Ρεκόρ Αριθμού Ομάδων Ransomware, αλλά ο Αριθμός των Θυμάτων δεν Αυξάνεται
Η δραστηριότητα ransomware έφτασε σε νέο ορόσημο αυτό το τρίμηνο, όχι επειδή οι επιθέσεις επιβραδύνθηκαν, αλλά επειδή το πεδίο των επιτιθέμενων έγινε πιο γεμάτο. Οι ιστότοποι διαρροής δεδομένων παρακολούθησαν 93 ενεργές ομάδες ransomware κατά τη διάρκεια της περιόδου, αριθμός ρεκόρ, σύμφωνα με νέα στοιχεία που δημοσίευσε το ITBrief. Ωστόσο, παρά την αύξηση των φορέων εκμετάλλευσης, ο συνολικός αριθμός των θυμάτων παρέμεινε σε μεγάλο βαθμό σταθερός σε σύγκριση με το προηγούμενο τρίμηνο.
Αυτό μπορεί να ακούγεται σαν καλά νέα με την πρώτη ματιά. Δεν είναι, τουλάχιστον όχι με τον τρόπο που φαίνεται. Οι ιστότοποι διαρροής δεδομένων κατέγραψαν 2.139 θύματα ransomware για το τρίμηνο, ουσιαστικά αμετάβλητα από τους προηγούμενους τρεις μήνες, αλλά εξακολουθούν να είναι 33% υψηλότερα από την ίδια περίοδο ένα χρόνο νωρίτερα. Με άλλα λόγια, το οικοσύστημα ransomware δεν έχει κρυώσει. Απλώς έχει εξαπλωθεί σε περισσότερες ομάδες, με την καθεμία να διεκδικεί ένα μικρότερο κομμάτι μιας πίτας που εξακολουθεί να μεγαλώνει.
Γιατί οι Περισσότερες Ομάδες δεν Σημαίνουν Λιγότερο Κίνδυνο
Ο ρεκόρ αριθμός ενεργών επιχειρήσεων ransomware υποδεικνύει μια σημαντική αλλαγή στον τρόπο με τον οποίο είναι δομημένο το εγκληματικό οικοσύστημα. Για χρόνια, μια χούφτα κυρίαρχων εμπορικών σημάτων ransomware έλεγχε τον μεγαλύτερο όγκο επιθέσεων. Όταν οι αρχές επιβολής του νόμου διέλυαν μία από αυτές τις μεγάλες επιχειρήσεις, ο αριθμός των θυμάτων συχνά μειωνόταν αισθητά πριν ανακάμψει.
Αυτό το μοτίβο φαίνεται να καταρρέει. Με 93 ομάδες να ανταγωνίζονται πλέον για στόχους, η οικονομία του ransomware μοιάζει λιγότερο με έναν μικρό αριθμό εγκληματικών μονοπωλίων και περισσότερο με μια κατακερματισμένη αγορά. Μικρότερες, νεότερες ή με νέα επωνυμία ομάδες μπορούν να απορροφήσουν τον όγκο επιθέσεων που οι μεγαλύτερες επιχειρήσεις συνήθιζαν να παράγουν μόνες τους. Αυτό καθιστά τη συνολική απειλή πιο ανθεκτική. Η εξάρθρωση μίας ή δύο εξεχουσών ομάδων δεν μειώνει πλέον ουσιαστικά τη συνολική δραστηριότητα επιθέσεων, επειδή δεκάδες άλλες είναι έτοιμες να καλύψουν το κενό.
Αυτός ο κατακερματισμός έχει επίσης πρακτικές συνέπειες για τους υπερασπιστές και τους οργανισμούς που ενδιαφέρονται για την προστασία της ιδιωτικής ζωής. Περισσότερες ομάδες σημαίνουν μεγαλύτερη ποικιλία σε τακτικές, εργαλεία και συμπεριφορά διαπραγμάτευσης λύτρων, γεγονός που καθιστά δυσκολότερη τη δημιουργία ενός ενιαίου αμυντικού εγχειριδίου. Κάποιες ομάδες βασίζονται σε γνωστά phishing και εκμετάλλευση απομακρυσμένης πρόσβασης, ενώ άλλες κινούνται γρήγορα για να εκμεταλλευτούν πρόσφατα αποκαλυφθείσες ευπάθειες σε λογισμικό επιχειρήσεων. Ένα πρόσφατο παράδειγμα είναι η εκμετάλλευση από την Storm-1175 μιας ευπάθειας στο N-central για την ανάπτυξη του StormEncryptor, που δείχνει πόσο γρήγορα μία μόνο μη επιδιορθωμένη ευπάθεια σε ευρέως χρησιμοποιούμενο λογισμικό διαχείρισης πληροφορικής μπορεί να γίνει το σημείο εισόδου για ένα πλήρες περιστατικό ransomware.
