Το Ransomware Δεν Αφορά Πλέον Μόνο την Κρυπτογράφηση

Για χρόνια, η τυπική συμβουλή για την καταπολέμηση του ransomware επικεντρωνόταν σε ένα πράγμα: να δημιουργείτε αντίγραφα ασφαλείας των δεδομένων σας, ώστε να μην χρειαστεί ποτέ να πληρώσετε λύτρα. Αυτή η συμβουλή εξακολουθεί να έχει σημασία, αλλά σύμφωνα με μια πρόσφατη ανάλυση της εταιρείας εκπαίδευσης σε θέματα ασφάλειας KnowBe4, δεν αποτυπώνει πλέον την πλήρη εικόνα του πώς λειτουργούν στην πραγματικότητα οι σύγχρονες επιχειρήσεις ransomware.

Το ransomware έχει εξελιχθεί σε αυτό που η KnowBe4 περιγράφει ως μοντέλο επιχειρησιακής διαταραχής, ένα μοντέλο που βασίζεται λιγότερο στην ωμή βία του κακόβουλου λογισμικού και περισσότερο σε κλεμμένες ταυτότητες και κοινωνική μηχανική. Αντί να κλειδώνουν απλώς αρχεία και να ζητούν πληρωμή για ένα κλειδί αποκρυπτογράφησης, οι επιτιθέμενοι επικεντρώνονται όλο και περισσότερο στο να εισέλθουν σε έναν οργανισμό χρησιμοποιώντας νόμιμα, κλεμμένα διαπιστευτήρια και στη συνέχεια να χρησιμοποιήσουν αυτήν την αξιόπιστη πρόσβαση για να προκαλέσουν τη μέγιστη επιχειρησιακή ζημία προτού το αντιληφθεί κανείς.

Αυτή η μετατόπιση έχει σημασία για την ιδιωτικότητα εξίσου όσο και για την ασφάλεια πληροφορικής. Όταν οι ομάδες ransomware κλέβουν ταυτότητες για να εισβάλουν, τα προσωπικά δεδομένα που συνδέονται με αυτές τις ταυτότητες — συνδέσεις εργαζομένων, αρχεία πελατών, εσωτερικές επικοινωνίες — γίνονται μέρος της επιφάνειας επίθεσης. Ένα περιστατικό ransomware σήμερα σπάνια είναι απλώς ένα γεγονός κρυπτογράφησης· είναι συχνά και ένα γεγονός έκθεσης δεδομένων.

Γιατί οι Κλεμμένες Ταυτότητες είναι το Νέο Σημείο Εισόδου

Η παραδοσιακή εικόνα μιας επίθεσης ransomware περιλαμβάνει ένα κακόβουλο συνημμένο email ή έναν ευάλωτο, μη ενημερωμένο διακομιστή. Αυτά τα διανύσματα δεν έχουν εξαφανιστεί, αλλά όλο και περισσότερο συμπληρώνονται ή αντικαθίστανται από απλούστερες τακτικές: phishing για διαπιστευτήρια, εξαπάτηση των help desk για επαναφορά κωδικών πρόσβασης ή εκμετάλλευση αδύναμων ρυθμίσεων πολυπαραγοντικής ταυτοποίησης για απόκτηση πρόσβασης ως αξιόπιστος χρήστης.

Μόλις εισέλθουν, οι επιτιθέμενοι δεν χρειάζεται να «χακάρουν» τίποτα με την παραδοσιακή έννοια. Συνδέονται όπως οποιοσδήποτε άλλος υπάλληλος, κινούνται ήσυχα στο δίκτυο και εντοπίζουν τα συστήματα και τα δεδομένα των οποίων η διαταραχή θα προκαλέσει τον μεγαλύτερο πόνο, και συνεπώς τη μεγαλύτερη μόχλευση για απαίτηση λύτρων. Αυτό εννοεί η KnowBe4 περιγράφοντας το ransomware ως μοντέλο επιχειρησιακής διαταραχής: ο στόχος δεν είναι απλώς να κρυπτογραφηθούν δεδομένα, αλλά να σταματήσουν οι λειτουργίες ενός οργανισμού μέχρι να γίνει η πληρωμή.

Αυτή η προσέγγιση απηχεί ό,τι έχει παρατηρηθεί ευρύτερα στο οικοσύστημα ransomware-as-a-service. Ομάδες όπως η επιχείρηση που παρουσιάζεται λεπτομερώς στην κάλυψή μας για το LockBit 5.0 και η ζωή μετά την Επιχείρηση Cronos δείχνουν πώς οι συνεργάτες ransomware έχουν επαγγελματοποιήσει τις επιχειρήσεις τους, αντιμετωπίζοντας κάθε επίθεση λιγότερο σαν μια ληστεία και περισσότερο σαν μια υπολογισμένη επιχειρηματική διαπραγμάτευση, με τακτικές πίεσης και απειλές για τη φήμη.

Επανεξετάζοντας τις Άμυνες κατά του Ransomware για μια Απειλή που Βασίζεται στην Ταυτότητα

Εάν η κλοπή ταυτότητας και η κοινωνική μηχανική είναι πλέον ο κύριος τρόπος με τον οποίο το ransomware αποκτά έδαφος, τότε οι άμυνες που βασίζονται αποκλειστικά στην ασφάλεια του δικτυακού περιμέτρου και στα antivirus αντιμετωπίζουν το πρόβλημα του χθες. Η τοποθέτηση της KnowBe4 υποδηλώνει ότι οι οργανισμοί πρέπει να αντιμετωπίζουν την επαλήθευση ταυτότητας και την ανθρώπινη συμπεριφορά ως βασικά μέρη της άμυνας κατά του ransomware, όχι ως εκ των υστέρων σκέψεις.

