Οι επιθέσεις ransomware σε μικρές επιχειρήσεις έχουν πάρει απότομη τροπή προς το χειρότερο. Δύο επιχειρήσεις κυβερνοεγκλήματος, γνωστές ως Qilin και The Gentlemen, φέρονται να ανταγωνίζονται για την κυριαρχία στο χώρο του ransomware-as-a-service, και οι μικρομεσαίες επιχειρήσεις (ΜμΕ) βρίσκονται στη μέση. Αντί για μία μόνο κυρίαρχη συμμορία που εκβιάζει θύματα, οι ερευνητές ασφαλείας βλέπουν πλέον δύο επιθετικές επιχειρήσεις να αγωνίζονται να παραβιάσουν δίκτυα, να κλέψουν δεδομένα και να απαιτήσουν πληρωμή, συχνά από οργανισμούς που μπορούν ελάχιστα να αντέξουν τη διαταραχή.

Αυτή η αντιπαλότητα έχει σημασία γιατί αλλάζει τη δομή κινήτρων για τους επιτιθέμενους. Όταν δύο ομάδες ανταγωνίζονται για μερίδιο αγοράς στην οικονομία του ransomware, και οι δύο έχουν λόγο να κινούνται ταχύτερα, να ρίχνουν ευρύτερα δίχτυα και να κυνηγούν ευκολότερους στόχους αντί να περιμένουν το μεγαλύτερο δυνατό κέρδος. Οι ΜμΕ, που συνήθως διαθέτουν λιτές ομάδες IT και παλαιότερες υποδομές, ταιριάζουν απόλυτα σε αυτό το προφίλ.

Γιατί οι Qilin και The Gentlemen Στοχεύουν τις ΜμΕ

Οι μεγάλες επιχειρήσεις τείνουν να επενδύουν βαριά σε εργαλεία ανίχνευσης, εξειδικευμένο προσωπικό ασφαλείας και συμβόλαια άμεσης απόκρισης. Οι μικρότερες επιχειρήσεις συνήθως δεν έχουν αυτή την πολυτέλεια. Ένας διαχειριστής ransomware που ζυγίζει πού θα αφιερώσει τον περιορισμένο χρόνο και τους πόρους του θα επιλέξει συχνά τον δρόμο της ελάχιστης αντίστασης, και αυτός ο δρόμος οδηγεί ολοένα και περισσότερο στις ΜμΕ.

Ο ανταγωνισμός μεταξύ συμμοριών όπως οι Qilin και The Gentlemen φαίνεται να επιταχύνει αυτή την τάση. Όταν οι συνεργάτες μέσα σε ένα μοντέλο ransomware-as-a-service λαμβάνουν κίνητρα για να χτυπήσουν όσο το δυνατόν περισσότερα θύματα, έλκονται από οργανισμούς με λιγότερες άμυνες και μικρότερη ικανότητα διαπραγμάτευσης ή αυτόνομης ανάκαμψης. Το αποτέλεσμα είναι μια προσέγγιση βασισμένη στον όγκο, όπου οι ΜμΕ γίνονται ο προεπιλεγμένος στόχος και όχι μια δευτερεύουσα σκέψη.

Πώς Αυτές οι Συμμορίες Ransomware Εξασφαλίζουν Αρχική Πρόσβαση

Οι διαχειριστές ransomware σπάνια χρειάζεται να γράψουν εξελιγμένο προσαρμοσμένο κακόβουλο λογισμικό για να εισβάλουν. Στις περισσότερες εκστρατείες που παρακολουθούνται στον κλάδο, η αρχική πρόσβαση προκύπτει από πολύ πιο πεζά αδύναμα σημεία: εκτεθειμένα ή ανεπαρκώς ασφαλισμένα σημεία απομακρυσμένης πρόσβασης, κλεμμένα ή επαναχρησιμοποιημένα διαπιστευτήρια, μη ενημερωμένο λογισμικό και μηνύματα phishing που ξεγελούν έναν υπάλληλο ώστε να παραδώσει τα στοιχεία σύνδεσής του.

