Η επιτάχυνση του ransomware δεν είναι αυτό που νομίζετε

Αν παρακολουθείτε τους τίτλους ειδήσεων για ransomware τον τελευταίο χρόνο, πιθανότατα έχετε δει πολλές αναφορές για την τεχνητή νοημοσύνη που ενισχύει τους επιτιθέμενους. Σύμφωνα όμως με ερευνητές που επικαλείται πρόσφατη αναφορά του Dark Reading, η πραγματική ιστορία πίσω από την επιτάχυνση του ransomware είναι πολύ λιγότερο εντυπωσιακή και πολύ πιο διαρθρωτική. Οι ένοχοι είναι ο κατακερματισμός του οικοσυστήματος ransomware, ένα κύμα νέων και άπειρων επιτιθέμενων που εισέρχονται στον χώρο και μια σκόπιμη διεύρυνση της στόχευσης προς οργανισμούς με ασθενέστερη άμυνα.

Αυτό έχει σημασία επειδή η αφήγηση γύρω από το ransomware που καθοδηγείται από την ΤΝ έχει κυριαρχήσει στη συζήτηση, επισκιάζοντας μερικές φορές τους πιο πρακτικούς, καθημερινούς παράγοντες που πραγματικά θέτουν οργανισμούς και άτομα σε κίνδυνο. Η κατανόηση των πραγματικών κινητήριων δυνάμεων πίσω από την ανάπτυξη του ransomware είναι το πρώτο βήμα για την προστασία σας και των δεδομένων σας.

Γιατί ο κατακερματισμός αλλάζει το τοπίο των απειλών

Για χρόνια, οι επιχειρήσεις ransomware κυριαρχούνταν από μια χούφτα μεγάλων, καλά οργανωμένων ομάδων που λειτουργούσαν εκλεπτυσμένες πλατφόρμες «ransomware-ως-υπηρεσία». Όταν οι αρχές επιβολής του νόμου και η διεθνής πίεση διέκοψαν ορισμένες από αυτές τις μεγάλες επιχειρήσεις, το αποτέλεσμα δεν ήταν μια συρρίκνωση της απειλής. Αντίθετα, το οικοσύστημα κατακερματίστηκε σε μικρότερες, πιο πολυάριθμες ομάδες και θυγατρικές, καθεμία από τις οποίες λειτουργεί με λιγότερη εποπτεία και συχνά λιγότερη προσοχή από τους προκατόχους της.

Αυτός ο κατακερματισμός σημαίνει ότι υπάρχουν απλώς περισσότεροι επιτιθέμενοι ενεργοί ταυτόχρονα, ο καθένας να εκτελεί τις δικές του εκστρατείες, να δοκιμάζει τις δικές του τεχνικές και να στοχεύει ό,τι θύματα μπορεί να βρει. Οι ερευνητές επισήμαναν αυτόν τον διαμελισμό ως τον κύριο λόγο για τον οποίο η δραστηριότητα ransomware έχει επιταχυνθεί, αντί για οποιοδήποτε μεμονωμένο τεχνολογικό άλμα. Οι νεοεισερχόμενοι στον χώρο, συχνά λιγότερο έμπειροι από τις εγκατεστημένες ομάδες που αντικατέστησαν, αντισταθμίζουν με όγκο: απλώνουν ευρύτερο δίχτυ και χτυπούν περισσότερους στόχους, πιο συχνά.

Η στροφή προς λιγότερο προστατευμένους οργανισμούς

Ο δεύτερος σημαντικός παράγοντας που εντοπίστηκε στην έρευνα είναι μια στρατηγική αλλαγή στο ποιους επιλέγουν να στοχεύσουν οι επιτιθέμενοι. Αντί να συγκεντρώνονται αποκλειστικά σε μεγάλες επιχειρήσεις με ειδικές ομάδες ασφαλείας, οι φορείς ransomware επεκτείνονται όλο και περισσότερο σε οργανισμούς που ιστορικά είχαν λιγότερους πόρους για να αμυνθούν. Αυτό περιλαμβάνει μικρότερες επιχειρήσεις, περιφερειακούς παρόχους υγειονομικής περίθαλψης, τοπικές κυβερνήσεις και άλλες οντότητες που μπορεί να μην έχουν τον προϋπολογισμό ή το προσωπικό για να διατηρήσουν ισχυρά προγράμματα κυβερνοασφάλειας.

Αυτή η τάση έχει πραγματικές συνέπειες για την ιδιωτικότητα. Οργανισμοί που διαθέτουν ευαίσθητα προσωπικά δεδομένα, είτε πρόκειται για ιατρικά αρχεία, οικονομικές λεπτομέρειες ή πληροφορίες έρευνας, γίνονται ελκυστικοί στόχοι ακριβώς επειδή είναι ευκολότερο να παραβιαστούν. Η πρόσφατη παραβίαση δεδομένων της Novo Nordisk, στην οποία οι επιτιθέμενοι ισχυρίστηκαν ότι έκλεψαν 1,3 terabyte δεδομένων κλινικών δοκιμών, δείχνει πώς ακόμη και οργανισμοί που διαχειρίζονται εξαιρετικά ευαίσθητες πληροφορίες μπορούν να βρεθούν εκτεθειμένοι όταν οι επιτιθέμενοι εντοπίζουν ένα αδύναμο σημείο. Καθώς οι ομάδες ransomware κατακερματίζονται και πολλαπλασιάζονται, περισσότεροι οργανισμοί σε περισσότερους τομείς είναι πιθανό να αντιμετωπίσουν παρόμοια έκθεση, απλώς επειδή υπάρχουν περισσότεροι επιτιθέμενοι που αναζητούν ευκαιρίες.

