Ένα στέλεχος ransomware γνωστό ως CRPx0 έχει τραβήξει την προσοχή των ειδικών ανάκτησης δεδομένων, προστιθέμενο σε έναν αυξανόμενο κατάλογο οικογενειών κακόβουλου λογισμικού που βασίζονται σε μια ιδιαίτερα επιθετική τακτική: τον διπλό εκβιασμό. Αντί απλώς να κλειδώνουν τα θύματα έξω από τα δικά τους αρχεία, οι επιτιθέμενοι πίσω από το CRPx0 και παρόμοια στελέχη αντιγράφουν ευαίσθητα δεδομένα πριν τα κρυπτογραφήσουν και στη συνέχεια απειλούν να διαρρεύσουν δημόσια αυτά τα δεδομένα εάν δεν καταβληθούν λύτρα. Πρόκειται για μια στρατηγική που έχει γίνει ολοένα και πιο συνηθισμένη στο τοπίο του ransomware και η κατανόηση του τρόπου λειτουργίας της είναι το πρώτο βήμα για την προστασία του εαυτού σας ή του οργανισμού σας.
Τι κάνει τον διπλό εκβιασμό τόσο αποτελεσματικό
Οι παραδοσιακές επιθέσεις ransomware ακολουθούσαν μια απλή συνταγή: κρυπτογράφηση των αρχείων ενός θύματος και στη συνέχεια απαίτηση πληρωμής για το κλειδί αποκρυπτογράφησης. Εάν το θύμα διέθετε αξιόπιστα αντίγραφα ασφαλείας, μπορούσε συχνά να επαναφέρει τα συστήματά του χωρίς να πληρώσει ούτε ένα σεντ. Ο διπλός εκβιασμός κλείνει αυτό το παραθυράκι.
Με την εξαγωγή αντιγράφων των αρχείων πριν καν ξεκινήσει η κρυπτογράφηση, οι επιτιθέμενοι δημιουργούν μοχλό πίεσης που τα αντίγραφα ασφαλείας δεν μπορούν να εξουδετερώσουν. Ακόμα κι αν μια εταιρεία επαναφέρει τα συστήματά της από ένα καθαρό αντίγραφο ασφαλείας, οι εγκληματίες εξακολουθούν να κρατούν κλεμμένα δεδομένα και μπορούν να απειλήσουν να τα δημοσιεύσουν, να τα πουλήσουν ή να τα παραδώσουν σε ανταγωνιστές και ρυθμιστικές αρχές. Αυτή η αλλαγή έχει καταστήσει το ransomware πιο επικερδές και πιο δύσκολο να αντιμετωπιστεί πλήρως μόνο με αντίγραφα ασφαλείας.
Οι μηχανισμοί πίσω από αυτές τις επιθέσεις συχνά βασίζονται στην εκμετάλλευση αδυναμιών στον τρόπο με τον οποίο οι οργανισμοί διαχειρίζονται την ψηφιακή εμπιστοσύνη και την κρυπτογράφηση. Έννοιες όπως η Υποδομή Δημόσιου Κλειδιού (PKI) στηρίζουν μεγάλο μέρος της νόμιμης κρυπτογράφησης που χρησιμοποιείται για την ασφάλεια των δικτύων και οι χειριστές ransomware συχνά κάνουν κατάχρηση παρόμοιων κρυπτογραφικών αρχών αντίστροφα, χρησιμοποιώντας ισχυρούς αλγόριθμους κρυπτογράφησης για να κλειδώσουν τα θύματα έξω από τα ίδια τους τα δεδομένα. Η κατανόηση του ransomware ως κατηγορίας απειλής και όχι ως ενός μεμονωμένου κακόβουλου λογισμικού, βοηθά να εξηγηθεί γιατί νέες παραλλαγές όπως το CRPx0 συνεχίζουν να εμφανίζονται: το υποκείμενο επιχειρηματικό μοντέλο εξακολουθεί να λειτουργεί.
Οι επιθέσεις ransomware αυξάνονται, δεν επιβραδύνονται
Σύμφωνα με καταγραφές του κλάδου, οι επιθέσεις ransomware αυξήθηκαν κατά περίπου 5% το τελευταίο έτος. Αυτή η αύξηση αντικατοπτρίζει μια ευρύτερη τάση: καθώς περισσότερες επιχειρήσεις ψηφιοποιούν τις λειτουργίες τους και αποθηκεύουν ευαίσθητες πληροφορίες στο διαδίκτυο, η δεξαμενή των πιθανών στόχων συνεχίζει να διευρύνεται. Οι απαιτήσεις λύτρων έχουν γίνει επίσης πιο υπολογισμένες, με τους επιτιθέμενους συχνά να ερευνούν την οικονομική κατάσταση ενός θύματος πριν ορίσουν ένα ποσό, αν και τα συγκεκριμένα νούμερα ποικίλλουν ευρέως ανάλογα με τον στόχο και τον κλάδο.
Αυτή η σταθερή αύξηση υπογραμμίζει γιατί γενικευμένες συμβουλές όπως «απλώς κρατήστε αντίγραφα ασφαλείας» δεν είναι πλέον επαρκείς από μόνες τους. Οι επιτιθέμενοι έχουν προσαρμόσει τις μεθόδους τους ειδικά για να αντιμετωπίσουν αυτή την άμυνα, πράγμα που σημαίνει ότι άτομα και οργανισμοί χρειάζονται μια πολυεπίπεδη προσέγγιση που περιλαμβάνει κρυπτογράφηση, ελέγχους πρόσβασης και επαγρύπνηση έναντι του phishing και των προσπαθειών κοινωνικής μηχανικής, τακτικές που χρησιμοποιούν συχνά οι επιτιθέμενοι για να αποκτήσουν αρχική πρόσβαση σε ένα δίκτυο.
