Ransomware keeps getting faster, and so does the response. Το ransomware γίνεται όλο και πιο γρήγορο, και το ίδιο και η απόκριση. Η Microsoft περιέγραψε λεπτομερώς πώς η τεχνολογία αυτοματοποιημένης απομόνωσης συσκευών μπορεί να σταματήσει γρήγορα μια επίθεση ransomware, αποκόπτοντας ένα παραβιασμένο μηχάνημα από το υπόλοιπο δίκτυο σε μόλις 128 δευτερόλεπτα. Η αποκάλυψη έρχεται καθώς πολλαπλές αναφορές επιβεβαιώνουν ότι η απειλή του ransomware συνεχίζει να αυξάνεται, μια υπενθύμιση ότι η ταχύτητα ανίχνευσης έχει πλέον την ίδια σημασία με την ισχύ οποιασδήποτε μεμονωμένης άμυνας.
Για τις ομάδες εταιρικής ασφάλειας, τα 128 δευτερόλεπτα αποτελούν ένα ορόσημο που αξίζει να γιορταστεί. Για τους απλούς χρήστες που δεν έχουν ένα κέντρο επιχειρήσεων ασφαλείας να παρακολουθεί την κίνησή τους όλο το εικοσιτετράωρο, εγείρει ένα δυσκολότερο ερώτημα: τι συμβαίνει όταν δεν υπάρχει κανένα αυτοματοποιημένο σύστημα ανάμεσα σε εσάς και τον επιτιθέμενο;
Τι Κάνει στην Πράξη η Απομόνωση Συσκευής 128 Δευτερολέπτων της Microsoft
Η προσέγγιση της Microsoft επικεντρώνεται στον αυτόματο εντοπισμό μιας συσκευής που συμπεριφέρεται σαν να έχει παραβιαστεί, όπως ασυνήθιστη δραστηριότητα κρυπτογράφησης αρχείων, και στη διακοπή της πρόσβασής της στο δίκτυο προτού το κακόβουλο λογισμικό εξαπλωθεί σε άλλα μηχανήματα. Ο αριθμός των 128 δευτερολέπτων αντιπροσωπεύει το παράθυρο μεταξύ ανίχνευσης και πλήρους απομόνωσης, ένα διάστημα κατά το οποίο η μολυσμένη συσκευή ουσιαστικά τίθεται σε καραντίνα ενώ οι ερευνητές διαπιστώνουν τι συνέβη.
Αυτό το είδος αυτοματοποιημένης απόκρισης είναι εφικτό μόνο επειδή οι μεγάλοι οργανισμοί διαθέτουν την υποδομή για να παρακολουθούν συνεχώς τα τελικά σημεία και να αντιδρούν σε σήματα απειλών σε πραγματικό χρόνο. Πρόκειται για μια σημαντική πρόοδο για τα εταιρικά δίκτυα, όπου ένα μολυσμένο laptop μπορεί διαφορετικά να γίνει το σημείο εισόδου για ένα συμβάν κρυπτογράφησης ολόκληρης της εταιρείας. Ωστόσο, υπογραμμίζει επίσης πόσο μεγάλο μέρος της σύγχρονης άμυνας κατά του ransomware εξαρτάται από εργαλεία στα οποία οι περισσότεροι ιδιώτες απλώς δεν έχουν πρόσβαση.
Γιατί το Ransomware Κινείται Πιο Γρήγορα από Όσο Μπορούν να Αντιδράσουν οι Περισσότεροι Οικιακοί Χρήστες
Το σύγχρονο ransomware δεν κάθεται αθόρυβα σε ένα σύστημα περιμένοντας να ανακαλυφθεί. Μόλις ενεργοποιηθεί, η κρυπτογράφηση μπορεί να εξαπλωθεί σε αρχεία και συνδεδεμένους δίσκους μέσα σε λίγα λεπτά, μερικές φορές πιο γρήγορα από όσο θα μπορούσε ένας άνθρωπος να αντιληφθεί ότι κάτι πάει στραβά, πόσο μάλλον να αποσυνδέσει έναν δρομολογητή ή να τερματίσει μια συσκευή. Αυτός ακριβώς είναι ο λόγος για τον οποίο οι εταιρικές άμυνες βασίζονται στον αυτοματισμό και όχι στον χρόνο ανθρώπινης αντίδρασης.
Οι οικιακοί χρήστες και οι μικρές επιχειρήσεις συνήθως δεν διαθέτουν κανένα αντίστοιχο σύστημα έγκαιρης προειδοποίησης. Δεν υπάρχει ομάδα ασφαλείας που να παρακολουθεί για μη φυσιολογική δραστηριότητα αρχείων στις 2 τα ξημερώματα, ούτε κάποιος αυτόματος διακόπτης ασφαλείας που να απομονώνει μια συσκευή τη στιγμή που κάτι φαίνεται ύποπτο. Μέχρι να εμφανιστεί ένα σημείωμα λύτρων στην οθόνη, η κρυπτογράφηση συνήθως έχει ήδη ολοκληρωθεί. Αυτό το χάσμα μεταξύ της εταιρικής αυτοματοποιημένης απόκρισης και του χρόνου αντίδρασης σε επίπεδο καταναλωτή αποτελεί την κύρια πρόκληση για οποιονδήποτε δεν διαθέτει αποκλειστική υποστήριξη IT.
Τι Σημαίνει Αυτό για Εσάς: Πρακτικά Βήματα Χωρίς Εταιρικά Εργαλεία
Δεν χρειάζεστε εταιρικό προϋπολογισμό ασφαλείας για να οικοδομήσετε ουσιαστικές άμυνες κατά του ransomware. Ο στόχος είναι να μειώσετε τόσο τις πιθανότητες μόλυνσης όσο και τη ζημιά αν παρ' όλα αυτά συμβεί.