Διαχωρίζοντας τη διαφημιστική υπερβολή από την πραγματικότητα

Τίποτα από αυτά δεν σημαίνει ότι η ΤΝ δεν έχει κανέναν απολύτως ρόλο στην ευρύτερη εικόνα της κυβερνοασφάλειας. Αλλά οι ερευνητές πίσω από αυτή τη συγκεκριμένη ανάλυση ήταν σαφείς ότι η επιτάχυνση της δραστηριότητας ransomware που παρατηρείται αυτή τη στιγμή δεν είναι κυρίως μια ιστορία ΤΝ. Είναι μια ιστορία για τη δυναμική της αγοράς: περισσότεροι επιτιθέμενοι, χαμηλότερα εμπόδια εισόδου και μια διευρυνόμενη δεξαμενή ευάλωτων στόχων. Το να αποδοθεί η έξαρση στην ΤΝ κινδυνεύει να αποσπάσει την προσοχή των οργανισμών από τα πιο άμεσα και αντιμετωπίσιμα ζητήματα, όπως οι ξεπερασμένες πρακτικές ενημέρωσης λογισμικού, οι αδύναμοι έλεγχοι πρόσβασης και οι ανεπαρκείς στρατηγικές αντιγράφων ασφαλείας, που συνεχίζουν να είναι τα πραγματικά σημεία εισόδου που εκμεταλλεύονται οι επιτιθέμενοι.

Τι σημαίνει αυτό για εσάς

Είτε διευθύνετε μια μικρή επιχείρηση, είτε διαχειρίζεστε την πληροφορική για έναν μεσαίου μεγέθους οργανισμό, είτε απλά θέλετε να προστατεύσετε τα προσωπικά σας δεδομένα, αυτή η έρευνα είναι μια υπενθύμιση ότι η απειλή ransomware διευρύνεται αντί να γίνεται πιο εξωτική. Δεν χρειάζεται να προετοιμαστείτε για επιθέσεις ΤΝ επιπέδου επιστημονικής φαντασίας αύριο. Πρέπει να βεβαιωθείτε ότι τα βασικά είναι σε εφαρμογή σήμερα.

Αυτό σημαίνει διατήρηση λογισμικού και συστημάτων ενημερωμένων, χρήση ισχυρών και μοναδικών κωδικών πρόσβασης με έλεγχο ταυτότητας πολλαπλών παραγόντων όπου είναι δυνατόν, διατήρηση αντιγράφων ασφαλείας εκτός σύνδεσης ή αμετάβλητων, και προσοχή σχετικά με το ποια δεδομένα αποθηκεύει και μοιράζεται ο οργανισμός σας με τρίτους. Εάν είστε πελάτης ή ασθενής ενός οργανισμού που χειρίζεται ευαίσθητες πληροφορίες, είναι λογικό να ρωτήσετε ποια μέτρα ασφαλείας έχουν σε εφαρμογή, ιδιαίτερα αν είναι μικρότεροι ή λιγότερο εξοπλισμένοι.

Πρακτικά συμπεράσματα

  • Μην αφήνετε τους τίτλους για την ΤΝ να αποσπούν την προσοχή από τη βασική υγιεινή ασφαλείας: οι ενημερώσεις, τα αντίγραφα ασφαλείας και οι έλεγχοι πρόσβασης εξακολουθούν να έχουν τη μεγαλύτερη σημασία.
  • Οι μικρότεροι οργανισμοί πρέπει να υποθέσουν ότι είναι πλέον ελκυστικοί στόχοι, όχι παραβλεπόμενοι.
  • Τα άτομα πρέπει να παρακολουθούν τους λογαριασμούς και τα προσωπικά τους δεδομένα για σημάδια έκθεσης, ειδικά μετά από παραβιάσεις σε οργανισμούς με τους οποίους αλληλεπιδρούν.
  • Οι επιχειρήσεις πρέπει να δοκιμάζουν τακτικά τα σχέδια αντιμετώπισης συμβάντων, καθώς ένα κατακερματισμένο τοπίο επιτιθέμενων σημαίνει περισσότερες, όχι λιγότερες, πιθανές απειλές.

Η επιτάχυνση του ransomware είναι τόσο φαινόμενο αγοράς όσο και τεχνικό φαινόμενο. Το να μένετε ενημερωμένοι για το πώς εξελίσσεται πραγματικά το τοπίο των απειλών, αντί για το πώς απεικονίζεται, είναι ένας από τους πιο αποτελεσματικούς τρόπους για να παραμείνετε προστατευμένοι.