Το ransomware είχε κάποτε ένα απλό, αν και βάναυσο, σενάριο δράσης: οι επιτιθέμενοι κρυπτογραφούσαν αρχεία και απαιτούσαν πληρωμή για το κλειδί αποκρυπτογράφησης. Πλήρωνες, και η δοκιμασία τελείωνε. Αυτό το μοντέλο έχει αλλάξει. Τα σύγχρονα συνεργεία ransomware κλέβουν όλο και περισσότερο ένα αντίγραφο των δεδομένων σας προτού καν ενεργοποιήσουν τη ρουτίνα κρυπτογράφησης, και στη συνέχεια απειλούν να το δημοσιεύσουν ανεξάρτητα από το αν πληρωθούν τα λύτρα. Οι ερευνητές ασφαλείας το ονομάζουν διπλό εκβιασμό, και αυτό σημαίνει ότι η ανάκαμψη δεν αφορά πλέον μόνο την επαναφορά αρχείων. Αφορά την παραδοχή ότι τα δεδομένα σας έχουν ήδη φύγει από το κτίριο.
Γιατί το Σύγχρονο Ransomware Κλέβει Δεδομένα Πριν τα Κρυπτογραφήσει
Η κρυπτογράφηση από μόνη της έχασε τη μόχλευσή της μόλις οι οργανισμοί άρχισαν να παίρνουν στα σοβαρά τα αντίγραφα ασφαλείας. Αν ένα θύμα μπορεί απλώς να επαναφέρει από ένα offline αντίγραφο ασφαλείας, η πληρωμή λύτρων για ένα κλειδί αποκρυπτογράφησης παύει να έχει νόημα. Οι επιτιθέμενοι προσαρμόστηκαν προσθέτοντας ένα δεύτερο σημείο πίεσης: την εκχώρηση ευαίσθητων αρχείων πρώτα. Ακόμη και μια εταιρεία με άψογα αντίγραφα ασφαλείας αντιμετωπίζει τώρα την απειλή κλεμμένων αρχείων πελατών, οικονομικών εγγράφων ή δεδομένων υγείας να δημοσιευτούν δημόσια ή να πωληθούν σε άλλες εγκληματικές ομάδες.
Αυτή η αλλαγή ήταν ιδιαίτερα εμφανής στον τομέα της υγείας και των χρηματοοικονομικών υπηρεσιών, όπου τα ίδια τα δεδομένα, όχι μόνο ο χρόνος λειτουργίας των συστημάτων, είναι το πραγματικό έπαθλο. Περιστατικά που αφορούν την έκθεση δεδομένων υγείας της ChipSoft, την παραβίαση της DentaQuest που επηρέασε εκατομμύρια ασθενείς, και την παραβίαση της McKesson που συνδέεται με την ομάδα εκβιασμού ShinyHunters δείχνουν όλα πώς οι επιτιθέμενοι αντιμετωπίζουν τώρα τα κλεμμένα αρχεία ως διαπραγματευτικό χαρτί ξεχωριστό από την ίδια την κρυπτογράφηση. Η πληρωμή για το ξεκλείδωμα αρχείων δεν εγγυάται πλέον ότι τα δεδομένα δεν θα εμφανιστούν αργότερα.
5 Ιατροδικαστικά Βήματα που Πρέπει να Κάνετε την Πρώτη Ώρα Μετά από μια Επίθεση
Όταν ανακαλυφθεί ransomware, τα πρώτα εξήντα λεπτά έχουν μεγαλύτερη σημασία από σχεδόν οποιοδήποτε άλλο στάδιο του περιστατικού. Ενέργειες που καθοδηγούνται από πανικό, όπως το να κλείσετε αμέσως κάθε μηχάνημα, μπορούν να καταστρέψουν τα στοιχεία που χρειάζονται για να κατανοήσετε τι πραγματικά συνέβη. Αντ' αυτού:
- Απομονώστε, μην απενεργοποιήσετε. Αποσυνδέστε τις επηρεαζόμενες συσκευές από το δίκτυο (αποσυνδέστε το ethernet, απενεργοποιήστε το Wi-Fi) αντί να τις κλείσετε. Η απενεργοποίηση μπορεί να διαγράψει πτητική μνήμη που περιέχει στοιχεία για το πώς μπήκαν οι επιτιθέμενοι και σε τι είχαν πρόσβαση.
- Διατηρήστε τα αρχεία καταγραφής αμέσως. Τα αρχεία καταγραφής τείχους προστασίας, τα αρχεία καταγραφής πρόσβασης VPN και τα αρχεία ανίχνευσης τελικών σημείων είναι συχνά τα πρώτα πράγματα που οι επιτιθέμενοι προσπαθούν να διαγράψουν. Εξάγετε ή δημιουργήστε αντίγραφα ασφαλείας αυτών των αρχείων καταγραφής πριν κάνετε οτιδήποτε άλλο.