Ο ρόλος της ισχυρής κρυπτογράφησης στην πρόληψη
Κατά ειρωνικό τρόπο, η ίδια κρυπτογραφική ισχύς που χρησιμοποιεί το ransomware εναντίον των θυμάτων είναι επίσης ένα από τα καλύτερα εργαλεία για την πρόληψη. Η κρυπτογράφηση ευαίσθητων αρχείων σε κατάσταση ηρεμίας και κατά τη μεταφορά, η χρήση επαληθευμένων πιστοποιητικών SSL για την κίνηση ιστού και η υιοθέτηση μελλοντικών προτύπων όπως η μετα-κβαντική κρυπτογραφία για μακροπρόθεσμη προστασία δεδομένων, μειώνουν όλα την αξία των κλεμμένων δεδομένων για τους επιτιθέμενους. Εάν τα εξαχθέντα αρχεία είναι ήδη κρυπτογραφημένα με ισχυρά, σωστά διαχειριζόμενα κλειδιά, η απειλή μιας δημόσιας διαρροής χάνει μεγάλο μέρος της δύναμής της.
Η κοινωνική μηχανική παραμένει μια συνηθισμένη πύλη εισόδου για αυτές τις επιθέσεις, παρόμοια με τις τακτικές που παρατηρούνται σε άλλα σχήματα κλοπής διαπιστευτηρίων, όπως οι επιθέσεις phishing για κλειδιά αντιγράφου ασφαλείας του Signal που εξαπατούν τους χρήστες ώστε να παραδώσουν διαπιστευτήρια ανάκτησης. Οι χειριστές ransomware συχνά χρησιμοποιούν παρόμοια ψυχολογική πίεση, παριστάνοντας έμπιστους επαφές ή εκμεταλλευόμενοι τον επείγοντα χαρακτήρα για να αποκτήσουν ένα αρχικό πάτημα πριν αναπτύξουν το ωφέλιμο φορτίο κρυπτογράφησης.
Τι σημαίνει αυτό για εσάς
Είτε είστε μεμονωμένος χρήστης είτε διαχειρίζεστε την πληροφορική για μια μικρή επιχείρηση, η περίπτωση CRPx0 είναι μια υπενθύμιση ότι η άμυνα κατά του ransomware πρέπει να υπερβαίνει τα αντίγραφα ασφαλείας. Εάν τα αρχεία σας εξαχθούν ποτέ σε μια επίθεση, το ερώτημα δεν είναι απλώς «μπορώ να επαναφέρω τα δεδομένα μου», αλλά «τι συμβαίνει εάν αυτά τα δεδομένα γίνουν δημόσια». Αυτή η αναπλαισίωση θα πρέπει να επηρεάσει τον τρόπο με τον οποίο χειρίζεστε ευαίσθητα έγγραφα, οικονομικά αρχεία και προσωπικές επικοινωνίες στο μέλλον.
Πρακτικά, αυτό σημαίνει ελαχιστοποίηση του όγκου των ευαίσθητων δεδομένων που αποθηκεύονται σε εύκολα προσβάσιμες τοποθεσίες, κρυπτογράφηση οτιδήποτε πραγματικά ευαίσθητου πριν αυτό τεθεί καν σε κίνδυνο και σκεπτικισμό απέναντι σε ανεπιθύμητα μηνύματα που σας ζητούν να κάνετε κλικ σε συνδέσμους ή να εισαγάγετε διαπιστευτήρια, καθώς το phishing παραμένει ο πιο συνηθισμένος τρόπος με τον οποίο το ransomware αποκτά πρόσβαση.
Χρήσιμα βασικά σημεία
- Διατηρείτε αντίγραφα ασφαλείας εκτός σύνδεσης και κρυπτογραφημένα, στα οποία το ransomware δεν μπορεί να έχει πρόσβαση ή να κρυπτογραφήσει μαζί με τα ενεργά σας συστήματα.
- Κρυπτογραφήστε ευαίσθητα αρχεία πριν τα αποθηκεύσετε, έτσι ώστε τα κλεμμένα αντίγραφα να έχουν μικρή εκβιαστική αξία.
- Εκπαιδεύστε τον εαυτό σας και την ομάδα σας να αναγνωρίζουν απόπειρες phishing, την πιο συνηθισμένη πύλη εισόδου ransomware.
- Διατηρήστε το λογισμικό και τα συστήματα ενημερωμένα με διορθώσεις για να κλείσετε τις ευπάθειες που εκμεταλλεύονται οι επιτιθέμενοι.
- Αποφύγετε την πληρωμή λύτρων όταν είναι δυνατόν· δεν υπάρχει καμία εγγύηση ότι τα κλεμμένα δεδομένα θα διαγραφούν ακόμη και μετά την πληρωμή.
Το ransomware όπως το CRPx0 ευδοκιμεί στην έλλειψη προετοιμασίας. Το να λάβετε αυτά τα μέτρα τώρα, πριν συμβεί μια επίθεση, είναι πολύ πιο αποτελεσματικό από το να προσπαθείτε να βρείτε ένα εργαλείο αποκρυπτογράφησης εκ των υστέρων.




