Μια Νέα Παραλλαγή σε Παλιό Κείμενο Εκβιασμού
Οι επιθέσεις ransomware είναι αρκετά αγχωτικές χωρίς να μπαίνει στην εικόνα ένας δεύτερος αρπακτικός. Σύμφωνα με πρόσφατα δημοσιεύματα, ένας απειλητικός παράγοντας που δρα υπό την ονομασία «Ransom Busters» στοχεύει πλέον οργανισμούς που έχουν ήδη πέσει θύματα ransomware, αυτή τη φορά υποδυόμενος μια υπηρεσία ανάκτησης δεδομένων. Ο παράγοντας ισχυρίζεται ότι μπορεί να επαναφέρει κρυπτογραφημένα αρχεία, προσφέροντας αυτό που μοιάζει με σωσίβια λέμβο σε εταιρείες που απεγνωσμένα θέλουν να ανακτήσουν τα δεδομένα τους χωρίς να πληρώσουν λύτρα.
Όμως η προσφορά δεν είναι αυτή που φαίνεται. Αντί να λειτουργεί ως ανεξάρτητη εταιρεία ανάκτησης, το Ransom Busters φέρεται να συνδέεται με την ίδια την επιχείρηση ransomware, λειτουργώντας ως συνεργάτης που κερδοφορεί από τις ίδιες τις επιθέσεις που ισχυρίζεται ότι βοηθά να επιλυθούν. Για θύματα που ήδη αντιμετωπίζουν το χάος μιας παραβίασης, αυτού του είδους η εξαπάτηση προσθέτει ένα επικίνδυνο νέο επίπεδο κινδύνου πάνω σε μια ήδη δύσκολη κατάσταση.
Πώς Λειτουργεί η Παραπλανητική Προσφορά Ανάκτησης
Ο πυρήνας του σχήματος βασίζεται στην εμπιστοσύνη και τον επείγοντα χαρακτήρα, δύο πράγματα που τα θύματα ransomware έχουν σε έλλειψη. Όταν τα συστήματα μιας εταιρείας είναι κλειδωμένα και τα αρχεία κρυπτογραφημένα, οι υπεύθυνοι λήψης αποφάσεων συχνά ψάχνουν πανικόβλητοι να βρουν οποιαδήποτε βιώσιμη οδό ανάκαμψης. Μια ομάδα που παρουσιάζεται ως ειδικός στην ανάκτηση δεδομένων, ειδικά αν φαίνεται να έχει εσωτερική γνώση της επίθεσης, μπορεί να φανεί ως αξιόπιστη επιλογή.
Αυτή η αντιληπτή αξιοπιστία είναι η παγίδα. Όπως αναφέρθηκε σε προηγούμενη κάλυψη του σχήματος Ransom Busters, ο παράγοντας φαίνεται να εκμεταλλεύεται τη θέση του ως συνεργάτης ransomware για να παρεισφρήσει στη διαδικασία διαπραγμάτευσης, ανακατευθύνοντας ουσιαστικά τα θύματα προς πληρωμές που τελικά ωφελούν το ίδιο εγκληματικό οικοσύστημα που ευθύνεται για την αρχική επίθεση. Αντί για έναν ανεξάρτητο τρίτο που εργάζεται για τη μείωση της ζημίας, τα θύματα μπορεί να έχουν να κάνουν με έναν αναδιαμορφωμένο βραχίονα του επιτιθέμενου, ντυμένο έτσι ώστε να μοιάζει με λύση και όχι με συνέχιση του προβλήματος.
Αυτή η τακτική εκμεταλλεύεται ένα πραγματικό κενό στο τοπίο αντιμετώπισης ransomware. Υπάρχουν νόμιμες εταιρείες αντιμετώπισης περιστατικών και ανάκτησης δεδομένων, και απελπισμένοι οργανισμοί συχνά στρέφονται σε εξωτερική βοήθεια όταν τα εσωτερικά τμήματα πληροφορικής είναι καταβεβλημένα. Το Ransom Busters φαίνεται να εκμεταλλεύεται αυτή τη νόμιμη ανάγκη, χρησιμοποιώντας την ως κάλυψη για να συνεχίσει να αποσπά χρήματα από θύματα που πιστεύουν ότι διαπραγματεύονται με έναν ουδέτερο παράγοντα.