- Προσδιορίστε το σημείο εισόδου. Ελέγξτε για σημάδια phishing email, εκτεθειμένες θύρες απομακρυσμένης επιφάνειας εργασίας ή παραβιασμένα διαπιστευτήρια. Η γνώση του αρχικού φορέα πρόσβασης διαμορφώνει κάθε απόφαση που ακολουθεί.
- Προσδιορίστε ποια δεδομένα θίγησαν, όχι μόνο ποια κρυπτογραφήθηκαν. Αναζητήστε ασυνήθιστες εξερχόμενες μεταφορές δεδομένων τις ώρες ή ημέρες πριν ξεκινήσει η κρυπτογράφηση. Μεγάλες μεταφορές αρχείων προς άγνωστες εξωτερικές διευθύνσεις IP αποτελούν ισχυρή ένδειξη ότι σημειώθηκε εκχώρηση δεδομένων.
- Συνεργαστείτε με ειδικό ιατροδικαστικής ή ομάδα απόκρισης περιστατικών νωρίς. Ακόμη και για μικρές επιχειρήσεις, ένας επαγγελματίας που μπορεί να τεκμηριώσει σωστά το χρονοδιάγραμμα είναι κρίσιμος για νομικούς, κανονιστικούς και ασφαλιστικούς σκοπούς.
Η μεθοδική δράση σε αυτό το παράθυρο δεν βοηθά μόνο στον περιορισμό. Καθορίζει αν μπορείτε αργότερα να αποδείξετε τι κλάπηκε και τι όχι, κάτι που έχει τεράστια σημασία για τις υποχρεώσεις ειδοποίησης και τις δημόσιες δηλώσεις.
Πώς να Εντοπίσετε Ποιος Τύπος Κλοπής Δεδομένων Συνέβη
Δεν περιλαμβάνει κάθε περιστατικό ransomware κλοπή δεδομένων, και δεν περιλαμβάνει κάθε κλοπή δεδομένων κρυπτογράφηση. Η διάκριση μεταξύ τους απαιτεί εξέταση συγκεκριμένων στοιχείων:
- Επιθέσεις μόνο κρυπτογράφησης αφήνουν τα αρχεία κλειδωμένα αλλά δεν δείχνουν σημάδια μεγάλων εξερχόμενων μεταφορών στα αρχεία καταγραφής δικτύου. Το σημείωμα λύτρων συνήθως αναφέρεται μόνο στην αποκρυπτογράφηση, όχι στη δημοσίευση.
- Επιθέσεις διπλού εκβιασμού δείχνουν τόσο κρυπτογραφημένα αρχεία όσο και στοιχεία προετοιμασίας δεδομένων, όπως συμπιεσμένα αρχεία που δημιουργήθηκαν λίγο πριν από την επίθεση, ή ασυνήθιστη αυθεντικοποίηση από εργαλεία εκχώρησης. Το σημείωμα λύτρων συνήθως απειλεί να διαρρεύσει δεδομένα σε έναν ειδικό ιστότοπο διαρροών.
- Καθαρή κλοπή δεδομένων (χωρίς κρυπτογράφηση) είναι όλο και πιο συχνή από μόνη της, ιδιαίτερα κατά βάσεων δεδομένων cloud και πλατφορμών SaaS. Εδώ, τα συστήματα συνεχίζουν να λειτουργούν κανονικά, αλλά οι επιτιθέμενοι αντιγράφουν ήσυχα αρχεία και αργότερα απαιτούν πληρωμή για να αποτρέψουν τη δημοσίευση. Η διαρροή 700GB στο dark web που επηρεάζει την Bank of Baroda και η παραβίαση της Veradigm που διεκδίκησε η ομάδα ransomware Gentlemen δείχνουν και οι δύο πώς οι ισχυρισμοί κλοπής μπορούν να εμφανιστούν ακόμη και όταν η λειτουργική διατάραξη είναι ελάχιστη.
Η έγκαιρη διάκριση μεταξύ αυτών των σεναρίων βοηθά τους οργανισμούς να βαθμονομήσουν την απόκρισή τους, από τα χρονοδιαγράμματα ειδοποίησης παραβίασης έως τον τρόπο επικοινωνίας με τους επηρεαζόμενους πελάτες.
