Το ransomware δεν αφορά πλέον μόνο το κλείδωμα αρχείων και την απαίτηση πληρωμής. Σύμφωνα με νέα ευρήματα που ανακοίνωσε η Index Engines, ορισμένες παραλλαγές κατασκευάζονται με δεύτερο στόχο: ransomware που αποφεύγει τον εντοπισμό και την ανάκτηση, ώστε τα θύματα να έχουν λιγότερους τρόπους να ανακάμψουν χωρίς να πληρώσουν. Ακολουθεί τι λέει η εταιρεία, πώς μοιάζει το ευρύτερο μοτίβο και τι μπορείτε να κάνετε γι' αυτό.
Τι ισχυρίζεται η έρευνα της Index Engines
Η Index Engines, η οποία αυτοπεριγράφεται ως ηγέτης στην κυβερνο-ανθεκτικότητα, ανακοίνωσε τα τελευταία ευρήματα από το CyberSense Research Lab της μέσω δελτίου Τύπου. Ο κεντρικός ισχυρισμός είναι ότι νεότερες παραλλαγές ransomware είναι σχεδιασμένες να αποφεύγουν τον εντοπισμό και να υπονομεύουν τις προσπάθειες ανάκτησης.
Το τμήμα του δελτίου που έχουμε στη διάθεσή μας είναι σύντομο, επομένως δεν θα προβούμε σε εικασίες για συγκεκριμένες παραλλαγές, τεχνικές μεθόδους ή στατιστικά στοιχεία. Αξίζει επίσης να θυμόμαστε ότι πρόκειται για εταιρική ανακοίνωση, και η Index Engines πωλεί προϊόντα στον χώρο της κυβερνο-ανθεκτικότητας. Αντιμετωπίστε τα ευρήματα ως έρευνα ενός προμηθευτή και όχι ως ανεξάρτητη επαλήθευση. Ακόμη κι έτσι, το βασικό μήνυμα ταιριάζει με συμβουλές που δίνουν εδώ και χρόνια οι επαγγελματίες ασφαλείας: οι επιτιθέμενοι στοχεύουν τα δίχτυα ασφαλείας, όχι μόνο τα δεδομένα.
Πώς το σύγχρονο ransomware αποφεύγει τον εντοπισμό και στοχεύει τα αντίγραφα ασφαλείας
Όταν οι ερευνητές λένε ότι το ransomware είναι κατασκευασμένο να αποφεύγει τον εντοπισμό, συνήθως εννοούν ότι είναι σχεδιασμένο να αποφεύγει να ενεργοποιεί τα εργαλεία που υποτίθεται ότι το πιάνουν, όπως το λογισμικό προστασίας από ιούς ή τα συστήματα παρακολούθησης. Όταν λένε ότι υπονομεύει την ανάκτηση, εννοούν ότι στοχεύει τα πράγματα που θα χρησιμοποιούσατε για να επαναφέρετε τα συστήματά σας, προφανέστατα τα αντίγραφα ασφαλείας.
Αυτό έχει σημασία επειδή πολλοί οργανισμοί θεωρούν τα αντίγραφα ασφαλείας ως εγγύηση. Ο συλλογισμός είναι: αν κάτι πάει στραβά, κάνουμε επαναφορά από το αντίγραφο ασφαλείας. Αυτό το σχέδιο λειτουργεί μόνο αν τα αντίγραφα ασφαλείας είναι άθικτα, προσβάσιμα και καθαρά. Αν κακόβουλος κώδικας φτάσει στα αντίγραφα ασφαλείας ή καταστρέψει σιωπηλά δεδομένα με την πάροδο του χρόνου, μια επαναφορά μπορεί να φέρει πίσω το πρόβλημα μαζί με τα αρχεία.
Γι' αυτό ένα μόνο επίπεδο προστασίας είναι ριψοκίνδυνο. Το λογισμικό εντοπισμού μπορεί να παραβλέψει πράγματα. Τα αντίγραφα ασφαλείας μπορούν να επηρεαστούν. Κανένα από τα δύο δεν είναι πλήρης απάντηση από μόνο του, και η έρευνα υπογραμμίζει τον κίνδυνο να υποθέσει κανείς ότι το ένα θα καλύψει το άλλο.
Γιατί οι μικρές επιχειρήσεις και τα άτομα είναι εκτεθειμένα
Οι μεγάλες επιχειρήσεις έχουν ομάδες ασφαλείας και προϋπολογισμούς ανάκτησης. Οι μικρότεροι οργανισμοί και τα άτομα συχνά έχουν έναν μόνο δίσκο αντιγράφων ασφαλείας συνδεδεμένο όλη την ώρα, ή έναν φάκελο συγχρονισμού στο cloud που τον θεωρούν αντίγραφο ασφαλείας. Ο συγχρονισμός δεν είναι το ίδιο με το αντίγραφο ασφαλείας: αν τα αρχεία κρυπτογραφηθούν ή καταστραφούν τοπικά, η υπηρεσία συγχρονισμού μπορεί να αντιγράψει πιστά τη ζημιά.
Οι συνέπειες επίσης ξεπερνούν την απώλεια πρόσβασης. Πρόσφατα περιστατικά δείχνουν ότι δεδομένα που λαμβάνονται κατά τη διάρκεια μιας επίθεσης μπορούν να καταλήξουν να δημοσιευτούν. Στην επίθεση ransomware Stormous σε ολλανδικό δίκτυο εκκλησιών, η ομάδα ανέλαβε την ευθύνη και διέρρευσε δεδομένα, μια υπενθύμιση ότι ακόμη και οργανισμοί που επαναφέρουν τα συστήματά τους μπορεί να αντιμετωπίσουν έκθεση. Κλεμμένα δεδομένα μπορούν επίσης να εμφανιστούν προς πώληση, όπως στην καταγγελθείσα καταχώριση της βάσης δεδομένων του ληξιαρχείου της Παραγουάης. Τα καλά αντίγραφα ασφαλείας σας βοηθούν να ανακάμψετε, αλλά δεν παίρνουν πίσω τα διαρρεύσαντα δεδομένα.
