Ένα τοπίο ransomware που δεν σταματά να κατακερματίζεται

Ένας νέος δράστης ransomware εμφανίζεται κάθε εβδομάδα, σύμφωνα με πρόσφατη ανάλυση της εταιρείας κυβερνοασφάλειας Black Kite, όπως μετέδωσε το Infosecurity Magazine. Η έρευνα σκιαγραφεί μια οικονομία εκβιασμών που όχι μόνο αναπτύσσεται, αλλά και κατακερματίζεται, με νέες ομάδες να δημιουργούνται ταχύτερα απ' ό,τι μπορούν να τις παρακολουθήσουν οι αμυνόμενοι.

Για χρόνια, η κάλυψη του ransomware επικεντρωνόταν σε μια χούφτα κυρίαρχων ονομάτων, επωνυμίες που έγιναν σχεδόν οικείες στους κύκλους της ασφάλειας. Τα ευρήματα της Black Kite υποδηλώνουν ότι αυτό το μοντέλο ξεθωριάζει. Αντί για λίγες μεγάλες, αναγνωρίσιμες επιχειρήσεις, το τοπίο μοιάζει τώρα περισσότερο με ένα συνεχώς μεταβαλλόμενο σμήνος μικρότερων συνεργείων, αποσχισμένων ομάδων και μετονομασιών. Κάθε νέος δράστης φέρνει τα δικά του εργαλεία, τακτικές διαπραγμάτευσης και λίστες στόχων, καθιστώντας τη συνολική απειλή πιο δύσκολο να προβλεφθεί και πιο δύσκολο να αντιμετωπιστεί με στατικές λίστες αποκλεισμού ή πληροφορίες απειλών από έναν μόνο προμηθευτή.

Γιατί ο κατακερματισμός έχει σημασία για την καθημερινή ιδιωτικότητα

Είναι δελεαστικό να κατατάσσει κανείς τις ειδήσεις για ransomware ως «πρόβλημα των επιχειρήσεων» και να προχωρά, αλλά οι επιπτώσεις στην ιδιωτικότητα εκτείνονται πολύ πέρα από τους οργανισμούς που κλειδώνονται έξω από τα ίδια τους τα συστήματα. Οι σύγχρονες επιχειρήσεις ransomware σπάνια σταματούν στην κρυπτογράφηση. Πολλές πλέον κλέβουν πρώτα δεδομένα και απειλούν να τα δημοσιεύσουν ή να τα πουλήσουν, πράγμα που σημαίνει ότι αρχεία πελατών, αρχεία εργαζομένων, ιατρικό ιστορικό και οικονομικές λεπτομέρειες μπορούν να καταλήξουν να κυκλοφορούν ανεξάρτητα από το αν καταβληθούν λύτρα.

Ένα κατακερματισμένο οικοσύστημα πολλαπλασιάζει αυτόν τον κίνδυνο με μερικούς συγκεκριμένους τρόπους. Πρώτον, περισσότερες ομάδες σημαίνουν περισσότερα σημεία εισόδου και περισσότερο πειραματισμό σχετικά με το ποιοι κλάδοι και τύποι δεδομένων είναι πιο επικερδείς για στόχευση. Δεύτερον, νεότεροι, μικρότεροι δράστες έχουν συχνά λιγότερα να χάσουν από άποψη φήμης, γεγονός που μπορεί να τους κάνει πιο πρόθυμους να διαρρεύσουν κλεμμένα δεδομένα ως μοχλό πίεσης. Τρίτον, οι αμυνόμενοι που βασίζονται στην αναγνώριση γνωστών «εμπορικών σημάτων» ransomware χάνουν το πλεονέκτημά τους όταν τα ίδια τα εμπορικά σήματα είναι αναλώσιμα και αντικαθίστανται συνεχώς.

Το τελικό αποτέλεσμα είναι ότι οι απλοί άνθρωποι, των οποίων οι προσωπικές πληροφορίες βρίσκονται μέσα σε αμέτρητες εταιρικές και θεσμικές βάσεις δεδομένων, αντιμετωπίζουν ένα σταθερά διευρυνόμενο σύνολο δραστών που μπορεί να καταλήξουν να κρατούν τα δεδομένα τους. Δεν χρειάζεται να είσαι άμεσος στόχος μιας επίθεσης για να επηρεαστείς από αυτήν.