Από τη στιγμή που θα εισέλθουν, οι επιτιθέμενοι συνήθως κινούνται πλευρικά μέσα στο δίκτυο, κλιμακώνουν τα προνόμια και εντοπίζουν τα εφεδρικά συστήματα πριν αναπτύξουν το πραγματικό ωφέλιμο φορτίο κρυπτογράφησης. Εάν τα εφεδρικά αντίγραφα είναι προσβάσιμα από το ίδιο παραβιασμένο δίκτυο, ή εάν η απομακρυσμένη επιφάνεια εργασίας και η πρόσβαση VPN δεν ελέγχονται αυστηρά, οι επιτιθέμενοι έχουν όλα όσα χρειάζονται για να κλειδώσουν τις λειτουργίες και να απαιτήσουν πληρωμή. Η κλοπή δεδομένων συχνά συμβαίνει παράλληλα, δίνοντας στις συμμορίες έναν δεύτερο μοχλό πίεσης: πληρώστε ή δείτε τα κλεμμένα αρχεία σας να δημοσιεύονται δημόσια. Η παραβίαση της World Leaks Mediaworks δείχνει ακριβώς πόσο καταστροφικό μπορεί να είναι αυτό το δεύτερο στάδιο όταν κλεμμένα δεδομένα καταλήγουν σε ιστότοπους διαρροών διαθέσιμους για λήψη από οποιονδήποτε.

Το Πραγματικό Κόστος μιας Επίθεσης Ransomware σε μια Μικρή Επιχείρηση

Για μια μεγάλη εταιρεία, ένα περιστατικό ransomware είναι επώδυνο αλλά επιβιώσιμο. Για μια μικρή επιχείρηση, μπορεί να είναι υπαρξιακό. Ο χρόνος διακοπής κατά την ανάκαμψη σημαίνει απώλεια εσόδων χωρίς περιθώριο να το απορροφήσει. Η εμπιστοσύνη των πελατών διαβρώνεται γρήγορα όταν εκτίθενται μισθοδοσίες, αρχεία πελατών ή πληροφορίες υγείας. Οι νομικές και ρυθμιστικές υποχρεώσεις εξακολουθούν να ισχύουν ανεξάρτητα από το μέγεθος της εταιρείας, και το κόστος της δικαστικής έρευνας, της αναδόμησης συστημάτων και της πιθανής πληρωμής λύτρων μπορεί να εξαφανίσει τα ταμειακά αποθέματα στα οποία βασίζονται πολλές ΜμΕ για να παραμείνουν στη ζωή.

Η αντιπαλότητα μεταξύ των Qilin και The Gentlemen προσθέτει επιτακτικότητα εδώ. Όταν οι ομάδες ανταγωνίζονται στην ταχύτητα και τον όγκο παρά στην επιλεκτικότητα, οι επιχειρήσεις που υποθέτουν ότι είναι πολύ μικρές για να αξίζουν τον χρόνο του επιτιθέμενου αποδεικνύονται ολοένα και περισσότερο λανθασμένες.

Πολυεπίπεδη Άμυνα: VPN, Αντίγραφα Ασφαλείας και Έλεγχοι Πρόσβασης που Πραγματικά Βοηθούν

Οι ΜμΕ δεν χρειάζονται προϋπολογισμούς εταιρικής κλίμακας για να μειώσουν σημαντικά τον κίνδυνο, χρειάζονται όμως να κλείσουν τα κενά στα οποία βασίζονται περισσότερο οι επιτιθέμενοι.

