Μια Νέα Στρατηγική Ransomware Παίρνει Μορφή
Μια πρόσφατη ανάλυση του τοπίου ransomware περιγράφει μια αξιοσημείωτη αλλαγή στη στρατηγική των επιτιθέμενων: αντί να στοχεύουν προσεκτικά μία εταιρεία κάθε φορά, ορισμένες ομάδες επιχειρούν πλέον αυτό που η έκθεση αποκαλεί «καταστολή περιοχής», παραβιάζοντας ένα ολόκληρο σύμπλεγμα διασυνδεδεμένων μικρομεσαίων επιχειρήσεων (ΜΜΕ) σε μία μόνο εκστρατεία. Πρόκειται για μια σημαντική εξέλιξη στον τρόπο διεξαγωγής των επιθέσεων ransomware στην εφοδιαστική αλυσίδα, με ιδιαίτερη σημασία για οικονομίες που βασίζονται σε πολυεπίπεδες σχέσεις υπεργολαβίας, όπου η ανάλυση επισημαίνει την ιεραρχική επιχειρηματική δομή της Ιαπωνίας ως ένα ιδιαίτερα ελκυστικό πεδίο κυνηγιού.
Η λογική πίσω από την καταστολή περιοχής είναι απλή από την οπτική του επιτιθέμενου. Αντί να ξοδεύει χρόνο και πόρους για να παραβιάσει έναν καλά προστατευμένο στόχο, γιατί να μην εντοπίσει ένα πλέγμα μικρότερων, λιγότερο προστατευμένων επιχειρήσεων που τροφοδοτούν όλες την ίδια εφοδιαστική αλυσίδα και να παραβιάσει όσο το δυνατόν περισσότερες ταυτόχρονα; Κάθε επιπλέον θύμα αυξάνει τις πιθανότητες πληρωμής και η διασυνδεδεμένη φύση των δικτύων υπεργολαβίας σημαίνει ότι ένα σημείο εισόδου μπορεί να ανοίξει πόρτες σε δεκάδες εταίρους κατάντη ή ανάντη.
Τι Σημαίνει η «Καταστολή Περιοχής» για τις Διασυνδεδεμένες ΜΜΕ
Στις παραδοσιακές στοχευμένες εκστρατείες ransomware, οι επιτιθέμενοι ερευνούν έναν συγκεκριμένο οργανισμό, κατανοούν τις άμυνές του και σχεδιάζουν μια παραβίαση εξατομικευμένη για εκείνον τον στόχο. Η καταστολή περιοχής αντιστρέφει αυτό το μοντέλο. Οι επιτιθέμενοι χαρτογραφούν ένα επιχειρηματικό οικοσύστημα, εντοπίζοντας τις μικρότερες εταιρείες που υποστηρίζουν μεγαλύτερους κύριους αναδόχους, και αντιμετωπίζουν ολόκληρο το δίκτυο ως μια ενιαία επιφάνεια επίθεσης.
Αυτό έχει σημασία επειδή οι ΜΜΕ στις αλυσίδες υπεργολαβίας συχνά δεν διαθέτουν το αποκλειστικό προσωπικό ασφαλείας, τον προϋπολογισμό ή τα εργαλεία παρακολούθησης που διατηρούν οι μεγαλύτερες επιχειρήσεις. Πολλές βασίζονται σε εργαλεία απομακρυσμένης πρόσβασης, κοινά διαπιστευτήρια ή ρυθμίσεις VPN που δημιουργήθηκαν πριν από χρόνια και σπάνια ελέγχονται. Σε μια ιεραρχική επιχειρηματική δομή, όπου δεκάδες ή εκατοντάδες μικροί προμηθευτές συνδέονται με μια χούφτα μεγάλων αναδόχων, αυτό δημιουργεί ακριβώς το είδος του περιβάλλοντος χαμηλής τριβής για το οποίο βελτιστοποιούνται τώρα οι επιτιθέμενοι.
