Οι περισσότεροι τίτλοι ειδήσεων για ransomware επικεντρώνονται στα ίδια λίγα γνωστά ονόματα, αλλά μια πιο διακριτική κατηγορία δραστών απειλών αποδεικνύεται εξίσου καταστροφική. Λιγότερο γνωστές ομάδες ransomware εγκαταλείπουν ολοένα και περισσότερο τα εκτεταμένα δίκτυα συνεργατών που έκαναν ομάδες όπως η LockBit και η Cl0p διαβόητες, επιλέγοντας αντ' αυτού μικρές, πειθαρχημένες ομάδες που είναι δυσκολότερο να διεισδύσεις και δυσκολότερο να προβλέψεις. Η Royal, μια ομάδα που εμφανίστηκε γύρω τον Σεπτέμβριο, είναι ένα από τα σαφέστερα παραδείγματα αυτής της μετατόπισης και προσφέρει μια χρήσιμη μελέτη περίπτωσης για το γιατί το μικρότερο δεν σημαίνει ασφαλέστερο για τις επιχειρήσεις που στοχοποιούν αυτές οι ομάδες.

Ένα Διαφορετικό Επιχειρηματικό Μοντέλο: Κλειστά Πληρώματα Αντί για Συνεργάτες

Οι περισσότερες μεγάλες επιχειρήσεις ransomware λειτουργούν με μοντέλο συνεργατών, ή ransomware-as-a-service. Οι βασικοί προγραμματιστές αναπτύσσουν και συντηρούν το κακόβουλο λογισμικό και στη συνέχεια το παραχωρούν με άδεια σε μια εναλλασσόμενη ομάδα συνεργατών που πραγματοποιούν τις πραγματικές παραβιάσεις με αντάλλαγμα ένα ποσοστό των λύτρων. Είναι μια αποτελεσματική δομή που επιτρέπει σε ένα μόνο κομμάτι κακόβουλου λογισμικού να κλιμακωθεί σε δεκάδες ή εκατοντάδες ταυτόχρονες επιθέσεις, αλλά δημιουργεί επίσης αδύναμα σημεία. Οι συνεργάτες γίνονται απρόσεκτοι, διαρρέουν λεπτομέρειες ή συλλαμβάνονται, και οι αρχές επιβολής του νόμου έχουν σημειώσει πραγματική επιτυχία στο να ξετυλίξουν αυτά τα δίκτυα κυνηγώντας τον πιο χαλαρό κρίκο.

Η Royal παραλείπει εντελώς αυτό το μοντέλο. Αντί να στρατολογεί μια ευρεία βάση συνεργατών, η ομάδα λειτουργεί με μια μικρότερη, πιο δεμένη βασική ομάδα που πιστεύεται ότι περιλαμβάνει πρώην μέλη της Conti, μιας από τις πιο παραγωγικές και τεχνικά εξελιγμένες επιχειρήσεις ransomware προτού διασπαστεί. Αυτή η καταγωγή έχει σημασία. Μια ομάδα χτισμένη γύρω από έμπειρους χειριστές που γνωρίζουν ήδη πώς να κινούνται μέσα σε εταιρικά δίκτυα, να αποφεύγουν την ανίχνευση και να διαπραγματεύονται λύτρα δεν χρειάζεται κλίμακα για να είναι αποτελεσματική. Χρειάζεται πειθαρχία, και μια κλειστή δομή είναι ευκολότερο να διατηρηθεί πειθαρχημένη.

Για τους αμυνόμενους, αυτή είναι μια σημαντική αλλαγή στο τοπίο των απειλών. Οι ομάδες που καθοδηγούνται από συνεργάτες συχνά αφήνουν ένα ίχνος ασυνεπών τακτικών επειδή τόσοι πολλοί διαφορετικοί άνθρωποι χρησιμοποιούν το ίδιο εργαλείο. Ένα κλειστό πλήρωμα όπως η Royal, αντιθέτως, τείνει να λειτουργεί με μεγαλύτερη συνέπεια και μεγαλύτερη επιχειρησιακή ασφάλεια, κάτι που μπορεί να κάνει τη δραστηριότητά του δυσκολότερη στον εντοπισμό και την απόδοση στα πρώιμα στάδια μιας παραβίασης.

Η Διπλή Εκβίαση Παραμένει ο Κοινός Παρονομαστής

Παρά τις δομικές διαφορές, η Royal μοιράζεται μια τακτική με σχεδόν κάθε άλλη ενεργή ομάδα ransomware σήμερα: τη διπλή εκβίαση. Αντί απλώς να κρυπτογραφεί τα αρχεία ενός θύματος και να απαιτεί πληρωμή για ένα κλειδί αποκρυπτογράφησης, η ομάδα πρώτα εξάγει ευαίσθητα δεδομένα από το δίκτυο. Εάν δεν καταβληθούν τα λύτρα, η απειλή δεν είναι μόνο κλειδωμένα αρχεία, αλλά η δημόσια δημοσιοποίηση κλεμμένων δεδομένων, που μπορεί να περιλαμβάνουν αρχεία πελατών, οικονομικές πληροφορίες ή εσωτερικές επικοινωνίες.