  • Ασφαλής απομακρυσμένη πρόσβαση. Εάν υπάλληλοι ή συνεργάτες συνδέονται απομακρυσμένα, η πρόσβαση αυτή θα πρέπει να περνά μέσα από ένα σωστά διαμορφωμένο VPN ή ένα εργαλείο μηδενικής εμπιστοσύνης με ενεργοποιημένο έλεγχο ταυτότητας πολλαπλών παραγόντων, όχι από μια εκτεθειμένη θύρα απομακρυσμένης επιφάνειας εργασίας ανοιχτή στο διαδίκτυο.
  • Απομόνωση και δοκιμή αντιγράφων ασφαλείας. Τα αντίγραφα ασφαλείας που φυλάσσονται στο ίδιο δίκτυο με τα συστήματα παραγωγής είναι υποχρέωση, όχι δίχτυ ασφαλείας. Offline ή αμετάβλητα αντίγραφα ασφαλείας, δοκιμασμένα τακτικά για αποκατάσταση, είναι αυτά που πραγματικά επιτρέπουν σε μια επιχείρηση να ανακάμψει χωρίς να πληρώσει λύτρα.
  • Περιορισμός προνομιακής πρόσβασης. Δεν χρειάζεται κάθε υπάλληλος δικαιώματα διαχειριστή. Ο περιορισμός της πρόσβασης μειώνει το πόσο μακριά μπορεί να φτάσει ένας επιτιθέμενος μόλις αποκτήσει έδαφος.
  • Συνεπής ενημέρωση. Πολλές εισβολές ransomware εκμεταλλεύονται γνωστές ευπάθειες για τις οποίες υπάρχουν ήδη διαθέσιμες διορθώσεις. Ένας τακτικός ρυθμός ενημερώσεων κλείνει πόρτες που οι επιτιθέμενοι αναζητούν ενεργά.

Τι Σημαίνει Αυτό για Εσάς

Εάν διευθύνετε ή διαχειρίζεστε το IT μιας μικρής επιχείρησης, η αντιπαλότητα μεταξύ Qilin και The Gentlemen είναι μια υπενθύμιση ότι οι ομάδες ransomware κυνηγούν ενεργά οργανισμούς ακριβώς σαν τον δικό σας. Το να υποθέτετε ότι είστε πολύ μικροί για να προσελκύσετε την προσοχή δεν είναι πλέον ασφαλές στοίχημα. Οι επιχειρήσεις που ανακάμπτουν γρηγορότερα από περιστατικά ransomware είναι σχεδόν πάντα εκείνες που διέθεταν offline αντίγραφα ασφαλείας, περιορισμένους ελέγχους πρόσβασης και ασφαλείς απομακρυσμένες συνδέσεις πριν από την επίθεση, όχι μετά.

Βασικά Συμπεράσματα

  • Οι επιθέσεις ransomware σε μικρές επιχειρήσεις εντείνονται καθώς αντίπαλες συμμορίες ανταγωνίζονται για στόχους και ταχύτητα.
  • Η αδύναμη απομακρυσμένη πρόσβαση και η κακή υγιεινή διαπιστευτηρίων παραμένουν τα πιο συνηθισμένα σημεία εισόδου.
  • Τα offline, δοκιμασμένα αντίγραφα ασφαλείας είναι ο πιο αξιόπιστος τρόπος για να αποφύγετε την πληρωμή λύτρων.
  • Ο περιορισμός της προνομιακής πρόσβασης επιβραδύνει τους επιτιθέμενους ακόμα και μετά από μια παραβίαση.
  • Η κλοπή δεδομένων συχνά συνοδεύει την κρυπτογράφηση, πράγμα που σημαίνει ότι η προληπτική ασφάλεια έχει σημασία ακόμα κι αν δεν σκοπεύετε ποτέ να πληρώσετε λύτρα.

Το να παραμένετε μπροστά από τις επιθέσεις ransomware σε μικρές επιχειρήσεις δεν απαιτεί τεράστιο προϋπολογισμό ασφαλείας. Απαιτεί να κλείσετε τα βασικά κενά που εκμεταλλεύονται ενεργά αυτή τη στιγμή συμμορίες όπως οι Qilin και The Gentlemen.