Αμυντικά Στρώματα που Μειώνουν την Έκθεση: Κρυπτογράφηση, VPN και Παρακολούθηση
Δεδομένου ότι το ransomware διπλού εκβιασμού υποθέτει ότι τα δεδομένα θα εκτεθούν ανεξάρτητα από το τι θα γίνει, η πιο αποτελεσματική άμυνα είναι η μείωση αυτού που μπορεί να εκτεθεί εξαρχής. Η κρυπτογράφηση ευαίσθητων δεδομένων σε κατάσταση ηρεμίας σημαίνει ότι ακόμη και αν οι επιτιθέμενοι εκχωρήσουν αρχεία, τα περιεχόμενα παραμένουν μη αναγνώσιμα χωρίς ξεχωριστά κλειδιά. Η χρήση VPN για απομακρυσμένη πρόσβαση κλείνει ένα από τα πιο κοινά σημεία εισόδου, τις εκτεθειμένες πύλες απομακρυσμένης επιφάνειας εργασίας και VPN με αδύναμα ή επαναχρησιμοποιημένα διαπιστευτήρια, τις οποίες οι επιτιθέμενοι σαρώνουν και εκμεταλλεύονται συστηματικά. Η συνεχής παρακολούθηση δικτύου που επισημαίνει ασυνήθιστους εξερχόμενους όγκους δεδομένων μπορεί επίσης να εντοπίσει εκχώρηση σε εξέλιξη, πριν καν ξεκινήσει η κρυπτογράφηση.
Τι Σημαίνει Αυτό για Εσάς
Αν διευθύνετε μια μικρή επιχείρηση ή διαχειρίζεστε IT για μία, η απόκριση στο ransomware διπλού εκβιασμού δεν μπορεί να ξεκινήσει όταν εμφανιστεί το σημείωμα λύτρων. Ξεκινά με βασική υγιεινή: κρυπτογραφημένα αντίγραφα ασφαλείας αποθηκευμένα offline, παρακολουθούμενη πρόσβαση VPN αντί για εκτεθειμένες θύρες απομακρυσμένης επιφάνειας εργασίας, και ένα γραπτό σχέδιο περιστατικού που καθορίζει ποιος καλεί ποιον την πρώτη ώρα. Για τους καταναλωτές των οποίων τα δεδομένα βρίσκονται σε παρόχους υγειονομικής περίθαλψης, τράπεζες ή διαχειριστές παροχών, το πρακτικό συμπέρασμα είναι η επαγρύπνηση μετά από μια ειδοποίηση παραβίασης, καθώς τα κλεμμένα δεδομένα μπορούν να εμφανιστούν ακόμη και όταν μια εταιρεία επιμένει ότι μια κατάσταση λύτρων επιλύθηκε.
Πρακτικά Συμπεράσματα
- Υποθέστε ότι οποιοδήποτε περιστατικό ransomware μπορεί να περιλαμβάνει κλοπή δεδομένων, όχι μόνο κρυπτογράφηση, έως ότου τα ιατροδικαστικά στοιχεία αποδείξουν το αντίθετο.
- Την πρώτη ώρα, απομονώστε τα συστήματα χωρίς να τα απενεργοποιήσετε, και διατηρήστε τα αρχεία καταγραφής πριν μπορέσουν να τροποποιηθούν ή να διαγραφούν.
- Κρυπτογραφήστε ευαίσθητα δεδομένα σε κατάσταση ηρεμίας ώστε τα εκχωρημένα αρχεία να είναι λιγότερο πολύτιμα για τους επιτιθέμενους ακόμη και αν κλαπούν.
- Ασφαλίστε την απομακρυσμένη πρόσβαση με ένα σωστά ρυθμισμένο VPN αντί για εκτεθειμένα πρωτόκολλα απομακρυσμένης επιφάνειας εργασίας.
- Παρακολουθείτε τις ειδοποιήσεις παραβίασης από παρόχους που χρησιμοποιείτε, και λάβετε τις στα σοβαρά ακόμη και αν ο οργανισμός ισχυρίζεται ότι η κατάσταση λύτρων είναι υπό έλεγχο.
Ο διπλός εκβιασμός έχει αναδιαμορφώσει τι σημαίνει «ανάκαμψη» από ransomware. Η πληρωμή δεν εγγυάται ότι τα δεδομένα σας παραμένουν ιδιωτικά, και η άρνηση πληρωμής δεν σημαίνει ότι εξαφανίζονται είτε. Οι οργανισμοί και τα άτομα που είναι καλύτερα τοποθετημένα για να αντέξουν αυτές τις επιθέσεις είναι εκείνοι που αντιμετώπιζαν την προστασία δεδομένων ως καθημερινή συνήθεια πολύ πριν μπει ποτέ ένας επιτιθέμενος.