Γιατί Αυτό Έχει Σημασία για την Ιδιωτικότητα Δεδομένων
Πέρα από τον άμεσο οικονομικό κίνδυνο, σχήματα όπως το Ransom Busters εγείρουν σοβαρές ανησυχίες για την ιδιωτικότητα. Οι επιθέσεις ransomware συχνά περιλαμβάνουν κλοπή δεδομένων παράλληλα με την κρυπτογράφηση, που σημαίνει ότι ευαίσθητα αρχεία πελατών, πληροφορίες εργαζομένων και εσωτερικές επικοινωνίες μπορεί να βρίσκονται ήδη στα χέρια του επιτιθέμενου. Όταν ένας οργανισμός-θύμα συνεργάζεται με μια ψεύτικη υπηρεσία ανάκτησης, μπορεί να δίνει ακόμη περισσότερες πληροφορίες, συμπεριλαμβανομένων λεπτομερειών για το δίκτυό του, τα δεδομένα του και την προθυμία του να πληρώσει, τα οποία μπορούν να χρησιμοποιηθούν για να κλιμακωθεί η πίεση ή να μεταπωληθεί η πρόσβαση σε άλλες εγκληματικές ομάδες.
Υπάρχει επίσης ένα επιδεινούμενο πρόβλημα εμπιστοσύνης. Τα θύματα ransomware πρέπει ήδη να ανησυχούν για το αν οι επιτιθέμενοι θα τιμήσουν τις υποσχέσεις τους να διαγράψουν τα κλεμμένα δεδομένα μετά την πληρωμή των λύτρων, μια εγγύηση που ούτως ή άλλως δεν ήταν ποτέ αξιόπιστη. Προσθέτοντας μια ψεύτικη υπηρεσία ανάκτησης πάνω σε αυτή τη δυναμική, τα θύματα πρέπει πλέον να επαληθεύουν όχι μόνο τους ισχυρισμούς του επιτιθέμενου, αλλά και την αξιοπιστία οποιουδήποτε προσφέρεται να βοηθήσει, ακριβώς τη στιγμή που είναι λιγότερο εξοπλισμένα για να κάνουν τέτοιου είδους δέουσα επιμέλεια.
Τι Σημαίνει Αυτό για Εσάς
Αν ο οργανισμός σας δεχθεί ποτέ επίθεση ransomware, η πίεση να βρεθεί μια γρήγορη λύση μπορεί να θολώσει την κρίση. Η υπόθεση Ransom Busters είναι μια υπενθύμιση ότι δεν είναι γνήσια κάθε προσφορά βοήθειας, ακόμη και αυτές που φαίνεται να προέρχονται εκτός της ίδιας της επίθεσης. Πριν συνεργαστείτε με οποιαδήποτε υπηρεσία ανάκτησης, επαληθεύστε την ταυτότητά της ανεξάρτητα, ελέγξτε για επαληθεύσιμο επιχειρηματικό ιστορικό και εμπλέξτε έμπιστους επαγγελματίες αντιμετώπισης περιστατικών ή τις αρχές επιβολής του νόμου, αντί να βασίζεστε αποκλειστικά σε μη ζητηθείσες προσεγγίσεις που εμφανίζονται κατά τη διάρκεια ή αμέσως μετά από μια επίθεση.
Αυτό υπογραμμίζει επίσης ένα ευρύτερο μάθημα για την ιδιωτικότητα που ισχύει πολύ πέρα από το ransomware. Όσο λιγότερα ευαίσθητα δεδομένα αποθηκεύει ή εκθέτει ένας οργανισμός χωρίς λόγο, τόσο μικρότερος στόχος γίνεται. Οι ισχυρές πρακτικές δημιουργίας αντιγράφων ασφαλείας, η τμηματοποίηση δικτύου και τα σαφή σχέδια αντιμετώπισης περιστατικών μειώνουν τη μόχλευση που έχουν οι επιτιθέμενοι, και προφανώς πλέον και οι ψεύτικοι παράγοντες ανάκτησης, πάνω στα θύματα εξαρχής.
Πρακτικά Συμπεράσματα
- Αντιμετωπίστε με σκεπτικισμό τις μη ζητηθείσες προσφορές ανάκτησης, ειδικά εκείνες που εμφανίζονται αμέσως μετά από ένα περιστατικό ransomware.
- Επαληθεύστε οποιαδήποτε εταιρεία αντιμετώπισης περιστατικών ή ανάκτησης μέσω ανεξάρτητων καναλιών πριν μοιραστείτε λεπτομέρειες δικτύου ή προχωρήσετε σε πληρωμές.
- Εμπλέξτε τις αρχές επιβολής του νόμου και καθιερωμένους επαγγελματίες κυβερνοασφάλειας αντί να διαπραγματεύεστε μόνοι με άγνωστα μέρη.
