Οι επιθέσεις ransomware κάποτε απαιτούσαν πραγματικές τεχνικές δεξιότητες: συγγραφή κακόβουλου κώδικα, δημιουργία υποδομής εντολών και ελέγχου, και γνώση του πώς να κινείσαι απαρατήρητος μέσα σε ένα δίκτυο. Αυτό το εμπόδιο εξαφανίζεται. Ένα αυξανόμενο εγκληματικό επιχειρηματικό μοντέλο που ονομάζεται Ransomware-as-a-Service διαθέτει ολοκληρωμένα κιτ επίθεσης σε όποιον είναι πρόθυμος να πληρώσει, μετατρέποντας αυτό που κάποτε ήταν μια εξειδικευμένη δεξιότητα σε ένα προϊόν συνδρομής. Η κατανόηση του πώς λειτουργούν οι επιθέσεις Ransomware-as-a-Service είναι πλέον απαραίτητη για οποιονδήποτε είναι υπεύθυνος για την προστασία ενός δικτύου, είτε πρόκειται για εταιρική ομάδα IT είτε για ιδιοκτήτη μικρής επιχείρησης που διαχειρίζεται μερικούς υπαλλήλους.
Τι είναι το Ransomware-as-a-Service και πώς μειώνει το εμπόδιο εισόδου
Το Ransomware-as-a-Service αντικατοπτρίζει το μοντέλο Software-as-a-Service που χρησιμοποιούν εδώ και χρόνια οι νόμιμες εταιρείες τεχνολογίας, με τη διαφορά ότι το προϊόν είναι κακόβουλο. Οι προγραμματιστές δημιουργούν τον κώδικα ransomware, τα εργαλεία κρυπτογράφησης και συχνά την υποδομή διαπραγμάτευσης και πληρωμών, και στη συνέχεια τον εκμισθώνουν σε συνεργάτες (affiliates) που πραγματοποιούν τις πραγματικές επιθέσεις. Σε αντάλλαγμα, οι προγραμματιστές λαμβάνουν ένα ποσοστό από κάθε λύτρο που εισπράττεται.
Αυτός ο καταμερισμός εργασίας σημαίνει ότι το άτομο που πατάει το κουμπί για να εξαπολύσει μια επίθεση δεν χρειάζεται να κατανοεί αλγόριθμους κρυπτογράφησης, να γράφει κώδικα εκμετάλλευσης ευπαθειών ή να διαχειρίζεται διακομιστές. Χρειάζεται μόνο πρόσβαση στο δίκτυο ενός θύματος και την προθυμία να τη χρησιμοποιήσει. Αυτή η μοναδική αλλαγή, ο διαχωρισμός της τεχνικής εργασίας από την ίδια την εγκληματική πράξη, είναι αυτό που επέτρεψε στο ransomware να κλιμακωθεί τόσο γρήγορα. Ουσιαστικά έχει εκδημοκρατίσει το χάκινγκ, ανοίγοντας την πόρτα σε μια πολύ μεγαλύτερη δεξαμενή υποψήφιων επιτιθέμενων που προηγουμένως δεν είχαν τις δεξιότητες να συμμετάσχουν.
Ποιοι πραγματικά στοχοποιούνται καθώς οι επιχειρήσεις RaaS επεκτείνονται
Καθώς το μοντέλο RaaS ωριμάζει, η δεξαμενή των πιθανών στόχων διευρύνεται παράλληλα με τη δεξαμενή των επιτιθέμενων. Η εξελιγμένη τεχνολογία επιπέδου κρατών, το είδος των εργαλείων που κάποτε προορίζονταν για επιθέσεις εναντίον κυβερνήσεων ή μεγάλων εταιρειών, είναι πλέον διαθέσιμη σε συνεργάτες που στοχοποιούν μεσαίου μεγέθους εταιρείες, παρόχους υγειονομικής περίθαλψης, ακόμη και μικρές επιχειρήσεις που θεωρούσαν ότι είναι πολύ μικρές για να προσελκύσουν προσοχή.
Αυτή η υπόθεση δεν ισχύει πλέον. Επειδή οι συνεργάτες του RaaS πληρώνονται συχνά βάσει όγκου και ποσοστού επιτυχίας και όχι βάσει του μεγέθους ενός μεμονωμένου στόχου, έχουν κίνητρο να ρίξουν ένα ευρύ δίχτυ. Οι μικρότεροι οργανισμοί, που συχνά έχουν μικρότερους προϋπολογισμούς ασφαλείας και λιγότερο ώριμες άμυνες, γίνονται ελκυστικοί ακριβώς επειδή είναι πιο εύκολο να παραβιαστούν, ακόμη κι αν η πληρωμή ανά επίθεση είναι μικρότερη από μια παραβίαση επιχείρησης που προκαλεί εντυπώσεις.
Πραγματικές επιχειρήσεις RaaS που ήδη εκμεταλλεύονται αυτό το μοντέλο
Αυτός δεν είναι ένας θεωρητικός κίνδυνος. Αρκετές ενεργές επιχειρήσεις ransomware δείχνουν ακριβώς πώς λειτουργεί στην πράξη η δομή του RaaS. Η ομάδα ransomware Moondancer στρατολογεί συνεργάτες στη Λατινική Αμερική, χτίζοντας ενεργά το δίκτυο χειριστών χαμηλών δεξιοτήτων για να επεκτείνει την εμβέλειά της σε νέες περιοχές. Εν τω μεταξύ, η επιχείρηση ransomware Chaos ισχυρίστηκε ότι διέρρευσε 235GB δεδομένων που συνδέονται με την Healthcare Highways, μια έντονη υπενθύμιση ότι ο εκβιασμός που οδηγείται από το RaaS δεν σταματά στην κρυπτογράφηση. Πολλές ομάδες συνδυάζουν πλέον την κρυπτογράφηση με την κλοπή δεδομένων και δημόσιες απειλές διαρροής για να πιέσουν τα θύματα να πληρώσουν.