Ξεκινήστε με αντίγραφα ασφαλείας. Τακτικά, εκτός σύνδεσης ή cloud αντίγραφα ασφαλείας που δεν είναι συνεχώς συνδεδεμένα στην κύρια συσκευή σας σημαίνουν ότι ακόμη και μια επιτυχημένη επίθεση ransomware δεν θα σας κοστίσει τα αρχεία σας. Διατηρήστε τα λειτουργικά συστήματα και το λογισμικό ενημερωμένα, καθώς πολλές μολύνσεις ransomware εκμεταλλεύονται γνωστές ευπάθειες που οι ενημερώσεις ήδη διορθώνουν. Να είστε προσεκτικοί με τα συνημμένα email και τους συνδέσμους και να αντιμετωπίζετε με καχυποψία τα μη ζητηθέντα αιτήματα για απομακρυσμένη πρόσβαση ή εγκατάσταση λογισμικού, ιδιαίτερα αν ισχυρίζονται ότι προέρχονται από την υποστήριξη IT.
Ένα καλό antivirus ή εργαλείο προστασίας τελικών σημείων με παρακολούθηση σε πραγματικό χρόνο μπορεί να εντοπίσει ύποπτη συμπεριφορά ακόμη και χωρίς συστήματα απομόνωσης εταιρικού επιπέδου. Ο διαχωρισμός δικτύου στο σπίτι, όπως το να διατηρείτε τις έξυπνες συσκευές σε ξεχωριστό δίκτυο από τους υπολογιστές που περιέχουν ευαίσθητα αρχεία, μπορεί επίσης να περιορίσει το πόσο μακριά θα εξαπλωθεί μια μόλυνση αν παραβιαστεί μία συσκευή. Κανένα από αυτά τα βήματα δεν αναπαράγει μια αυτοματοποιημένη απόκριση 128 δευτερολέπτων, αλλά μαζί μειώνουν σημαντικά την επιφάνεια επίθεσης.
Πώς οι Συμμορίες Ransomware Εισβάλλουν Προτού Καν Έχει Σημασία η Απομόνωση
Κανένα σύστημα απομόνωσης, αυτοματοποιημένο ή μη, δεν έχει σημασία αν οι επιτιθέμενοι δεν ενεργοποιήσουν ποτέ ένα ανιχνεύσιμο συμβάν εξαρχής. Όλο και περισσότερο, οι ομάδες ransomware επικεντρώνονται στο να εισέρχονται αθόρυβα και να απενεργοποιούν τις άμυνες προτού καν κάποιος το αντιληφθεί. Μια πρόσφατη εκστρατεία έδειξε επιτιθέμενους να υποδύονται ψεύτικη υποστήριξη IT στο Microsoft Teams για να τροφοδοτήσουν ένα ξέσπασμα ransomware, εξαπατώντας τους υπαλλήλους να παραχωρήσουν απευθείας πρόσβαση. Άλλες ομάδες έχουν προχωρήσει ακόμη περισσότερο, χρησιμοποιώντας τεχνικές όπως αυτή που παρατηρήθηκε στο ransomware GodDamn που εκμεταλλεύτηκε ένα υπογεγραμμένο πρόγραμμα οδήγησης για να εξουδετερώσει τα εργαλεία προστασίας από ιούς εντελώς, αφαιρώντας τις ίδιες τις προστασίες που κανονικά θα ενεργοποιούσαν μια αυτοματοποιημένη απόκριση απομόνωσης.
Αυτές οι τακτικές έχουν σημασία επειδή στοχεύουν τις παραδοχές που είναι ενσωματωμένες στα σύγχρονα αμυντικά συστήματα. Αν ένας επιτιθέμενος μπορεί να απενεργοποιήσει το λογισμικό ασφαλείας ή να πείσει έναν χρήστη να παραδώσει οικειοθελώς πρόσβαση, τα συστήματα ανίχνευσης που καθιστούν δυνατή την ταχεία απομόνωση δεν έχουν ποτέ την ευκαιρία να ενεργοποιηθούν.
Το Συμπέρασμα
Η δυνατότητα απομόνωσης των 128 δευτερολέπτων της Microsoft είναι ένα ισχυρό παράδειγμα του πώς η αυτοματοποιημένη, ταχεία απόκριση μπορεί να σταματήσει γρήγορα μια επίθεση ransomware μόλις ανιχνευθεί. Αλλά η ανίχνευση είναι μόνο η μισή εξίσωση. Καθώς οι ομάδες ransomware γίνονται καλύτερες στην κοινωνική μηχανική και στην απενεργοποίηση των εργαλείων ασφαλείας πριν καν ξεκινήσει η κρυπτογράφηση, η πρόληψη και η πολυεπίπεδη άμυνα παραμένουν εξίσου κρίσιμες για τους απλούς χρήστες όσο και η ταχύτητα απόκρισης για τους μεγάλους οργανισμούς.
Αν θέλετε να καταλάβετε πώς οι επιτιθέμενοι αποκτούν πραγματικά έδαφος πριν ενεργοποιηθεί οποιοδήποτε σύστημα απομόνωσης, αξίζει να διαβάσετε πώς ομάδες έχουν χρησιμοποιήσει ψεύτικα αιτήματα υποστήριξης και τεχνικές εξουδετέρωσης antivirus για να παρακάμψουν πλήρως τις άμυνες. Η ενημέρωση σχετικά με αυτές τις τακτικές εισόδου είναι ένα από τα πιο πρακτικά βήματα που μπορεί να κάνει κάθε αναγνώστης για να αποφύγει εξαρχής το ransomware.




