Οι επιθέσεις ransomware μειώνονται, αλλά η απειλή γίνεται πιο αιχμηρή
Μια νέα τριμηνιαία έκθεση από την εταιρεία ασφαλείας Halcyon μεταφέρει ένα ανάμεικτο μήνυμα για οποιονδήποτε παρακολουθεί τις τάσεις του ransomware: ο συνολικός όγκος των επιθέσεων μειώνεται, αλλά οι τεχνικές πίσω από τις επιθέσεις που πετυχαίνουν γίνονται σημαντικά πιο δύσκολες στον εντοπισμό και την αποτροπή. Το βασικό εύρημα είναι ότι οι ομάδες ransomware χρησιμοποιούν όλο και περισσότερο τις λεγόμενες τεχνικές «EDR kill», μεθόδους απενεργοποίησης λογισμικού endpoint detection and response (EDR) πριν την ανάπτυξη κακόβουλου λογισμικού κρυπτογράφησης αρχείων.
Τα εργαλεία EDR είναι το λογισμικό ασφαλείας στο οποίο πολλοί οργανισμοί βασίζονται για να εντοπίζουν ύποπτη συμπεριφορά σε φορητούς υπολογιστές, διακομιστές και σταθμούς εργασίας προτού εξελιχθεί σε πλήρη παραβίαση. Όταν οι επιτιθέμενοι μπορούν να απενεργοποιήσουν ή να τυφλώσουν αθόρυβα αυτό το λογισμικό εκ των προτέρων, κερδίζουν χρόνο για να κινηθούν μέσα στο δίκτυο, να κλέψουν δεδομένα και να κρυπτογραφήσουν συστήματα με πολύ μικρότερη πιθανότητα να εντοπιστούν μέσα στην επίθεση.
Από εξειδικευμένο τέχνασμα σε τυποποιημένη πρακτική
Σύμφωνα με τα στοιχεία της Halcyon για το Β' τρίμηνο του 2026, αυτό που κάποτε θεωρείτο μια εξειδικευμένη, υψηλής τεχνικής κατάρτισης ικανότητα που προοριζόταν για τις πιο εξελιγμένες ομάδες ransomware, έχει πλέον γίνει τμήμα ρουτίνας στην αλυσίδα επίθεσης. Η απενεργοποίηση ή η παράκαμψη της ασφάλειας των τελικών σημείων δεν είναι πλέον η εξαίρεση· είναι όλο και περισσότερο ο κανόνας για ομάδες που εκτελούν σύγχρονες επιχειρήσεις ransomware.
Αυτή η αλλαγή έχει σημασία επειδή το EDR αποτελούσε ένα από τα κύρια επίπεδα άμυνας στα οποία επενδύουν οι οργανισμοί για να εντοπίζουν έγκαιρα τις εισβολές. Αν η απενεργοποίηση αυτού του επιπέδου γίνει ένα τυποποιημένο, επαναλαμβανόμενο βήμα αντί για μια σπάνια προσαρμοσμένη τεχνική, μειώνεται το εμπόδιο δεξιοτήτων για λιγότερο εξελιγμένες ομάδες ώστε να επιτύχουν το ίδιο αποτέλεσμα με κορυφαίους χειριστές. Αυτό σημαίνει επίσης ότι παραδοσιακά σημάδια παραβίασης, όπως η ενεργοποίηση μιας ειδοποίησης EDR, μπορεί απλώς να μην εμφανιστούν ποτέ, αφήνοντας τις ομάδες ασφαλείας με λιγότερη προειδοποίηση πριν κλαπούν δεδομένα ή κλειδωθούν συστήματα.
Η ειρωνεία που αναδεικνύει η έκθεση της Halcyon είναι ότι αυτό συμβαίνει ενώ ο ακατέργαστος αριθμός επιθέσεων ransomware μειώνεται. Λιγότερα περιστατικά δεν σημαίνουν απαραίτητα λιγότερο κίνδυνο. Μπορεί να σημαίνει ότι οι επιθέσεις που εξακολουθούν να συμβαίνουν είναι πιο στοχευμένες, καλύτερα εξοπλισμένες με πόρους και πιο δύσκολο να σταματήσουν μόλις ξεκινήσουν, αφού οι επιτιθέμενοι έχουν προσαρμόσει την τέχνη τους ειδικά για να νικήσουν τα εργαλεία στα οποία βασίζονται περισσότερο οι αμυνόμενοι.
