Οι συμμορίες ransomware κρυπτογραφούν τα κλεμμένα δεδομένα πριν αυτά εγκαταλείψουν το δίκτυο

Το ransomware πάντα βασιζόταν στην ταχύτητα και τη μυστικότητα, αλλά οι επιτιθέμενοι βελτιώνουν και τα δύο. Η τελευταία αλλαγή αφορά την κρυπτογραφημένη εξαγωγή δεδομένων ransomware: αντί να αντιγράφουν ήσυχα αρχεία από το δίκτυο του θύματος μπροστά στα μάτια των εργαλείων ασφαλείας, οι συμμορίες πλέον τυλίγουν τα κλεμμένα δεδομένα σε κρυπτογράφηση προτού αυτά εγκαταλείψουν ποτέ το κτίριο. Το αποτέλεσμα είναι μια κλοπή που, για πολλά συστήματα παρακολούθησης, μοιάζει με συνηθισμένη κρυπτογραφημένη κίνηση δεδομένων και όχι με διάρρηξη.

Αυτό έχει σημασία επειδή η κλοπή δεδομένων έχει γίνει η ραχοκοκαλιά του σύγχρονου εκβιασμού μέσω ransomware. Οι επιτιθέμενοι δεν κλειδώνουν πλέον απλώς αρχεία και απαιτούν πληρωμή για ένα κλειδί αποκρυπτογράφησης. Πολλοί τώρα κλέβουν πρώτα ευαίσθητα δεδομένα και απειλούν να τα διαρρεύσουν δημόσια αν δεν καταβληθεί λύτρα, τακτική γνωστή ως διπλός εκβιασμός. Η κρυπτογράφηση αυτών των κλεμμένων δεδομένων καθώς βγαίνουν από την πόρτα προσθέτει ένα ακόμη επίπεδο προστασίας για τον επιτιθέμενο, καθιστώντας δυσκολότερο για τους αμυνόμενους να εντοπίσουν την κλοπή όσο συμβαίνει, όχι μόνο αφού έχει γίνει η ζημιά.

Γιατί η κρυπτογράφηση κάνει την εξαγωγή δεδομένων δυσκολότερη στον εντοπισμό

Τα παραδοσιακά εργαλεία ασφαλείας δικτύου και τερματικών σημείων είναι κατασκευασμένα να επιθεωρούν την κίνηση δεδομένων για μοτίβα που φαίνονται ύποπτα: ασυνήθιστες μεταφορές αρχείων, συνδέσεις σε γνωστούς κακόβουλους διακομιστές ή μεγάλους όγκους δεδομένων που κινούνται προς άγνωστους προορισμούς. Όταν αυτά τα δεδομένα είναι κρυπτογραφημένα πριν εγκαταλείψουν το δίκτυο, τα εργαλεία ασφαλείας συχνά δεν μπορούν να ξεχωρίσουν τη διαφορά μεταξύ ενός νόμιμου κρυπτογραφημένου αντιγράφου ασφαλείας, ενός συγχρονισμού cloud ή ενός εγκληματία που απομυζά αρχεία πελατών και οικονομικά έγγραφα.

Αυτό είναι το βασικό πρόβλημα με την κρυπτογραφημένη εξαγωγή δεδομένων: δεν κρύβει μόνο το περιεχόμενο αυτού που κλέβεται, μπορεί επίσης να συγκαλύψει την ίδια την πράξη της κλοπής. Οι ομάδες ασφαλείας που βασίζονται σε μεγάλο βαθμό στην επιθεώρηση περιεχομένου ή στην ανίχνευση βάσει υπογραφών μένουν να κοιτάζουν κρυπτογραφημένα δεδομένα που προσφέρουν λίγα στοιχεία για το τι περιέχουν ή πού πραγματικά κατευθύνονται. Αυτό αναγκάζει τους αμυνόμενους να στρέψουν την προσοχή τους προς συμπεριφορικά σήματα, όπως ασυνήθιστη χρονική στιγμή, απροσδόκητους προορισμούς ή μη φυσιολογικούς όγκους δεδομένων, αντί να προσπαθούν να διαβάσουν το περιεχόμενο της ίδιας της κίνησης δεδομένων.