Άλλες υποθέσεις δείχνουν πόσο χαμηλά έχει πέσει το εμπόδιο εισόδου. Ρεπορτάζ για την επιχείρηση ransomware The Gentlemen περιέγραψε έναν συνεργάτη που βασιζόταν σε έναν βοηθό προγραμματισμού τεχνητής νοημοσύνης για να διαχειριστεί σχεδόν κάθε στάδιο μιας εισβολής, και ξεχωριστή ανάλυση διαπίστωσε ότι η ομάδα ransomware Qilin εκμεταλλεύεται μια συγκεκριμένη ευπάθεια λογισμικού για να αποκτήσει αρχική πρόσβαση σε εταιρικά δίκτυα. Κάθε ένα από αυτά τα περιστατικά αντανακλά το ίδιο υποκείμενο μοτίβο: προγραμματιστές και συνεργάτες μοιράζονται την τεχνική και επιχειρησιακή εργασία έτσι ώστε η εκτέλεση μιας επίθεσης να απαιτεί όλο και λιγότερη εξειδικευμένη τεχνογνωσία.
Πρακτικές άμυνες: Αντίγραφα ασφαλείας, Τμηματοποίηση Δικτύου και Παρακολούθηση
Τα καλά νέα είναι ότι τα θεμέλια της άμυνας κατά του ransomware δεν έχουν αλλάξει απλώς και μόνο επειδή οι επιτιθέμενοι πίσω από αυτό είναι λιγότερο εξειδικευμένοι. Τα τακτικά, δοκιμασμένα, εκτός σύνδεσης αντίγραφα ασφαλείας παραμένουν ένας από τους πιο αποτελεσματικούς τρόπους ανάκαμψης από μια επίθεση χωρίς να πληρωθούν λύτρα. Εάν τα αντίγραφα ασφαλείας είναι ενημερωμένα και απομονωμένα από το κύριο δίκτυο, η κρυπτογράφηση γίνεται ενόχληση και όχι καταστροφή.
Η τμηματοποίηση δικτύου είναι εξίσου σημαντική. Ο διαχωρισμός ενός δικτύου σε απομονωμένες ζώνες περιορίζει το πόσο μακριά μπορεί να κινηθεί ένας επιτιθέμενος μόλις αποκτήσει έδαφος, κάτι που έχει μεγάλη σημασία όταν η αρχική πρόσβαση μπορεί να προέρχεται από έναν συνεργάτη χαμηλών δεξιοτήτων που χρησιμοποιεί έτοιμα εργαλεία και όχι από μια εξελιγμένη εισβολή. Η συνεχής παρακολούθηση για ασυνήθιστη δραστηριότητα σύνδεσης, απροσδόκητη συμπεριφορά κρυπτογράφησης αρχείων ή μη φυσιολογικές μεταφορές δεδομένων μπορεί επίσης να εντοπίσει μια επίθεση σε εξέλιξη πριν αυτή εξαπλωθεί.
Τι σημαίνει αυτό για εσάς
Για τους καθημερινούς χρήστες και τους ιδιοκτήτες μικρών επιχειρήσεων, η άνοδος των επιθέσεων Ransomware-as-a-Service σημαίνει ότι οι ημέρες που υποθέτατε ότι δεν είστε στόχος έχουν τελειώσει. Οι επιτιθέμενοι δεν χρειάζεται πλέον να σας επιλέξουν συγκεκριμένα· τα αυτοματοποιημένα εργαλεία και τα δίκτυα συνεργατών σημαίνουν ότι η ευκαιριακή σάρωση μπορεί να βρει ευάλωτα συστήματα ανεξαρτήτως μεγέθους. Η διατήρηση των λογισμικών ενημερωμένων, η χρήση ισχυρών και μοναδικών κωδικών πρόσβασης, η ενεργοποίηση ελέγχου ταυτότητας πολλαπλών παραγόντων και η διατήρηση εκτός σύνδεσης αντιγράφων ασφαλείας δεν είναι πλέον προαιρετικές βέλτιστες πρακτικές. Αποτελούν βασικές απαιτήσεις για να παραμείνετε εκτός της λίστας των εύκολων στόχων που οι συνεργάτες RaaS κυνηγούν ενεργά.
Βασικά Συμπεράσματα
Το Ransomware-as-a-Service έχει μετατρέψει ένα κάποτε τεχνικό έγκλημα σε ένα προσβάσιμο επιχειρηματικό μοντέλο, και αυτή η αλλαγή αναδιαμορφώνει το ποιοι στοχοποιούνται και πόσο συχνά. Οργανισμοί κάθε μεγέθους θα πρέπει να αντιμετωπίζουν τη βασική υγιεινή ασφαλείας, τα αντίγραφα ασφαλείας, την τμηματοποίηση και την παρακολούθηση, ως μη διαπραγματεύσιμα. Το να παραμένετε ενημερωμένοι για το πώς ομάδες όπως οι Moondancer, Chaos και άλλες επιχειρήσεις RaaS στρατολογούν συνεργάτες και εκτελούν επιθέσεις είναι ένας από τους απλούστερους τρόπους να κατανοήσετε το τοπίο απειλών που πραγματικά αντιμετωπίζετε, και να λάβετε προληπτικά μέτρα προτού γίνετε άλλο ένα στατιστικό στοιχείο σε μια αναπτυσσόμενη εγκληματική οικονομία.




