Το Ransomware Σαμποτάρει την Ανάκτηση Πριν Κρυπτογραφήσει Οτιδήποτε

Οι περισσότεροι άνθρωποι φαντάζονται μια επίθεση ransomware ως ένα μεμονωμένο, ξαφνικό γεγονός: τα αρχεία κρυπτογραφούνται, εμφανίζεται ένα σημείωμα λύτρων και ο οργανισμός προσπαθεί πανικόβλητα να αντιδράσει. Στην πραγματικότητα, το πιο καταστροφικό μέρος μιας επίθεσης ransomware συχνά συμβαίνει πριν κλειδωθεί έστω και ένα αρχείο. Οι επιτιθέμενοι καταστρέφουν σκόπιμα τα αντίγραφα ασφαλείας και τις επιλογές ανάκτησης πρώτα, έτσι ώστε όταν τελικά χτυπήσει η κρυπτογράφηση, τα θύματα να μην έχουν κανένα δίχτυ ασφαλείας στο οποίο να στηριχτούν.

Αυτή είναι η βασική ιδέα πίσω από μια αυξανόμενη εστίαση στις λειτουργίες ασφαλείας: μηχανική ανίχνευσης σχεδιασμένη ειδικά για να πιάνει το σαμποτάζ πριν την κρυπτογράφηση. Δύο συμπεριφορές ξεχωρίζουν ως αξιόπιστα πρώιμα προειδοποιητικά σημάδια. Η πρώτη είναι η διαγραφή shadow copy, όπου οι επιτιθέμενοι εξαλείφουν τα Windows Volume Shadow Copies, τα ενσωματωμένα στιγμιότυπα που επιτρέπουν στους διαχειριστές να επαναφέρουν το σύστημα σε μια προηγούμενη, καθαρή έκδοση. Η δεύτερη είναι η κατάχρηση των Group Policy Objects (GPO) για την προώθηση κακόβουλων φορτίων σε ολόκληρο το δίκτυο ταυτόχρονα, μετατρέποντας έναν μόνο παραβιασμένο λογαριασμό σε μηχανισμό μαζικής διανομής.

Και οι δύο ενέργειες είναι ήσυχες σε σύγκριση με την ίδια την κρυπτογράφηση. Δεν κλειδώνουν κανέναν άμεσα από τίποτα. Αυτός είναι ακριβώς ο λόγος που είναι επικίνδυνες: συμβαίνουν στο παράθυρο πριν κανείς παρατηρήσει ότι κάτι δεν πάει καλά, και είναι σχεδιασμένες ειδικά για να καθιστούν αδύνατη την ανάκτηση μόλις η επίθεση γίνει προφανής.

Γιατί η Μηχανική Ανίχνευσης Αλλάζει το Χρονοδιάγραμμα

Η παραδοσιακή παρακολούθηση ασφαλείας τείνει να εστιάζει στη στιγμή της επίπτωσης, στο σημείο όπου τα αρχεία κρυπτογραφούνται και τα συστήματα σκοτεινιάζουν. Μέχρι τότε, η ζημιά έχει σε μεγάλο βαθμό γίνει. Η μηχανική ανίχνευσης ανατρέπει αυτό το χρονοδιάγραμμα χτίζοντας ειδοποιήσεις γύρω από τα προπαρασκευαστικά βήματα που κάνουν οι επιτιθέμενοι πριν ξεκινήσει η κρυπτογράφηση.

Το να δίνεται ειδοποίηση για διαγραφή shadow copy σημαίνει να αντιμετωπίζεται ως ένα εκ φύσεως ύποπτο γεγονός και όχι ως συνηθισμένη συντήρηση. Οι νόμιμοι διαχειριστές σπάνια χρειάζεται να διαγράψουν μαζικά shadow copies σε πολλαπλά συστήματα μέσα σε σύντομο χρονικό διάστημα. Όταν εμφανίζεται αυτό το μοτίβο, είναι ένα ισχυρό σήμα ότι κάτι δουλεύει ενεργά για να αφαιρέσει την ικανότητα ενός οργανισμού να ανακάμψει μόνος του.

Ομοίως, η παρακολούθηση για αλλαγές GPO που προωθούν νέα σενάρια ή εκτελέσιμα σε οργανωτικό επίπεδο πιάνει τους επιτιθέμενους ακριβώς τη στιγμή που προσπαθούν να κλιμακώσουν την πρόσβασή τους. Τα GPO είναι ένα ισχυρό διαχειριστικό εργαλείο ακριβώς επειδή μπορούν να φτάσουν σε κάθε μηχάνημα σε έναν τομέα. Αυτή η δύναμη είναι επίσης αυτό που τα καθιστά ελκυστικό στόχο για επιτιθέμενους που θέλουν να διανείμουν ένα φορτίο ransomware όσο το δυνατόν ευρύτερα και γρηγορότερα.

Χτίζοντας κανόνες ανίχνευσης γύρω από αυτές τις συγκεκριμένες, καλά κατανοητές συμπεριφορές επιτιθέμενων, οι ομάδες ασφαλείας έχουν την ευκαιρία να παρέμβουν πριν ξεκινήσει η κρυπτογράφηση, όχι μετά. Αυτή είναι μια ουσιαστική στροφή από την αντιδραστική αντιμετώπιση περιστατικών στην προληπτική διακοπή.