Πώς Οι Επιτιθέμενοι Μετακινούνται Πλευρικά Μέσα από Δίκτυα Υπεργολάβων
Μόλις εισέλθουν σε ένα μέρος ενός συμπλέγματος υπεργολαβίας, οι επιτιθέμενοι δεν χρειάζεται να ανακαλύψουν εκ νέου τον τρόπο προσέγγισης για κάθε νέο στόχο. Οι κοινές σχέσεις προμηθευτών, το κοινό λογισμικό απομακρυσμένης πρόσβασης και οι επικαλυπτόμενες ρυθμίσεις υποστήριξης ΙΤ σημαίνουν ότι τα διαπιστευτήρια ή τα πατήματα που αποκτώνται σε μία εταιρεία μπορούν συχνά να επαναχρησιμοποιηθούν ή να προσαρμοστούν για να φτάσουν στην επόμενη. Ένας παραβιασμένος λογαριασμός VPN, μια εκτεθειμένη υπηρεσία απομακρυσμένης επιφάνειας εργασίας ή μια αξιόπιστη σύνδεση δικτύου μεταξύ ενός υπεργολάβου και της μητρικής του εταιρείας μπορούν όλα να λειτουργήσουν ως σημεία περιστροφής.
Αυτή η πλευρική κίνηση είναι ο συνδετικός ιστός που μετατρέπει μια μεμονωμένη παραβίαση σε καταρράκτη. Η κατανόηση του πώς αυτό εξελίσσεται από την αρχική πρόσβαση στην πλήρη παραβίαση είναι ευκολότερη όταν εξετάζετε τον κύκλο ζωής της επίθεσης ransomware στο σύνολό του. Ο επεξηγητής διπλού εκβιασμού αναλύει πώς οι επιτιθέμενοι μετακινούνται συνήθως από το αρχικό πάτημα στην κλοπή δεδομένων και στην κρυπτογράφηση, μια ακολουθία που γίνεται πολύ πιο καταστροφική όταν εκτυλίσσεται σε πολλές συνδεδεμένες εταιρείες αντί για μία.
Πού Εντάσσονται ο Διπλός Εκβιασμός και η Αποφυγή EDR στις Επιθέσεις Καταρράκτη
Οι εκστρατείες καταστολής περιοχής δεν εγκαταλείπουν τις τακτικές που έχουν καταστήσει το ransomware τόσο επικερδές τα τελευταία χρόνια. Ο διπλός εκβιασμός, όπου οι επιτιθέμενοι κλέβουν δεδομένα πριν τα κρυπτογραφήσουν και απειλούν να τα διαρρεύσουν αν δεν καταβληθούν τα λύτρα, εξακολουθεί να ισχύει και, αναμφισβήτητα, γίνεται πιο ισχυρός όταν πολλές εταιρείες στην ίδια εφοδιαστική αλυσίδα πλήττονται ταυτόχρονα. Μια διαρροή που περιλαμβάνει αρκετές συνδεδεμένες επιχειρήσεις μπορεί να δημιουργήσει πίεση όχι μόνο στα μεμονωμένα θύματα αλλά και στους μεγαλύτερους κύριους αναδόχους, των οποίων η φήμη και τα συμβόλαια εξαρτώνται από την ασφάλεια των εταίρων τους.
Οι σύγχρονες επιχειρήσεις ransomware βασίζονται επίσης όλο και περισσότερο σε τεχνικές σχεδιασμένες να απενεργοποιούν ή να τυφλώνουν τα εργαλεία ανίχνευσης και απόκρισης τελικών σημείων (EDR) πριν αναπτύξουν το τελικό τους φορτίο. Όπως εξηγείται στο άρθρο για τα πλαίσια ransomware που σκοτώνουν το EDR, οι επιτιθέμενοι έχουν στραφεί στην απενεργοποίηση των εργαλείων ασφαλείας ως ένα υπολογισμένο πρώτο βήμα αντί να ανταγωνίζονται ενάντια σε αυτά. Σε ένα σενάριο καταστολής περιοχής, αυτό το βήμα αποφυγής γίνεται ακόμα πιο πολύτιμο, καθώς επιτρέπει στους επιτιθέμενους να κινούνται μέσα από πολλαπλά, ασθενώς παρακολουθούμενα δίκτυα ΜΜΕ με μικρότερη πιθανότητα έγκαιρης ανίχνευσης.
