Νέα έρευνα που εξετάζει την τεχνική υποδομή πίσω από αρκετές μεγάλες επιχειρήσεις ransomware, συμπεριλαμβανομένων των INC Ransom, Lynx, MedusaLocker και δραστηριοτήτων που σχετίζονται με το LockBit, διαπίστωσε ότι παρά το γεγονός ότι λειτουργούν υπό διαφορετικά ονόματα, αυτές οι ομάδες βασίζονται σε εντυπωσιακά παρόμοια μοτίβα επιθέσεων. Αυτή η συνέπεια έχει σημασία για όποιον προσπαθεί να κατανοήσει το ransomware, επειδή σημαίνει ότι τα εργαλεία και οι τακτικές που χρησιμοποιούν οι υπερασπιστές για να πιάσουν μια συμμορία συχνά λειτουργούν εναντίον αρκετών άλλων ταυτόχρονα.

Κοινή Υποδομή Πίσω από Διαφορετικά Εμπορικά Σήματα Ransomware

Το ransomware συχνά καλύπτεται σαν κάθε ονομασμένη ομάδα να είναι μια εντελώς ξεχωριστή εγκληματική επιχείρηση με το δικό της μοναδικό σχέδιο δράσης. Η πραγματικότητα που αποκάλυψε αυτή η έρευνα είναι πιο συγκεχυμένη και, κατά κάποιο τρόπο, πιο χρήσιμη για την άμυνα. Παρακολουθώντας την υποδομή, δηλαδή τους διακομιστές, τα κανάλια command-and-control και τα συστήματα προετοιμασίας, που χρησιμοποιούνται σε επιθέσεις συνδεδεμένες με τα INC Ransom, Lynx, MedusaLocker και LockBit, οι ερευνητές βρήκαν επαναλαμβανόμενα τεχνικά αποτυπώματα σε υποτιθέμενες άσχετες εκστρατείες.

Αυτή η επικάλυψη αντανακλά μια ευρύτερη τάση ήδη ορατή αλλού στο οικοσύστημα του ransomware. Όπως καλύπτεται σε ρεπορτάζ για το πώς οι ομάδες ransomware έφτασαν σε ρεκόρ 93 ενεργών ομάδων, το εγκληματικό υπόγειο έχει κατακερματιστεί σε μεγάλο αριθμό ονομασμένων επιχειρήσεων ακόμη και όταν βασικές τεχνικές, και σε ορισμένες περιπτώσεις η ίδια η υποδομή, επαναχρησιμοποιούνται ή μοιράζονται. Συνεργάτες ransomware-as-a-service μετακινούνται συχνά μεταξύ σημάτων, και διαρρεύσαντα ή μεταπωληθέντα εργαλειοθήκες σημαίνουν ότι διαφορετικές «ομάδες» μπορούν να καταλήξουν να μοιάζουν πολύ κάτω από την επιφάνεια.

Κλέψε Πρώτα, Κρυπτογράφησε Μετά: Το Πρότυπο της Διπλής Εκβίασης

Ένα από τα πιο ξεκάθαρα μοτίβα που προέκυψαν από την έρευνα είναι ο χρονισμός. Πριν καν κλειδώσουν τα συστήματα ενός θύματος, οι περισσότερες από τις επιχειρήσεις ransomware που μελετήθηκαν εξάγουν ήσυχα ευαίσθητα δεδομένα πρώτα. Η κρυπτογράφηση, το μέρος της επίθεσης που γίνεται αντιληπτό επειδή τα συστήματα ξαφνικά σταματούν να λειτουργούν, είναι συχνά το τελευταίο βήμα παρά το πρώτο.

Αυτή η αλληλουχία είναι η ραχοκοκαλιά της διπλής εκβίασης: οι επιτιθέμενοι κλέβουν δεδομένα ήσυχα, μετά κρυπτογραφούν αρχεία, και έπειτα απειλούν να διαρρεύσουν δημόσια τα κλεμμένα δεδομένα αν δεν πληρωθούν τα λύτρα. Δίνει στα θύματα δύο ξεχωριστούς λόγους να πληρώσουν και δίνει στους επιτιθέμενους μοχλό πίεσης ακόμη και αν μια εταιρεία μπορεί να επαναφέρει τα συστήματά της από αντίγραφα ασφαλείας χωρίς να πληρώσει για κλειδί αποκρυπτογράφησης. Αυτή η τακτική έχει γίνει τόσο πρότυπη που η απουσία της θα ήταν πλέον η εξαίρεση παρά ο κανόνας, και ευθυγραμμίζεται με ξεχωριστά ευρήματα για το πώς οι τακτικές εκβίασης μετατοπίζονται καθώς οι πληρωμές λύτρων φτάνουν σε ιστορικά χαμηλά, ωθώντας τις ομάδες προς σκληρότερες τακτικές πίεσης όταν τα θύματα αρνούνται να πληρώσουν.