Τα Διακυβεύματα Ιδιωτικότητας Πίσω από την Καταστροφή Αντιγράφων Ασφαλείας

Αξίζει να σταθούμε στο γιατί η καταστροφή αντιγράφων ασφαλείας έχει τόση σημασία πέρα από τον άμεσο επιχειρησιακό πονοκέφαλο. Όταν οι επιλογές ανάκτησης καταστρέφονται, οι οργανισμοί ωθούνται προς ένα πολύ στενότερο σύνολο επιλογών, και μία από τις πιο κοινές είναι η πληρωμή των λύτρων. Η έρευνα για τα αποτελέσματα του ransomware έχει δείξει ότι ένα σημαντικό ποσοστό οργανισμών εξακολουθεί να επιλέγει να πληρώσει, παρόλο που αυτό δεν εγγυάται τίποτα. Η προηγούμενη κάλυψή μας για το 34% των εταιρειών ANZ που εξακολουθούν να πληρώνουν ransomware διαπίστωσε ότι η πληρωμή απέχει πολύ από μια αξιόπιστη λύση, και αυτή η απόφαση συχνά λαμβάνεται υπό ακριβώς το είδος πίεσης που δημιουργεί η καταστροφή αντιγράφων ασφαλείας.

Υπάρχει επίσης μια διάσταση ιδιωτικότητας εδώ. Όταν τα αντίγραφα ασφαλείας έχουν εξαφανιστεί και η διαπραγμάτευση γίνεται ο μόνος δρόμος προς τα εμπρός, οι οργανισμοί είναι επίσης πιο πιθανό να αντιμετωπίσουν κίνδυνο έκθεσης δεδομένων. Οι επιτιθέμενοι συχνά συνδυάζουν την κρυπτογράφηση με κλοπή δεδομένων, απειλώντας να διαρρεύσουν ευαίσθητες πληροφορίες πελατών ή υπαλλήλων αν δεν γίνει πληρωμή. Η καταστροφή αντιγράφων ασφαλείας αφαιρεί την επιλογή της απλής επαναφοράς και της άρνησης διαπραγμάτευσης, αυξάνοντας τις πιθανότητες τα κλεμμένα προσωπικά δεδομένα να καταλήξουν ως μοχλός πίεσης. Το να πιαστεί η επίθεση νωρίτερα, πριν σβηστούν τα αντίγραφα ασφαλείας, διατηρεί κάτι περισσότερο από απλώς την υποδομή IT. Διατηρεί την ικανότητα ενός οργανισμού να πει όχι σε απαίτηση λύτρων χωρίς να παίζει με τα προσωπικά δεδομένα των ανθρώπων που εξυπηρετεί.

Τι Σημαίνει Αυτό για Εσάς

Αν διαχειρίζεστε συστήματα IT για μια επιχείρηση, αυτό είναι μια υπενθύμιση ότι η άμυνα κατά του ransomware δεν μπορεί να σταματήσει στο antivirus του τελικού σημείου ή στην ανίχνευση κρυπτογραφημένων αρχείων. Το πραγματικό σημείο μόχλευσης είναι συχνά ώρες ή ημέρες νωρίτερα, στις ήσυχες διαχειριστικές αλλαγές που προηγούνται της ορατής επίθεσης. Αν είστε απλώς ένας καταναλωτής ή υπάλληλος του οποίου τα δεδομένα βρίσκονται μέσα σε αυτά τα συστήματα, το συμπέρασμα είναι πιο έμμεσο αλλά εξίσου σημαντικό: οι οργανισμοί που επενδύουν στην πρώιμη μηχανική ανίχνευσης είναι λιγότερο πιθανό να καταλήξουν σε θέση όπου αναγκάζονται να πληρώσουν λύτρα ή να διαπραγματευτούν με επιτιθέμενους που κρατούν τα προσωπικά σας δεδομένα.

Εφαρμόσιμα Συμπεράσματα

Για τις ομάδες ασφαλείας, μερικά συγκεκριμένα βήματα προκύπτουν άμεσα από αυτό: δημιουργήστε ειδοποιήσεις ειδικά για γεγονότα διαγραφής shadow copy αντί να τα αντιμετωπίζετε ως θόρυβο υποβάθρου, παρακολουθήστε τις αλλαγές GPO για ασυνήθιστο εύρος ή χρονισμό, και κρατήστε τουλάχιστον ένα αντίγραφο ασφαλείας απομονωμένο από τον τομέα εντελώς, ώστε ένας μόνο παραβιασμένος λογαριασμός διαχειριστή να μην μπορεί να το φτάσει. Για όλους τους άλλους, είναι ένας καλός λόγος να ρωτήσετε τους οργανισμούς που κρατούν τα δεδομένα σας ποιο είναι πραγματικά το σχέδιο ανάκαμψής τους, και αν εξαρτάται από αντίγραφα ασφαλείας που ένας επιτιθέμενος θα μπορούσε να διαγράψει μέσα σε λεπτά.