Αυτή η εκστρατεία πίεσης με δύο μέτωπα έχει γίνει το βιομηχανικό πρότυπο επειδή λειτουργεί. Ακόμη και οργανισμοί με ισχυρά συστήματα δημιουργίας αντιγράφων ασφαλείας που θα μπορούσαν να επαναφέρουν κρυπτογραφημένα δεδομένα χωρίς πληρωμή, αντιμετωπίζουν ακόμη τις συνέπειες φήμης και κανονιστικών ρυθμίσεων από μια διαρροή δεδομένων. Είναι μια τακτική που εμφανίζεται σε ολόκληρο το οικοσύστημα ransomware ανεξάρτητα από το μέγεθος ή τη φήμη μιας ομάδας. Μικρότεροι, νεότεροι εισερχόμενοι τη χρησιμοποιούν εξίσου πρόθυμα με καθιερωμένα ονόματα. Η πρόσφατη περίπτωση του M3RX ransomware που διεκδικεί ισπανική εταιρεία λογισμικού και έκλεψε εκατοντάδες gigabytes δεδομένων ακολουθεί το ίδιο σενάριο: διείσδυση, εξαγωγή, κρυπτογράφηση και απειλή έκθεσης μέχρι να γίνει η πληρωμή.

Αυτό που λέει αυτό το μοτίβο στις επιχειρήσεις είναι ότι το μέγεθος ή η φήμη μιας ομάδας ransomware είναι ένα φτωχό υποκατάστατο του κινδύνου. Ένα σχετικά άγνωστο πλήρωμα με μια χούφτα ειδικευμένους χειριστές μπορεί να εκτελέσει την ίδια επίθεση διπλής εκβίασης, με τις ίδιες συνέπειες, όπως μια ομάδα που κυριαρχεί στους τίτλους ειδήσεων.

Τι Σημαίνει Αυτό Για Εσάς

Για τις ομάδες ασφαλείας και τους ιδιοκτήτες επιχειρήσεων, το δίδαγμα από τη Royal και παρόμοιες ομάδες είναι ότι η παρακολούθηση απειλών που βασίζεται στην παρακολούθηση μιας σύντομης λίστας διάσημων ονομάτων ransomware είναι ελλιπής. Λιγότερο γνωστές ομάδες ransomware στελεχώνονται συχνά από έμπειρους χειριστές από διαλυμένους ή μετονομασμένους οργανισμούς, που σημαίνει ότι οι ικανότητές τους μπορούν να συναγωνιστούν εκείνες μεγαλύτερων ονομάτων ακόμη και χωρίς μεγάλο δημόσιο αποτύπωμα.

Αυτό έχει επίσης άμεσες επιπτώσεις στον τρόπο με τον οποίο οι οργανισμοί σκέφτονται την πρόσβαση στο δίκτυο. Επειδή η διπλή εκβίαση εξαρτάται από την ικανότητα των επιτιθέμενων να κινούνται μέσα σε ένα δίκτυο και να εξάγουν δεδομένα πριν ενεργοποιήσουν την κρυπτογράφηση, ο περιορισμός της πλευρικής κίνησης είναι μια από τις πιο αποτελεσματικές διαθέσιμες άμυνες. Ο ισχυρός διαχωρισμός δικτύου, οι αυστηροί έλεγχοι πρόσβασης και η παρακολούθηση για ασυνήθιστες εξερχόμενες μεταφορές δεδομένων μπορούν να εντοπίσουν μια παραβίαση πριν ολοκληρωθεί η εξαγωγή, ακόμη και αν η αρχική παραβίαση δεν σταματήσει. Τα ασφαλή εργαλεία απομακρυσμένης πρόσβασης, συμπεριλαμβανομένων των σωστά ρυθμισμένων VPN με έλεγχο ταυτότητας πολλαπλών παραγόντων, παραμένουν ένας από τους απλούστερους τρόπους μείωσης της εκτεθειμένης επιφάνειας επίθεσης στην οποία βασίζονται ομάδες όπως η Royal για να αποκτήσουν αρχικό έρεισμα.

Πρακτικά Συμπεράσματα

Οι επιχειρήσεις δεν χρειάζεται να παρακολουθούν κάθε σκοτεινή ομάδα ransomware ονομαστικά για να προστατευτούν, αλλά πρέπει να υποθέτουν ότι οποιοδήποτε μη ενημερωμένο σύστημα ή εκτεθειμένο σημείο απομακρυσμένης πρόσβασης είναι μια πιθανή είσοδος για ομάδες που δεν έχουν ακούσει ποτέ. Μερικά πρακτικά βήματα κάνουν πραγματική διαφορά: διατηρήστε τα εργαλεία απομακρυσμένης πρόσβασης ενημερωμένα και πίσω από έλεγχο ταυτότητας πολλαπλών παραγόντων, διαχωρίστε τα δίκτυα ώστε ένας μόνο παραβιασμένος λογαριασμός να μην μπορεί να φτάσει σε ευαίσθητα δεδομένα, παρακολουθείτε για μεγάλες ή ασυνήθιστες εξερχόμενες μεταφορές δεδομένων που θα μπορούσαν να υποδηλώνουν εξαγωγή σε εξέλιξη και διατηρήστε offline αντίγραφα ασφαλείας που δοκιμάζονται τακτικά, όχι απλώς αποθηκεύονται.

Οι λιγότερο γνωστές ομάδες ransomware δεν είναι υποσημείωση στα μεγαλύτερα ονόματα που κυριαρχούν στις ειδήσεις. Όπως αποδεικνύουν η Royal και άλλες μικρότερες, κλειστές επιχειρήσεις, η μειωμένη προβολή συχνά συνοδεύεται από αυξημένη επιχειρησιακή ικανότητα, όχι μειωμένο κίνδυνο. Η αντιμετώπιση κάθε ομάδας, γνωστής ή μη, με το ίδιο επίπεδο αμυντικής αυστηρότητας είναι ο πιο αξιόπιστος τρόπος για να μένετε μπροστά από αυτές.