Στην πράξη, αυτό σημαίνει ισχυρότερες διαδικασίες επαλήθευσης ταυτότητας για επαναφορές κωδικών πρόσβασης και ανάκτηση λογαριασμών, πολυπαραγοντική ταυτοποίηση ανθεκτική στο phishing και όχι εύκολα παρακάμψιμους κωδικούς SMS, και συνεχή εκπαίδευση των εργαζομένων που αντιμετωπίζει την κοινωνική μηχανική ως ενεργή, εξελισσόμενη απειλή και όχι ως μια εφάπαξ άσκηση συμμόρφωσης. Τα αντίγραφα ασφαλείας και η τμηματοποίηση δικτύου παραμένουν απαραίτητα, αλλά τώρα αποτελούν τη δεύτερη γραμμή άμυνας και όχι την πρώτη.

Τα διακυβεύματα γύρω από αυτή τη μετατόπιση προσελκύουν επίσης την προσοχή σε επίπεδο πολιτικής. Όπως έχουμε αναφέρει, οι κυβερνήσεις εξετάζουν την απαγόρευση πληρωμών ransomware εν μέσω επιθέσεων με τεχνητή νοημοσύνη, ένα σημάδι ότι οι ρυθμιστικές αρχές αναγνωρίζουν ότι το τρέχον μοντέλο άμυνας — πλήρωσε για να εξαφανιστεί το πρόβλημα — δεν είναι βιώσιμο καθώς οι επιθέσεις γίνονται ταχύτερες και πιο πειστικές.

Τι Σημαίνει Αυτό για Εσάς

Είτε είστε υπεύθυνος λήψης αποφάσεων πληροφορικής είτε απλώς κάποιος του οποίου τα προσωπικά δεδομένα κατέχει ο εργοδότης σας, αυτή η εξέλιξη στις τακτικές ransomware έχει πραγματικές συνέπειες. Εάν οι επιτιθέμενοι εισέρχονται κλέβοντας ταυτότητες αντί να εκμεταλλεύονται ελαττώματα λογισμικού, τότε η ασφάλεια των δικών σας διαπιστευτηρίων σύνδεσης και το πόσο προσεκτικά ο οργανισμός σας επαληθεύει την ταυτότητα πριν χορηγήσει πρόσβαση, επηρεάζει άμεσα το πόσο ευάλωτος είναι αυτός ο οργανισμός σε μια δαπανηρή διαταραχή.

Για τα άτομα, αυτό ενισχύει ένα οικείο αλλά ολοένα και πιο επείγον σημείο: οι επαναχρησιμοποιημένοι κωδικοί πρόσβασης, η αδύναμη πολυπαραγοντική ταυτοποίηση και οι επιπόλαιες απαντήσεις σε μη αναμενόμενα αιτήματα επαναφοράς κωδικού πρόσβασης δεν είναι απλώς προσωπικοί κίνδυνοι — είναι πιθανά σημεία εισόδου για επιθέσεις που μπορούν να εξαπλωθούν και να επηρεάσουν τα δεδομένα χιλιάδων ανθρώπων. Για τις επιχειρήσεις, σημαίνει ότι η άμυνα κατά του ransomware πρέπει να γίνει κατανοητή ως πρόβλημα ταυτότητας και ανθρώπινης συμπεριφοράς εξίσου όσο και ως τεχνικό πρόβλημα.

Πρακτικά Συμπεράσματα

  • Ενεργοποιήστε την πολυπαραγοντική ταυτοποίηση ανθεκτική στο phishing όπου είναι δυνατόν και αποφύγετε να βασίζεστε αποκλειστικά σε κωδικούς SMS.
  • Να είστε δύσπιστοι με μη αναμενόμενα αιτήματα επαναφοράς κωδικού πρόσβασης ή επαλήθευσης λογαριασμού, ακόμη και αν φαίνεται να προέρχονται από εσωτερικά help desk.
  • Οι οργανισμοί θα πρέπει να ελέγχουν πώς λειτουργεί η επαλήθευση ταυτότητας για την ανάκτηση λογαριασμών, καθώς αυτό είναι ένα ολοένα και πιο συνηθισμένο σημείο εισόδου για ransomware.
  • Αντιμετωπίστε την τακτική εκπαίδευση σε θέματα ευαισθητοποίησης για την ασφάλεια ως συνεχή ανάγκη και όχι ως μια εφάπαξ υποχρέωση, καθώς οι τακτικές κοινωνικής μηχανικής εξελίσσονται γρήγορα.
  • Διατηρήστε δοκιμασμένα αντίγραφα ασφαλείας εκτός σύνδεσης ως δεύτερη γραμμή άμυνας, κατανοώντας ότι η αποτροπή εισβολών που βασίζονται στην ταυτότητα έχει την ίδια σημασία με την ανάκαμψη από την κρυπτογράφηση.

Η εξέλιξη του ransomware σε ένα μοντέλο επιχειρησιακής διαταραχής που βασίζεται στην ταυτότητα δεν σημαίνει ότι η μάχη είναι άνιση. Σημαίνει ότι η μάχη έχει μεταφερθεί. Οι άμυνες που κάποτε επικεντρώνονταν στενά στο κακόβουλο λογισμικό και τα αντίγραφα ασφαλείας πρέπει τώρα να λάβουν υπόψη πόσο εύκολα μια κλεμμένη ταυτότητα μπορεί να ανοίξει την πόρτα σε ολόκληρο το δίκτυο, και αυτό ξεκινά με την αντιμετώπιση της ασφάλειας ταυτότητας ως αναπόσπαστου μέρους της ίδιας της άμυνας κατά του ransomware.