Αν η ομάδα ασφαλείας σας ανέπνευσε λίγο πιο εύκολα πέρυσι όταν οι τίτλοι για ransomware φάνηκαν να επιβραδύνουν, νέα έρευνα υποδηλώνει ότι αυτή η ανακούφιση μπορεί να ήταν πρόωρη. Σύμφωνα με αναφορά του ZDNET, η φαινομενική μείωση της δραστηριότητας ransomware δεν ήταν καθόλου υποχώρηση από τους κυβερνοεγκληματίες. Ήταν μια αναδιάταξη, με τους επιτιθέμενους να αλλάζουν στόχους, μεθόδους και στρατηγικές αποκόμισης κερδών αντί να κάνουν πίσω. Για τις επιχειρήσεις που χτίζουν στρατηγικές άμυνας κατά του ransomware βασισμένες στην περσινή εικόνα των απειλών, αυτό αποτελεί ένα σημαντικό καμπανάκι αφύπνισης.
Γιατί η «μείωση» του ransomware ήταν αντικατοπτρισμός
Εκ πρώτης όψεως, η πτώση των αναφερόμενων περιστατικών ransomware μοιάζει με καλή είδηση. Αλλά οι ερευνητές επισημαίνουν ότι ο απλός αριθμός περιστατικών μπορεί να παραπλανά. Ορισμένες ομάδες ransomware αλλάζουν επωνυμία, διασπώνται ή παραμένουν αφανείς μόνο και μόνο για να επανεμφανιστούν με νέα ονόματα. Άλλες μετατοπίζονται από επιθέσεις υψηλού όγκου και χαμηλής αξίας σε λιγότερες αλλά πιο στοχευμένες επιχειρήσεις εναντίον οργανισμών που μπορούν να καταβάλουν μεγαλύτερα λύτρα. Όταν μετράτε την επιτυχία αποκλειστικά με βάση τον αριθμό των ειδήσεων, χάνετε την υποκείμενη αλλαγή στρατηγικής. Η απειλή δεν συρρικνώθηκε, απλώς άλλαξε μορφή, και αυτή η διάκριση έχει τεράστια σημασία για το πώς οι επιχειρήσεις κατανέμουν προϋπολογισμούς και προσοχή στην ασφάλεια.
Πώς οι ομάδες ransomware αναδιατάσσουν τις τακτικές τους
Η αναδιάταξη φαίνεται με διάφορους τρόπους. Οι επιτιθέμενοι συνδυάζουν όλο και περισσότερο την κλοπή δεδομένων με την κρυπτογράφηση, έτσι ώστε ακόμη και μια εταιρεία με στέρεα αντίγραφα ασφαλείας να αντιμετωπίζει την απειλή διαρροής ευαίσθητων πληροφοριών αν αρνηθεί να πληρώσει. Αυτό ακριβώς το μοντέλο διπλού εκβιασμού εκτυλίχθηκε όταν η Stadler Rail αρνήθηκε απαίτηση λύτρων 12,3 εκατομμυρίων δολαρίων από μια ομάδα που αυτοαποκαλείται Everest, ποντάροντας ότι η δική της ανθεκτικότητα υπερτερούσε του κινδύνου των εκτεθειμένων δεδομένων. Άλλες ομάδες γίνονται πιο δημιουργικές σε τεχνικό επίπεδο. Το στέλεχος GodDamn ransomware που καταχράται έναν υπογεγραμμένο οδηγό για να απενεργοποιήσει εργαλεία προστασίας από ιούς δείχνει πώς οι επιτιθέμενοι βρίσκουν τρόπους να παρακάμπτουν τις ίδιες ακριβώς άμυνες που οι εταιρείες θεωρούν ότι λειτουργούν στο παρασκήνιο. Και το ransomware δεν επιμένει μόνο σε προφανείς στόχους όπως τα χρηματοοικονομικά ή η υγειονομική περίθαλψη. Η επίθεση στο Cropwise, την πλατφόρμα γεωργίας ακριβείας που συνδέεται με τον όμιλο Syngenta, την οποία διεκδίκησε μια ομάδα που ονομάζεται ShadowByt3$, μας υπενθυμίζει ότι κάθε κλάδος που διαθέτει πολύτιμα επιχειρησιακά δεδομένα είναι εύλογος στόχος.
Οι 4 βασικές άμυνες που χρειάζονται πλέον οι επιχειρήσεις
Δεδομένης αυτής της αναδιάταξης, οι ερευνητές ασφάλειας επισημαίνουν μια χούφτα θεμελιωδών αμυνών που παραμένουν ουσιώδεις ανεξάρτητα από το πώς μεταβάλλεται το τοπίο των απειλών. Πρώτον, ανθεκτικά και δοκιμασμένα αντίγραφα ασφαλείας απομονωμένα από το κύριο δίκτυο, ώστε η κρυπτογράφηση των συστημάτων παραγωγής να μη θέσει σε κίνδυνο και την οδό ανάκτησής σας. Δεύτερον, ισχυροί έλεγχοι ταυτότητας και πρόσβασης, συμπεριλαμβανομένου του ελέγχου ταυτότητας πολλαπλών παραγόντων, καθώς τα κλεμμένα ή αδύναμα διαπιστευτήρια παραμένουν ένα από τα πιο συνηθισμένα σημεία εισόδου για τους επιτιθέμενους. Τρίτον, έγκαιρες ενημερώσεις ασφάλειας και διαχείριση τρωτών σημείων, κλείνοντας τα κενά που επιτρέπουν στους επιτιθέμενους να εισχωρήσουν πριν καν το αντιληφθούν οι αμυνόμενοι. Τέταρτον, τμηματοποίηση δικτύου, που περιορίζει το πόσο μακριά μπορεί να κινηθεί ένας επιτιθέμενος αφού εισέλθει, περιορίζοντας τη ζημιά αντί να επιτρέπει σε μια μοναδική πρόσβαση να κλιμακωθεί σε πλήρη συμβιβασμό του δικτύου.