Το πρόβλημα της επιδιόρθωσης πίσω από την έξαρση

Ένας λόγος που νέοι δράστες ransomware μπορούν να δημιουργηθούν τόσο γρήγορα είναι ότι η υποκείμενη επιφάνεια επίθεσης συνεχίζει να επεκτείνεται. Οι μη επιδιορθωμένες ευπάθειες λογισμικού παραμένουν μία από τις πιο κοινές πόρτες από τις οποίες περνούν τα συνεργεία ransomware, είτε κατασκεύασαν το exploit μόνοι τους είτε αγόρασαν πρόσβαση από έναν αρχικό μεσίτη πρόσβασης. Η κλίμακα αυτής της πρόκλησης φάνηκε πρόσφατα πλήρως όταν η Microsoft επιδιόρθωσε ένα ρεκόρ 570 σφαλμάτων σε μία μόνο ενημέρωση, συμπεριλαμβανομένων δύο zero-days που ήδη αξιοποιούνταν επιθετικά. Κάθε μη επιδιορθωμένο σύστημα που μένει πίσω από αυτόν τον κύκλο ενημερώσεων είναι ένα πιθανό πάτημα για την επόμενη ομάδα ransomware που θα διεκδικήσει την παρουσία της.

Αυτό είναι εν μέρει ο λόγος που η προειδοποίηση της Black Kite έχει σημασία πέρα από τον εντυπωσιακό αριθμό. Ένα κατακερματισμένο, ταχέως κινούμενο οικοσύστημα ransomware ευδοκιμεί ακριβώς επειδή η διαχείριση επιδιορθώσεων, η υγιεινή των διαπιστευτηρίων και η κατάτμηση δικτύου υστερούν σε τόσους πολλούς οργανισμούς. Οι νέοι δράστες δεν χρειάζονται καινοτόμες τεχνικές όταν γνωστές, μη επιδιορθωμένες ευπάθειες συνεχίζουν να λειτουργούν.

Τι σημαίνει αυτό για εσάς

Οι περισσότεροι αναγνώστες δεν θα διαπραγματευτούν απευθείας με μια συμμορία ransomware, αλλά οι παράπλευρες επιπτώσεις είναι πραγματικές. Εάν μια υπηρεσία που χρησιμοποιείτε, ένας πάροχος υγειονομικής περίθαλψης, ένας εργοδότης ή ένας διαδικτυακός λιανοπωλητής χτυπηθεί, τα προσωπικά σας δεδομένα θα μπορούσαν να παρασυρθούν σε μια διαρροή ανεξάρτητα από τις δικές σας συνήθειες ασφαλείας. Ένα τοπίο ransomware με συνεχή εναλλαγή νέων δραστών σημαίνει επίσης ότι οι ειδοποιήσεις παραβίασης μπορεί να αναφέρουν άγνωστα ονόματα ομάδων συχνότερα, γεγονός που μπορεί να δυσκολέψει την εκτίμηση του πόσο σοβαρό είναι πραγματικά ένα δεδομένο περιστατικό.

Η πρακτική απάντηση είναι η ίδια ανεξάρτητα από το ποια συγκεκριμένη ομάδα βρίσκεται πίσω από μια επίθεση: υποθέστε ότι τα δεδομένα σας θα μπορούσαν να εκτεθούν κάποια στιγμή και λάβετε μέτρα που μειώνουν τη ζημιά όταν αυτό συμβεί.

Ενεργές συμβουλές

  • Χρησιμοποιήστε μοναδικούς, ισχυρούς κωδικούς πρόσβασης για κάθε λογαριασμό, ώστε μια παραβίαση σε μια εταιρεία να μην επεκταθεί και σε άλλες.
  • Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται, ειδικά για πύλες email, τραπεζικών συναλλαγών και υγειονομικής περίθαλψης.
  • Διατηρήστε τα λειτουργικά συστήματα και τις εφαρμογές ενημερωμένα άμεσα· το μη επιδιορθωμένο λογισμικό παραμένει ένα πρωταρχικό σημείο εισόδου ransomware.
  • Παρακολουθείτε λογαριασμούς και πιστωτικές αναφορές για ασυνήθιστη δραστηριότητα, ιδιαίτερα μετά την αποκάλυψη ενός περιστατικού από οποιονδήποτε οργανισμό που χρησιμοποιείτε.
  • Να είστε επιφυλακτικοί με απροσδόκητα email ή μηνύματα που αναφέρονται σε προβλήματα λογαριασμού, καθώς οι εκστρατείες ransomware συχνά ξεκινούν με phishing.

Η προειδοποίηση της Black Kite ότι ένας νέος δράστης ransomware εμφανίζεται κάθε εβδομάδα είναι μια υπενθύμιση ότι αυτό δεν είναι ένα πρόβλημα με γραμμή τερματισμού. Καθώς το οικοσύστημα ransomware συνεχίζει να κατακερματίζεται, η ενημέρωση και η διατήρηση βασικής υγιεινής ασφαλείας παραμένουν οι πιο αξιόπιστες άμυνες που διαθέτουν άτομα και οργανισμοί.