativt ukendt crew med en håndfuld dygtige operatører kan udføre det samme dobbelte afpresningsangreb med de samme konsekvenser som en gruppe, der dominerer overskrifterne.

Hvad betyder det for dig

For sikkerhedsteams og virksomhedsejere er læren fra Royal og lignende grupper, at trusselsovervågning bygget op omkring at holde øje med en kort liste af berømte ransomware-navne er ufuldstændig. Mindre kendte ransomware-grupper er ofte bemandet med erfarne operatører fra opløste eller omdøbte organisationer, hvilket betyder, at deres kapaciteter kan måle sig med større navnes, selv uden en stor offentlig tilstedeværelse.

Det har også direkte konsekvenser for, hvordan organisationer tænker om netværksadgang. Fordi dobbelt afpresning afhænger af, at angribere kan bevæge sig gennem et netværk og trække data ud, før kryptering udløses, er begrænsning af lateral bevægelse et af de mest effektive forsvar, der findes. Stærk netværkssegmentering, strenge adgangskontroller og overvågning for usædvanlige udgående dataoverførsler kan opfange en indtrængning, før exfiltrering fuldføres, selv hvis det indledende brud ikke stoppes. Sikre fjernadgangsværktøjer, herunder korrekt konfigurerede VPN'er med multifaktorautentificering, forbliver en af de enkleste måder at reducere den eksponerede angrebsflade, som grupper som Royal er afhængige af for at få et indledende fodfæste.

Handlingsorienterede pointer

Virksomheder behøver ikke at spore enhver obskur ransomware-gruppe ved navn for at beskytte sig selv, men de skal antage, at ethvert uopdateret system eller eksponeret fjernadgangspunkt er en potentiel indgang for grupper, de aldrig har hørt om. Et par praktiske skridt gør en reel forskel: hold fjernadgangsværktøjer opdaterede og bag multifaktorautentificering, segmentér netværk, så en enkelt kompromitteret konto ikke kan nå følsomme data, overvåg for store eller usædvanlige udgående dataoverførsler, der kan indikere igangværende exfiltrering, og vedligehold offline-backups, der testes regelmæssigt, ikke bare opbevares.

Mindre kendte ransomware-grupper er ikke en fodnote til de større navne, der dominerer nyhederne. Som Royal og andre mindre, lukkede crew-operationer demonstrerer, kommer reduceret synlighed ofte med øget operationel dygtighed, ikke reduceret risiko. At behandle enhver gruppe, kendt eller ej, med samme niveau af defensiv stringens er den mest pålidelige måde at være på forkant med dem.