Οι Επιπτώσεις στην Ιδιωτική Ζωή ενός Σταθερού-Αλλά-Συνεχούς Ποσοστού Επιθέσεων
Όταν ο αριθμός των θυμάτων ransomware παραμένει σταθερός, είναι δελεαστικό να το εκλάβει κανείς ως σταθεροποίηση. Αλλά οι σταθεροί αριθμοί που βασίζονται σε αύξηση 33% σε ετήσια βάση και σε ρεκόρ ενεργών ομάδων λένε μια διαφορετική ιστορία: η βάση του κινδύνου έχει απλώς μετακινηθεί υψηλότερα και έχει εγκατασταθεί εκεί.
Κάθε περιστατικό ransomware φέρει μια συνιστώσα έκθεσης δεδομένων που υπερβαίνει τα κλειδωμένα αρχεία. Οι περισσότερες σύγχρονες επιχειρήσεις ransomware συνδυάζουν την κρυπτογράφηση με την κλοπή δεδομένων, δημοσιεύοντας κλεμμένα αρχεία σε ιστότοπους διαρροής όταν τα θύματα αρνούνται να πληρώσουν. Αυτό σημαίνει ότι προσωπικές πληροφορίες, οικονομικά αρχεία, δεδομένα υγείας και εσωτερικές επικοινωνίες διατρέχουν ολοένα και μεγαλύτερο κίνδυνο δημόσιας έκθεσης, όχι μόνο διακοπής λειτουργίας. Με περισσότερες ομάδες να λειτουργούν ανεξάρτητους ιστότοπους διαρροής και υποδομή διαπραγμάτευσης, η παρακολούθηση του πού καταλήγουν τα παραβιασμένα δεδομένα γίνεται δυσκολότερη τόσο για τα θύματα όσο και για τους ερευνητές.
Για τους καταναλωτές, αυτός ο κατακερματισμός έχει σημασία επειδή πολλαπλασιάζει τα μονοπάτια μέσω των οποίων τα προσωπικά τους δεδομένα μπορούν να εκτεθούν. Μια παραβίαση σε έναν πάροχο υγειονομικής περίθαλψης, μια σχολική περιφέρεια ή έναν προμηθευτή μικρής επιχείρησης μπορεί εξίσου εύκολα να οδηγήσει σε δημόσια διαρροή δεδομένων όσο και μια παραβίαση σε μια μεγάλη επιχείρηση. Ο ρεκόρ αριθμός ενεργών ομάδων υποδηλώνει ότι οι επιτιθέμενοι ολοένα και περισσότερο στοχεύουν μικρότερους ή μεσαίου μεγέθους οργανισμούς που μπορεί να έχουν ασθενέστερους προϋπολογισμούς ασφαλείας αλλά εξακολουθούν να διαθέτουν ευαίσθητα προσωπικά δεδομένα.
Τι Σημαίνει Αυτό για Εσάς
Αν είστε ιδιώτης, ο πρακτικός κίνδυνος δεν έχει αλλάξει δραματικά, αλλά οι πιθανότητες κάποιος οργανισμός που κατέχει τα δεδομένα σας να χτυπηθεί από ransomware έχουν αυξηθεί σιωπηλά. Αν διαχειρίζεστε μια επιχείρηση, ειδικά μικρή ή μεσαίου μεγέθους, ο ρεκόρ αριθμός ενεργών ομάδων σημαίνει ότι δεν μπορείτε πλέον να υποθέτετε ότι είστε πολύ μικροί για να αποτελέσετε στόχο. Οι επιτιθέμενοι διαφοροποιούνται και αυτή η διαφοροποίηση γεμίζει τα κενά που συνήθιζαν να προστατεύουν τους μικρότερους οργανισμούς από σοβαρές ομάδες ransomware.
Το βασικό συμπέρασμα είναι ότι η απειλή ransomware δεν ορίζεται πλέον από μια χούφτα διαβόητων ονομάτων ομάδων. Είναι ένα ευρύ, κατακερματισμένο οικοσύστημα όπου δεκάδες φορείς κυνηγούν ενεργά ευάλωτα σημεία εισόδου, από μη επιδιορθωμένο λογισμικό έως εκτεθειμένα εργαλεία απομακρυσμένης πρόσβασης.