Γιατί η Έγκαιρη Ανίχνευση Είναι Τώρα η Καλύτερη Άμυνα

Επειδή η κλοπή δεδομένων συνήθως συμβαίνει πολύ πριν την κρυπτογράφηση, υπάρχει συχνά ένα παράθυρο, μερικές φορές ημέρες ή εβδομάδες, όπου μια παραβίαση βρίσκεται σε εξέλιξη αλλά δεν έχει ακόμη μετατραπεί σε πλήρη κρίση. Τα μοτίβα υποδομής που εντοπίστηκαν σε αυτή την έρευνα δίνουν στους υπερασπιστές έναν τρόπο να εντοπίσουν αυτό το παράθυρο: επαναλαμβανόμενη συμπεριφορά command-and-control, τεχνικές προετοιμασίας και υπογραφές δικτύου που εμφανίζονται σε δραστηριότητες συνδεδεμένες με INC Ransom, Lynx, MedusaLocker και LockBit.

Αυτό έχει σημασία επειδή η αρχική παραβίαση είναι όλο και περισσότερο ο πιο αδύναμος κρίκος που εκμεταλλεύονται οι επιτιθέμενοι. Ξεχωριστή έρευνα που καλύφθηκε σε αυτόν τον ιστότοπο διαπίστωσε ότι το 79% των περιστατικών ransomware ξεκινά με κλεμμένα διαπιστευτήρια παρά με εξελιγμένες εκμεταλλεύσεις. Συνδυάστε το με υποδομή που συμπεριφέρεται προβλέψιμα μόλις οι επιτιθέμενοι βρεθούν μέσα, και σχηματίζεται μια πιο ξεκάθαρη εικόνα: οι περισσότερες επιθέσεις ransomware δεν είναι ασταμάτητα αριστουργήματα zero-day. Βασίζονται σε κλεμμένη πρόσβαση και επαναχρησιμοποιημένα εργαλεία, και τα δύο από τα οποία αφήνουν ανιχνεύσιμα ίχνη αν οι οργανισμοί ξέρουν τι να ψάξουν.

Τι Σημαίνει Αυτό Για Εσάς

Για τους καθημερινούς χρήστες, αυτή η έρευνα είναι υπενθύμιση ότι το ransomware σπάνια εμφανίζεται από το πουθενά. Συνήθως ακολουθεί ένα κλεμμένο συνθηματικό, ένα email phishing ή ένα εκτεθειμένο σημείο απομακρυσμένης πρόσβασης, και συνήθως κλέβει δεδομένα πολύ πριν κλειδωθεί οτιδήποτε ή εμφανιστεί σημείωμα λύτρων. Για επιχειρήσεις και ομάδες IT, το συμπέρασμα είναι πιο άμεσο: η παρακολούθηση για τα μοτίβα υποδομής που μοιράζονται οι μεγάλες οικογένειες ransomware μπορεί να εντοπίσει μια εισβολή κατά τη φάση της κλοπής δεδομένων, πριν καν συμβεί η κρυπτογράφηση.

Για τα άτομα, η πρακτική άμυνα είναι η ίδια όπως πάντα: μοναδικά συνθηματικά, έλεγχος ταυτότητας πολλαπλών παραγόντων και προσοχή γύρω από απροσδόκητα αιτήματα σύνδεσης ή αιτήματα διαπιστευτηρίων. Οι ομάδες ransomware εξαρτώνται από κλεμμένη πρόσβαση για να μπουν στην πόρτα, οπότε κλείνοντας αυτό το σημείο πρόσβασης αφαιρείται μεγάλο μέρος του πλεονεκτήματός τους πριν καν μπουν στο παιχνίδι οι πιο προηγμένες τακτικές υποδομής.

Βασικά Συμπεράσματα

  • Ομάδες ransomware με διαφορετικά ονόματα συχνά μοιράζονται υποκείμενη υποδομή και τακτικές, που σημαίνει ότι εργαλεία ανίχνευσης φτιαγμένα για μια συμμορία συχνά εφαρμόζονται και σε άλλες.
  • Η κλοπή δεδομένων συνήθως συμβαίνει πριν την κρυπτογράφηση, δημιουργώντας ένα παράθυρο ανίχνευσης στο οποίο οι υπερασπιστές μπορούν να δράσουν.
  • Τα κλεμμένα διαπιστευτήρια παραμένουν κορυφαίο σημείο εισόδου, καθιστώντας την υγιεινή συνθηματικών και τον έλεγχο ταυτότητας πολλαπλών παραγόντων μερικές από τις πιο αποτελεσματικές διαθέσιμες άμυνες.
  • Οι οργανισμοί θα πρέπει να δίνουν προτεραιότητα στην παρακολούθηση για πρώιμα σημάδια εισβολής, όχι μόνο για το τελικό, πιο ορατό στάδιο του ransomware.

Η κατανόηση του τρόπου με τον οποίο λειτουργεί πραγματικά η υποδομή ransomware, αντί να αντιμετωπίζεται κάθε επίθεση ως μεμονωμένο γεγονός, δίνει τόσο σε άτομα όσο και σε οργανισμούς έναν πιο ξεκάθαρο δρόμο για να πιάνουν απειλές πριν κλιμακωθούν. Το να μένετε ενημερωμένοι για αυτά τα κοινά μοτίβα είναι ένας από τους απλούστερους τρόπους για να μένετε ένα βήμα μπροστά.