Τι Σημαίνει Αυτό Για Εσάς
Αν η επιχείρησή σας λειτουργεί ως μέρος μιας εφοδιαστικής αλυσίδας, είτε ως υπεργολάβος, προμηθευτής ή κύριος ανάδοχος, είστε πλέον ένας κόμβος σε ένα δίκτυο που οι επιτιθέμενοι χαρτογραφούν ενεργά. Η ισχύς των δικών σας άμυνων δεν προστατεύει πλέον μόνο εσάς. Επηρεάζει κάθε εταίρο που συνδέεται μαζί σας. Μία μόνο μη επιδιορθωμένη πύλη VPN ή ένα επαναχρησιμοποιημένο διαπιστευτήριο απομακρυσμένης πρόσβασης θα μπορούσε να γίνει το σημείο εισόδου για μια επίθεση καταρράκτη που εξαπλώνεται πολύ πέρα από τα δικά σας συστήματα.
Αυτό είναι ιδιαίτερα σημαντικό για ιδιοκτήτες ΜΜΕ που μπορεί να υποθέτουν ότι η εταιρεία τους είναι «πολύ μικρή για να αποτελέσει στόχο». Στο μοντέλο της καταστολής περιοχής, το να είσαι μικρός δεν είναι προστασία. Είναι συχνά ο λόγος που επιλέχθηκες.
Πρακτικές Άμυνες που Πρέπει να Εφαρμόσουν Άμεσα οι Ιδιοκτήτες ΜΜΕ
Μερικά συγκεκριμένα βήματα μπορούν να μειώσουν σημαντικά την έκθεση σε επιθέσεις ransomware στην εφοδιαστική αλυσίδα:
- Ελέγξτε κάθε σημείο απομακρυσμένης πρόσβασης, συμπεριλαμβανομένων των VPN, του RDP και των εργαλείων υποστήριξης τρίτων, και αφαιρέστε ή ενημερώστε οτιδήποτε είναι ξεπερασμένο.
- Απαιτήστε έλεγχο ταυτότητας πολλαπλών παραγόντων σε όλους τους λογαριασμούς απομακρυσμένης πρόσβασης και διαχείρισης, ειδικά σε εκείνους που μοιράζονται με προμηθευτές ή εργολάβους.
- Τμηματοποιήστε τα δίκτυα έτσι ώστε μια παραβίαση σε έναν υπεργολάβο να μην παρέχει αυτόματα δίοδο στους συνεργαζόμενους οργανισμούς.
- Διατηρείτε αντίγραφα ασφαλείας εκτός σύνδεσης, δοκιμασμένα, ώστε η κρυπτογράφηση από μόνη της να μην μπορεί να επιβάλει μια απόφαση για λύτρα.
- Ρωτήστε τους επιχειρηματικούς σας εταίρους και κύριους αναδόχους για τις δικές τους πρακτικές ασφαλείας, καθώς ο κίνδυνος σας είναι πλέον συνδεδεμένος με τον δικό τους.
Οι ομάδες ransomware έχουν δείξει ότι είναι διατεθειμένες να βιομηχανοποιήσουν την προσέγγισή τους, αντιμετωπίζοντας ολόκληρα επιχειρηματικά οικοσυστήματα ως έναν ενιαίο στόχο αντί να εξουδετερώνουν εταιρείες μία τη φορά. Η κατανόηση αυτής της αλλαγής και η λήψη των βασικών αμυντικών βημάτων που περιγράφονται παραπάνω είναι ο σαφέστερος τρόπος για να αποφύγουν οι ΜΜΕ να γίνουν ο αδύναμος κρίκος που καταστρέφει μια ολόκληρη εφοδιαστική αλυσίδα.