- Διατηρήστε εκτός σύνδεσης, δοκιμασμένα αντίγραφα ασφαλείας ώστε η ανάκαμψη να μην εξαρτάται από την εμπιστοσύνη σε έναν επιτιθέμενο ή έναν ενδιάμεσο.
- Μείνετε ενημερωμένοι για τις εξελισσόμενες τακτικές ransomware, καθώς σχήματα όπως το Ransom Busters δείχνουν πόσο γρήγορα μπορούν να προσαρμοστούν οι μέθοδοι εκβιασμού.
Το ransomware παραμένει μια σοβαρή απειλή, και απάτες όπως το Ransom Busters δείχνουν ότι ο κίνδυνος δεν τελειώνει πάντα όταν τελειώνει η αρχική επίθεση. Η παραμονή σε επιφυλακή, η επαλήθευση κάθε ισχυρισμού και η στήριξη σε έμπιστους πόρους ασφαλείας είναι οι καλύτερες άμυνες απέναντι στο να πέσετε θύμα δύο φορές.

, όπου η κρίση προήλθε από εκβιασμό σχετικά με δεδομένα και όχι από κλασικό κακόβουλο λογισμικό στους διακομιστές.
## Γιατί τα παραδοσιακά αντίγραφα ασφαλείας και τα offline αντίγραφα δεν αρκούν
Για χρόνια, η τυπική συμβουλή ήταν να διατηρούνται offline αντίγραφα ασφαλείας. Αυτό εξακολουθεί να ισχύει, αλλά η αναφορά για το n0n υποδηλώνει ότι δεν αρκεί πλέον από μόνο του. Αξίζει να κατανοηθούν μερικά κενά:
- **Τα αντίγραφα ασφαλείας προστατεύουν τη διαθεσιμότητα, όχι την εμπιστευτικότητα.** Μια τέλεια επαναφορά δεν αναιρεί την κλοπή δεδομένων.
- **Τα συστήματα αντιγράφων ασφαλείας είναι προσβάσιμα.** Οι κονσόλες αντιγράφων ασφαλείας, το cloud storage και τα διαπιστευτήρια διαχειριστή είναι συχνά προσβάσιμα από το ίδιο περιβάλλον που έχει παραβιαστεί από τον εισβολέα.
- **Τα offline αντίγραφα μπορεί να είναι παλιά.** Αντίγραφα ασφαλείας που είναι αποσυνδεδεμένα αλλά σπάνια ελέγχονται ή ενημερώνονται μπορεί να μην υποστηρίζουν πλήρη ανάκτηση όταν αυτό έχει σημασία.
- **Τα νόμιμα εργαλεία κρύβουν την κλοπή.** Τα δεδομένα μπορούν να φύγουν μέσω συνηθισμένων καναλιών cloud storage. Σε μια [προγενέστερη περίπτωση που αφορούσε το Vice Society](/en/how-vice-society-ransomware-abused-onedrive-for-data-theft), οι επιτιθέμενοι καταχράστηκαν το OneDrive για κλοπή δεδομένων, υπενθυμίζοντας ότι οι αξιόπιστες υπηρεσίες μπορούν να γίνουν οδοί διαρροής.
Το συμπέρασμα δεν είναι ότι τα αντίγραφα ασφαλείας είναι άχρηστα. Παραμένουν απαραίτητα. Είναι απλώς ένα στρώμα, και οι επιτιθέμενοι το γνωρίζουν προφανώς.
## Βήματα ενίσχυσης: Αμετάβλητα αντίγραφα ασφαλείας, τμηματοποίηση και παρακολούθηση
Οι αμυνόμενοι μπορούν να μειώσουν την έκθεση σε αυτό το μοντέλο με ελέγχους που αντιμετωπίζουν τόσο την καταστροφή αντιγράφων ασφαλείας όσο και την κλοπή δεδομένων.
**Κάντε τα αντίγραφα ασφαλείας αμετάβλητα.** Χρησιμοποιήστε αποθηκευτικό χώρο που δεν μπορεί να τροποποιηθεί ή να διαγραφεί για καθορισμένη περίοδο διατήρησης, ακόμη και από λογαριασμό διαχειριστή. Αυτό περιορίζει έναν επιτιθέμενο που αποκτά προνομιακά διαπιστευτήρια.
**Διαχωρίστε την πρόσβαση στα αντίγραφα ασφαλείας από την καθημερινή πρόσβαση διαχειριστή.** Τα συστήματα αντιγράφων ασφαλείας θα πρέπει να χρησιμοποιούν δικά τους διαπιστευτήρια, προστατευμένα με έλεγχο ταυτότητας πολλαπλών παραγόντων, και δεν θα πρέπει να μοιράζονται τομέα σύνδεσης με γενικούς διακομιστές όπου είναι πρακτικό.