Γιατί αυτό έχει σημασία για την ιδιωτικότητα, όχι μόνο για την ασφάλεια πληροφορικής
Είναι δελεαστικό να αντιμετωπίζουμε τις τεχνικές EDR kill ως αμιγώς τεχνικό ζήτημα παρασκηνίου για τα τμήματα πληροφορικής. Αλλά οι συνέπειες πέφτουν κατευθείαν στους απλούς ανθρώπους των οποίων τα δεδομένα βρίσκονται στους οργανισμούς που στοχεύονται. Οι επιθέσεις ransomware σήμερα σπάνια σταματούν στην κρυπτογράφηση· οι ομάδες συνήθως αφαιρούν πρώτα ευαίσθητα αρχεία και απειλούν να τα διαρρεύσουν αν δεν καταβληθούν λύτρα. Όταν οι επιτιθέμενοι μπορούν να απενεργοποιήσουν τα εργαλεία εντοπισμού και να δράσουν ανενόχλητοι για μεγαλύτερο διάστημα, έχουν περισσότερο χρόνο να εντοπίσουν και να αντιγράψουν ακριβώς το είδος των δεδομένων που έχουν μεγαλύτερη σημασία: αρχεία πελατών, αρχεία εργαζομένων, οικονομικά έγγραφα και ιδιόκτητες επιχειρηματικές πληροφορίες.
Η πρόσφατη υπόθεση της Gentlemen Ransomware που χτύπησε την Soja de Portugal, η οποία είχε ως αποτέλεσμα τη διαρροή 491GB ευαίσθητων εταιρικών δεδομένων, είναι μια σαφής απεικόνιση του πώς αυτές οι επιθέσεις μεταφράζονται σε πραγματική έκθεση για άτομα και επιχειρήσεις. Ασχέτως αν το συγκεκριμένο περιστατικό περιλάμβανε αποφυγή EDR, δείχνει την κλίμακα των δεδομένων που μπορούν να συλλεχθούν μόλις οι επιτιθέμενοι αποκτήσουν πρόσβαση και μπορούν να επιχειρήσουν με ελάχιστη παρεμπόδιση.
Τι σημαίνει αυτό για εσάς
Για τους περισσότερους αναγνώστες, αυτό δεν είναι κάλεσμα πανικού, είναι μια υπενθύμιση ότι οι υποθέσεις ασφαλείας στις οποίες βασίζονται πολλοί οργανισμοί αλλάζουν. Αν εργάζεστε στον τομέα της πληροφορικής ή της ασφάλειας, τα ευρήματα της Halcyon υπογραμμίζουν ότι το EDR από μόνο του δεν μπορεί πλέον να αντιμετωπίζεται ως εγγυημένο σύστημα έγκαιρης προειδοποίησης· η άμυνα σε επίπεδα, η παρακολούθηση δικτύου και ο σχεδιασμός ταχείας αντίδρασης έχουν μεγαλύτερη σημασία από ποτέ. Αν είστε ένα άτομο του οποίου τα προσωπικά δεδομένα διατηρούνται από εταιρείες, σχολεία, παρόχους υγειονομικής περίθαλψης ή πλατφόρμες υπηρεσιών, αυτή η τάση είναι μια υπενθύμιση ότι μια παραβίαση σε οποιονδήποτε από αυτούς τους οργανισμούς θα μπορούσε να εκθέσει τις πληροφορίες σας με λιγότερη προειδοποίηση από ό,τι στο παρελθόν, καθώς οι επιτιθέμενοι γίνονται καλύτεροι στο να επιχειρούν σιωπηλά.
Πρακτικά συμπεράσματα
Μερικά πρακτικά βήματα μπορούν να βοηθήσουν ανεξάρτητα από τον ρόλο σας:
- Αν διαχειρίζεστε υποδομή ασφαλείας, μην βασίζεστε αποκλειστικά στις ειδοποιήσεις EDR· συνδυάστε τις με παρακολούθηση σε επίπεδο δικτύου και τακτικές ασκήσεις προσομοίωσης που υποθέτουν ότι τα εργαλεία εντοπισμού ενδέχεται να απενεργοποιηθούν.
- Πιέστε και υποστηρίξτε πολιτικές ασφαλείας που περιλαμβάνουν αντίγραφα ασφαλείας εκτός σύνδεσης, καθώς οι ομάδες ransomware που απενεργοποιούν επιτυχώς το EDR έχουν συχνά περισσότερο χρόνο να στοχεύσουν και τα συστήματα αντιγράφων ασφαλείας.
- Ως άτομο, χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων οπουδήποτε αποθηκεύονται τα δεδομένα σας, ώστε ακόμα κι αν μια εταιρεία στην οποία βασίζεστε υποστεί παραβίαση, οι άλλοι λογαριασμοί σας να παραμείνουν προστατευμένοι.
- Παρακολουθείτε τις ειδοποιήσεις παραβίασης από εταιρείες με τις οποίες συναλλάσσεστε και ενεργήστε γρήγορα σε τυχόν προτεινόμενες αλλαγές κωδικών πρόσβασης ή προσφορές παρακολούθησης πιστώσεων.
Το ransomware μπορεί να παρουσιάζει πτωτική τάση σε ακατέργαστους αριθμούς, αλλά η εξειδίκευση των τεχνικών EDR kill σημαίνει ότι οι επιθέσεις που συμβαίνουν ενέχουν μεγαλύτερο κίνδυνο για τα δεδομένα που αγγίζουν. Η ενημέρωση σχετικά με το πώς εξελίσσονται αυτές οι απειλές είναι ένας από τους απλούστερους τρόπους για να παραμένετε ένα βήμα μπροστά.