Πρακτικές άμυνες: Αντίγραφα ασφαλείας, τμηματοποίηση και σχέδιο απόκρισης
Τίποτα από αυτά δεν απαιτεί πανικό. Μερικές συνήθειες βελτιώνουν απότομα τις πιθανότητές σας.
- Ακολουθήστε την ιδέα 3-2-1. Κρατήστε τρία αντίγραφα των σημαντικών δεδομένων, σε δύο διαφορετικούς τύπους αποθήκευσης, με ένα αντίγραφο αποθηκευμένο εκτός τοποθεσίας ή εκτός σύνδεσης.
- Χρησιμοποιήστε αντίγραφα ασφαλείας εκτός σύνδεσης ή αμετάβλητα. Ένα αντίγραφο εκτός σύνδεσης που δεν είναι συνδεδεμένο με το δίκτυό σας, ή ένα αμετάβλητο αντίγραφο που δεν μπορεί να τροποποιηθεί ή να διαγραφεί για καθορισμένο χρονικό διάστημα, είναι πολύ πιο δύσκολο για έναν επιτιθέμενο να προσεγγίσει.
- Δοκιμάστε τις επαναφορές σας. Ένα αντίγραφο ασφαλείας που δεν έχετε επαναφέρει ποτέ είναι υπόθεση, όχι σχέδιο. Δοκιμάστε να ανακτήσετε μερικά αρχεία, και περιοδικά ένα πλήρες σύστημα, για να επιβεβαιώσετε ότι λειτουργεί.
- Τμηματοποιήστε το δίκτυό σας. Διαχωρίστε τα συστήματα αντιγράφων ασφαλείας, τους διακομιστές και τα ευαίσθητα δεδομένα από τις καθημερινές συσκευές, ώστε μια μόλυνση σε ένα μηχάνημα να μην μπορεί εύκολα να εξαπλωθεί παντού.
- Περιορίστε την πρόσβαση. Χρησιμοποιήστε μοναδικά διαπιστευτήρια και έλεγχο ταυτότητας πολλαπλών παραγόντων για τα συστήματα αντιγράφων ασφαλείας και τους λογαριασμούς διαχειριστή, και δώστε στους ανθρώπους μόνο την πρόσβαση που χρειάζονται.
- Διατηρείτε το λογισμικό ενημερωμένο. Η ενημέρωση κλείνει πολλές από τις πόρτες από τις οποίες περνούν οι επιτιθέμενοι.
- Γράψτε ένα σχέδιο απόκρισης. Αποφασίστε εκ των προτέρων ποιον θα καλέσετε, πώς θα απομονώσετε τις επηρεαζόμενες συσκευές, πού βρίσκονται τα καθαρά αντίγραφα ασφαλείας και ποιος χειρίζεται τις επικοινωνίες. Εκτυπώστε ένα αντίγραφο, καθώς τα αρχεία σας μπορεί να είναι μη διαθέσιμα κατά τη διάρκεια ενός περιστατικού.
Τι σημαίνει αυτό για εσάς
Αν διευθύνετε μια επιχείρηση, το συμπέρασμα είναι ότι τα εργαλεία εντοπισμού και τα αντίγραφα ασφαλείας πρέπει να αντιμετωπίζονται ως ξεχωριστές, αλληλοεπικαλυπτόμενες διασφαλίσεις, και οι δύο θα πρέπει να επαληθεύονται. Αν είστε άτομο, ελέγξτε ότι τα αντίγραφα ασφαλείας σας δεν είναι μόνιμα συνδεδεμένα στον υπολογιστή σας και ότι τουλάχιστον ένα αντίγραφο είναι αποσυνδεδεμένο ή προστατευμένο από αλλαγές.
Ένα VPN προστατεύει την κίνησή σας κατά τη μεταφορά, αλλά δεν θα σταματήσει ransomware που έχει ήδη προσγειωθεί στη συσκευή σας. Η υγιεινή των αντιγράφων ασφαλείας, οι ενημερώσεις και ο προσεκτικός χειρισμός συνημμένων email και συνδέσμων κάνουν τη βαριά δουλειά εδώ.
Ελέγξτε τη ρύθμιση ανάκτησής σας τώρα
Η ανακοίνωση της Index Engines είναι μια χρήσιμη αφορμή, ακόμη κι αν οι λεπτομέρειες είναι ακόμη περιορισμένες. Το ransomware που αποφεύγει τον εντοπισμό και την ανάκτηση είναι ένας κίνδυνος για τον οποίο μπορείτε να προετοιμαστείτε. Αυτή την εβδομάδα, αφιερώστε μία ώρα για να εξετάσετε πού βρίσκονται τα αντίγραφα ασφαλείας σας, επιβεβαιώστε ότι τουλάχιστον ένα αντίγραφο είναι εκτός σύνδεσης ή αμετάβλητο, δοκιμάστε μια επαναφορά, ελέγξτε την τμηματοποίηση του δικτύου σας και σημειώστε ένα απλό σχέδιο απόκρισης. Για μια πραγματική ματιά στο τι μπορεί να συμβεί μετά από μια επίθεση, διαβάστε την αναφορά μας για το περιστατικό ransomware Stormous και τη διαρροή 10GB δεδομένων.