**Τμηματοποιήστε το δίκτυο.** Περιορίστε ποια συστήματα μπορούν να επικοινωνούν με την υποδομή αντιγράφων ασφαλείας και με το διαδίκτυο. Η τμηματοποίηση επιβραδύνει την πλευρική κίνηση και κάνει τις μεγάλες μεταφορές δεδομένων πιο εύκολα ανιχνεύσιμες.
**Κρυπτογραφήστε δεδομένα σε ηρεμία.** Η κρυπτογράφηση ευαίσθητων δεδομένων και περιεχομένου αντιγράφων ασφαλείας μπορεί να μειώσει την αξία οποιουδήποτε κλαπεί.
**Παρακολουθείτε για διαρροή δεδομένων και παραποίηση αντιγράφων ασφαλείας.** Ειδοποιήστε για ασυνήθιστες εξερχόμενες μεταφορές, ξαφνική διαγραφή snapshots, αλλαγές στις πολιτικές διατήρησης και νέα χρήση εργαλείων αντιγραφής στο cloud.
**Δοκιμάστε τις επαναφορές και εξασκηθείτε στην απόκριση.** Γνωρίζετε πόσο χρόνο διαρκεί η ανάκτηση και ποιος παίρνει την απόφαση όταν φτάσει μια απειλή δημοσιοποίησης δεδομένων.
## Τι σημαίνει αυτό για εσάς
Αν διευθύνετε ή συμβουλεύετε μια μικρή ή μεσαία επιχείρηση, το βασικό σημείο είναι ότι το "έχουμε αντίγραφα ασφαλείας" δεν είναι πλέον πλήρης απάντηση στο ransomware. Κάντε μια δεύτερη ερώτηση: "Τι συμβαίνει αν τα δεδομένα κλαπούν και τα αντίγραφα ασφαλείας χαθούν;"
Τα άτομα επηρεάζονται έμμεσα. Όταν οργανισμοί που κατέχουν τα προσωπικά σας δεδομένα εκβιάζονται, οι πληροφορίες σας είναι αυτό που διακυβεύεται. Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης, ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων και προσέξτε για phishing που αναφέρεται σε παραβίαση, καθώς οι εκστρατείες εκβιασμού μπορούν να γεννήσουν επακόλουθες απάτες όπως αυτή που περιγράφεται στην κάλυψή μας για την [απάτη Ransom Busters που στοχεύει θύματα](/en/ransom-busters-scam-preys-on-ransomware-victims).
## Ελέγξτε τα αντίγραφα ασφαλείας και τους ελέγχους πρόσβασής σας τώρα
Το ransomware χωρίς κρυπτογράφηση με καταστροφή αντιγράφων ασφαλείας ανταμείβει τους επιτιθέμενους που βρίσκουν αδύναμους ελέγχους πρόσβασης και μη προστατευμένα αντίγραφα ασφαλείας. Ξεκινήστε αυτή την εβδομάδα:
1. Καταγράψτε πού βρίσκονται τα αντίγραφα ασφαλείας σας και ποιος μπορεί να τα διαγράψει.
2. Ενεργοποιήστε την αμεταβλητότητα και διαχωρίστε τα διαπιστευτήρια αντιγράφων ασφαλείας.
3. Απαιτήστε έλεγχο ταυτότητας πολλαπλών παραγόντων σε όλους τους λογαριασμούς διαχειριστή και αντιγράφων ασφαλείας.
4. Ρυθμίστε ειδοποιήσεις για μεγάλες εξερχόμενες μεταφορές και διαγραφές αντιγράφων ασφαλείας.
5. Εκτελέστε μια δοκιμή επαναφοράς και καταγράψτε το αποτέλεσμα.
Η ταχύτητα έχει επίσης σημασία. Οι επιτιθέμενοι συμπιέζουν τον χρόνο που έχουν τα θύματα για να αντιδράσουν, όπως εξηγείται στο άρθρο μας για το [γιατί οι συμμορίες ransomware δίνουν πλέον στα θύματα μόνο 7 ημέρες](/en/why-ransomware-gangs-now-give-victims-just-7-days). Η καλύτερη στιγμή για να ελέγξετε τις άμυνές σας είναι πριν εμφανιστεί μια προθεσμία στα εισερχόμενά σας.](/api/img?p=articles%2F7801%2Fimage-0.jpg&w=640)