Πρακτικά Συμπεράσματα
- Αντιμετωπίστε την επιδιόρθωση λογισμικού προμηθευτών και τρίτων μερών ως προτεραιότητα, όχι ως δευτερεύουσα σκέψη. Οι ευπάθειες σε ευρέως χρησιμοποιούμενα εργαλεία πληροφορικής παραμένουν ένα κοινό σημείο εισόδου για ομάδες ransomware.
- Υποθέστε ότι οποιοσδήποτε οργανισμός κατέχει τα προσωπικά σας δεδομένα, ανεξαρτήτως μεγέθους, θα μπορούσε να είναι στόχος. Παρακολουθείτε τις ειδοποιήσεις παραβίασης και εξετάστε το ενδεχόμενο παρακολούθησης πιστωτικής ικανότητας ή ταυτότητας αν ειδοποιηθείτε για περιστατικό.
- Οι επιχειρήσεις θα πρέπει να διατηρούν εκτός σύνδεσης, δοκιμασμένα αντίγραφα ασφαλείας και ένα σχέδιο αντιμετώπισης περιστατικών που να λαμβάνει υπόψη την κλοπή δεδομένων και την έκθεση σε ιστότοπους διαρροής, όχι μόνο την κρυπτογράφηση συστημάτων.
- Μείνετε ενημερωμένοι για συγκεκριμένες εκστρατείες ransomware και εκμεταλλευθείσες ευπάθειες που επηρεάζουν το λογισμικό στο οποίο βασίζεται ο οργανισμός σας, καθώς οι νέες ομάδες υιοθετούν αυτές τις τακτικές ταχύτερα από ποτέ.
Ο ρεκόρ αριθμός ενεργών ομάδων ransomware αυτό το τρίμηνο είναι ένα σήμα ότι το τοπίο απειλών γίνεται πιο κατανεμημένο και δυσκολότερο να διαταραχθεί μέσω μεμονωμένων εξαρθρώσεων. Οι σταθεροί αριθμοί θυμάτων δεν σημαίνουν σταθερό κίνδυνο. Σημαίνουν ότι η πίεση έχει απλώς βρει νέους τρόπους να εξαπλωθεί.
FAQ (μετάφραση κάθε ερώτησης και απάντησης): Q1: Πόσες ομάδες ransomware ήταν ενεργές αυτό το τρίμηνο; A1: Ένα ρεκόρ 93 ενεργών ομάδων ransomware παρακολουθήθηκαν κατά τη διάρκεια της περιόδου. Q2: Αυξήθηκε ο αριθμός των θυμάτων ransomware αυτό το τρίμηνο; A2: Όχι, το σύνολο παρέμεινε σε μεγάλο βαθμό σταθερό στα 2.139 θύματα σε σύγκριση με το προηγούμενο τρίμηνο, αλλά εξακολουθεί να είναι 33% υψηλότερο από την ίδια περίοδο ένα χρόνο νωρίτερα. Q3: Γιατί ο ρεκόρ αριθμός ομάδων δεν σημαίνει λιγότερο κίνδυνο; A3: Επειδή μικρότερες, νεότερες ή με νέα επωνυμία ομάδες μπορούν να απορροφήσουν τον όγκο επιθέσεων που οι μεγαλύτερες επιχειρήσεις συνήθιζαν να παράγουν, καθιστώντας τη συνολική απειλή πιο ανθεκτική. Q4: Τι πρακτική επίδραση έχει αυτός ο κατακερματισμός στους υπερασπιστές; A4: Περισσότερες ομάδες σημαίνουν μεγαλύτερη ποικιλία σε τακτικές, εργαλεία και συμπεριφορά διαπραγμάτευσης λύτρων, γεγονός που καθιστά δυσκολότερη τη δημιουργία ενός ενιαίου αμυντικού εγχειριδίου. Q5: Τι δείχνει στην πραγματικότητα ο σταθερός αριθμός θυμάτων; A5: Δείχνει ότι η βάση του κινδύνου έχει μετακινηθεί υψηλότερα και έχει εγκατασταθεί εκεί, ειδικά καθώς τα σύγχρονα περιστατικά ransomware περιλαμβάνουν επίσης έκθεση δεδομένων πέρα από τα κλειδωμένα αρχεία. ---END---