Ένα κλιμακούμενο παιχνίδι γάτας και ποντικιού

Αυτή η εξέλιξη κατανοείται καλύτερα ως μέρος μιας συνεχιζόμενης ανταλλαγής μεταξύ επιτιθέμενων και αμυνόμενων. Καθώς οι οργανισμοί έχουν γίνει καλύτεροι στον εντοπισμό της κρυπτογράφησης ransomware σε εσωτερικά συστήματα και στην αναγνώριση γνωστών υπογραφών κακόβουλου λογισμικού, οι επιτιθέμενοι προσαρμόστηκαν αλλάζοντας τον τρόπο και τον χρόνο κρυπτογράφησης των δεδομένων. Η μετακίνηση της κρυπτογράφησης νωρίτερα στην αλυσίδα επίθεσης, στο στάδιο της εξαγωγής δεδομένων αντί μόνο στο τελικό κλείδωμα αρχείων, είναι μια άμεση απάντηση στις βελτιωμένες δυνατότητες εντοπισμού.

Είναι ένα μοτίβο που εμφανίζεται ευρύτερα στις επιχειρήσεις ransomware. Οι τακτικές εκβιασμού έχουν επίσης γίνει πιο επιθετικές και πιο εξατομικευμένες, συμπεριλαμβανομένων αναφορών για συμμορίες που χρησιμοποιούν AI για να πιέσουν τα θύματα σκληρότερα να πληρώσουν γρήγορα. Η κρυπτογραφημένη εξαγωγή δεδομένων και οι εκστρατείες πίεσης με AI αντανακλούν την ίδια υποκείμενη τάση: οι ομάδες ransomware επαγγελματοποιούν τις επιχειρήσεις τους, αντιμετωπίζοντας την τεχνική αποφυγή και την ψυχολογική μόχλευση ως δύο πλευρές της ίδιας στρατηγικής εκβιασμού. Καθώς οι αμυνόμενοι κλείνουν ένα κενό, οι επιτιθέμενοι ανοίγουν ένα άλλο, και ο κύκλος συνεχίζεται.

Τι σημαίνει αυτό για εσάς

Για τους περισσότερους ιδιώτες, αυτή η αλλαγή εκτυλίσσεται έμμεσα. Αν μια εταιρεία με την οποία συνεργάζεστε δεχθεί επίθεση από μια ομάδα ransomware που χρησιμοποιεί κρυπτογραφημένη εξαγωγή δεδομένων, η παραβίαση μπορεί να παραμείνει απαρατήρητη για μεγαλύτερο διάστημα, πράγμα που σημαίνει ότι τα προσωπικά σας δεδομένα θα μπορούσαν να είναι εκτεθειμένα για μεγαλύτερο χρονικό διάστημα προτού κάποιος το αντιληφθεί ή ειδοποιήσει τους επηρεαζόμενους πελάτες. Ο καθυστερημένος εντοπισμός τείνει επίσης να σημαίνει καθυστερημένη αποκάλυψη, οπότε οι άνθρωποι μπορεί να μην μάθουν ότι οι πληροφορίες τους κλάπηκαν παρά μόνο πολύ αργότερα.