Καμία από αυτές τις ιδέες δεν είναι νέα, αλλά η αναδιάταξη των τακτικών ransomware υπενθυμίζει ότι αν παραλείψετε κάποια από αυτές, δημιουργείτε άνοιγμα που οι επιτιθέμενοι επιδιώκουν ενεργά να εκμεταλλευτούν.
Πού ταιριάζουν τα VPN και η κρυπτογραφημένη πρόσβαση στην ανθεκτικότητα κατά του ransomware
Η ασφαλής απομακρυσμένη πρόσβαση παίζει έναν αθόρυβο αλλά κρίσιμο ρόλο σε αυτή τη στοίβα άμυνας. Τα VPN και άλλα εργαλεία κρυπτογραφημένης σύνδεσης συμβάλλουν στο να διασφαλιστεί ότι τα δεδομένα που κινούνται μεταξύ απομακρυσμένων εργαζομένων, παραρτημάτων και κεντρικών συστημάτων δεν εκτίθενται σε υποκλοπή και μπορούν να ρυθμιστούν ώστε να επιβάλλουν το είδος της τμηματοποιημένης πρόσβασης που περιορίζει την πλευρική κίνηση αν ποτέ παραβιαστούν διαπιστευτήρια. Ο συνδυασμός ενός VPN με αυστηρές πολιτικές πρόσβασης σημαίνει ότι ακόμη κι αν ένας επιτιθέμενος αποκτήσει πρόσβαση, δεν αποκτά αυτόματα τον χάρτη ολόκληρου του δικτύου σας. Αυτό είναι ιδιαίτερα σημαντικό καθώς οι ομάδες ransomware στοχεύουν όλο και περισσότερο μικρότερους οργανισμούς και φορείς που ενδέχεται να μην έχουν ειδικές ομάδες ασφάλειας, όπως φάνηκε στην περίπτωση μιας υπηρεσίας της κυβέρνησης των ΗΠΑ που πλήρωσε περίπου 1 εκατομμύριο δολάρια σε μια ομάδα που ονομάζεται Kairos μετά την κλοπή 2TB δεδομένων. Η κρυπτογραφημένη, τμηματοποιημένη πρόσβαση δεν θα σταματήσει κάθε επίθεση, αλλά αυξάνει το κόστος και την πολυπλοκότητα για τους επιτιθέμενους, κάτι που συχνά αρκεί για να τους κάνει να προχωρήσουν σε έναν ευκολότερο στόχο.
Τι σημαίνει αυτό για εσάς
Εάν διαχειρίζεστε IT ή ασφάλεια για μια μικρή ή μεσαία επιχείρηση, το βασικό συμπέρασμα δεν είναι πανικός, αλλά επαναπροσαρμογή. Μην υποθέσετε ότι οι λιγότεροι περσινοί τίτλοι σημαίνουν ότι η απειλή πέρασε. Οι ομάδες ransomware είναι επιχειρήσεις που προσαρμόζονται και ανταποκρίνονται σε ό,τι λειτουργεί. Αυτό σημαίνει ότι οι άμυνές σας πρέπει να είναι εξίσου προσαρμοστικές, να επανεξετάζονται τακτικά και όχι να αντιμετωπίζονται ως λίστα ελέγχου μίας χρήσης.
Πρακτικά βήματα
Ελέγξτε τη στρατηγική αντιγράφων ασφαλείας σας και βεβαιωθείτε ότι τα αντίγραφα είναι απομονωμένα και δοκιμάζονται τακτικά για επαναφορά, όχι μόνο για δημιουργία. Επανεξετάστε ποιος έχει πρόσβαση σε τι και ενισχύστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων σε όλους τους απομακρυσμένους και προνομιούχους λογαριασμούς. Παραμείνετε ενήμεροι για τις ενημερώσεις ασφάλειας, ειδικά για συστήματα που είναι εκτεθειμένα στο διαδίκτυο και για την ίδια την υποδομή VPN. Τέλος, αξιολογήστε εάν η τμηματοποίηση του δικτύου σας και η ρύθμιση ασφαλούς απομακρυσμένης πρόσβασης θα μπορούσαν πράγματι να περιορίσουν έναν επιτιθέμενο που πέρασε την πρώτη γραμμή άμυνάς σας, αντί να υποθέτετε ότι δεν θα δοκιμαστεί ποτέ. Οι οργανισμοί που αντιμετωπίζουν τις στρατηγικές άμυνας κατά του ransomware ως μια συνεχή πειθαρχία σε όλη την επιχείρηση, και όχι ως ένα ολοκληρωμένο έργο, είναι εκείνοι που βρίσκονται στην καλύτερη θέση για να αντιμετωπίσουν όποια μορφή κι αν πάρει στη συνέχεια η απειλή.