Για τους οργανισμούς, το μήνυμα είναι σαφέστερο: οι στρατηγικές εντοπισμού που βασίζονται αποκλειστικά στην επιθεώρηση περιεχομένου αρχείων ή στην αντιστοίχιση γνωστών υπογραφών κακόβουλου λογισμικού δεν επαρκούν πλέον. Οι ομάδες ασφαλείας πρέπει να δίνουν μεγαλύτερη προσοχή σε συμπεριφορικές ανωμαλίες, όπως απροσδόκητες εξερχόμενες συνδέσεις, ασυνήθιστους όγκους δεδομένων σε παράξενες ώρες ή κίνηση προς προορισμούς που δεν ταιριάζουν με τις κανονικές επιχειρηματικές δραστηριότητες. Ο διαχωρισμός δικτύου, οι αυστηροί έλεγχοι πρόσβασης και η παρακολούθηση για μη φυσιολογική δραστηριότητα κρυπτογράφησης γίνονται όλα πιο σημαντικά όταν το περιεχόμενο των εξαγόμενων δεδομένων είναι κρυμμένο από τα μάτια.

Πρακτικά βήματα για τη μείωση της έκθεσης

Ενώ η κρυπτογραφημένη εξαγωγή δεδομένων είναι μια τεχνική πρόκληση που αντιμετωπίζεται καλύτερα από τις ομάδες ασφαλείας, υπάρχουν βήματα που μπορούν να κάνουν τόσο οι οργανισμοί όσο και οι ιδιώτες για να περιορίσουν την έκθεση:

  • Οι οργανισμοί θα πρέπει να επενδύουν σε παρακολούθηση βασισμένη στη συμπεριφορά αντί να βασίζονται μόνο στην επιθεώρηση περιεχομένου, καθώς η κρυπτογραφημένη κίνηση δεδομένων μπορεί να συγκαλύψει τι κλέβεται στην πραγματικότητα.
  • Ο περιορισμός του ποιος έχει πρόσβαση σε ευαίσθητα δεδομένα μειώνει τον όγκο που μπορεί να εξαγάγει ένας επιτιθέμενος ακόμη και αν αποκτήσει βάση στο δίκτυο.
  • Η τακτική δοκιμή σχεδίων απόκρισης περιστατικών βοηθά να διασφαλιστεί ταχύτερος εντοπισμός και περιορισμός, ακόμη και όταν οι επιτιθέμενοι χρησιμοποιούν τεχνικές σχεδιασμένες να καθυστερούν την ανακάλυψη.
  • Οι ιδιώτες θα πρέπει να υποθέτουν ότι οι ειδοποιήσεις παραβίασης μπορεί να φτάσουν αργότερα από ό,τι στο παρελθόν και θα πρέπει να παρακολουθούν προληπτικά τους λογαριασμούς και τις πιστωτικές εκθέσεις αντί να περιμένουν μια εταιρεία να επικοινωνήσει.
  • Η ενημέρωση σχετικά με το πώς εξελίσσονται οι τακτικές εκβιασμού, συμπεριλαμβανομένης της αυξανόμενης χρήσης AI για πίεση των θυμάτων, μπορεί να βοηθήσει τόσο τους οργανισμούς όσο και τους ιδιώτες να προβλέψουν καλύτερα πώς μπορεί να μοιάζει ένα περιστατικό ransomware σήμερα σε σύγκριση με μερικά χρόνια πριν.

Η κρυπτογραφημένη εξαγωγή δεδομένων ransomware είναι μια ακόμη υπενθύμιση ότι οι κυβερνοεγκληματίες προσαρμόζονται συνεχώς στις βελτιώσεις της άμυνας. Τα καλά νέα είναι ότι η ενημέρωση για αυτές τις τακτικές βοηθά τους οργανισμούς να επανεξετάσουν τις στρατηγικές εντοπισμού τους και βοηθά τους ιδιώτες να παραμένουν σε εγρήγορση απέναντι στην πραγματικότητα ότι οι παραβιάσεις μπορεί να μην αποκαλυφθούν τόσο γρήγορα όσο κάποτε. Η παραμονή ενημερωμένος και προληπτικός παραμένει μια από τις πιο αποτελεσματικές διαθέσιμες άμυνες, τόσο για τις ομάδες ασφαλείας όσο και για τους ανθρώπους των οποίων τα δεδομένα προστατεύουν.