Τι συνέβη: Η επίθεση ransomware Spirals

Μια πρόσφατα εντοπισμένη επιχείρηση ransomware με το όνομα Spirals τράβηξε την προσοχή όχι για την πολυπλοκότητά της, αλλά για την ταχύτητά της. Σύμφωνα με ρεπορτάζ του SC Media, οι επιτιθέμενοι που χρησιμοποιούν το Spirals ransomware κατάφεραν να περάσουν από την αρχική πρόσβαση στο δίκτυο στην πλήρη κρυπτογράφηση αρχείων στα συστήματα ενός θύματος σε λιγότερο από 24 ώρες. Αυτό το συμπιεσμένο χρονοδιάγραμμα είναι το κεντρικό συμπέρασμα: μια ολόκληρη επιχείρηση ransomware, αναγνώριση, πλευρική κίνηση και κρυπτογράφηση, εκτελέστηκε σε λιγότερο χρόνο από όσο χρειάζονται οι περισσότεροι οργανισμοί για να ολοκληρώσουν έναν τυπικό έλεγχο ασφαλείας.

Οι εκστρατείες ransomware ιστορικά εξελίσσονταν σε διάστημα ημερών ή ακόμα και εβδομάδων. Οι επιτιθέμενοι συνήθως παραβίαζαν ένα δίκτυο, εξερευνούσαν αθόρυβα τη δομή του, εντόπιζαν πολύτιμα δεδομένα και μόνο τότε ανέπτυσσαν ωφέλιμα φορτία κρυπτογράφησης αφού είχαν εδραιώσει σταθερή παρουσία. Το περιστατικό με το Spirals σπάει αυτό το μοτίβο. Η συμπίεση ολόκληρης της αλυσίδας επίθεσης σε μία μόνο ημέρα αφήνει τους αμυνόμενους σχεδόν χωρίς περιθώριο να εντοπίσουν την εισβολή, να απομονώσουν τα επηρεαζόμενα συστήματα ή να παρέμβουν πριν προκληθεί ζημιά.

Γιατί η ταχύτητα αλλάζει τον υπολογισμό του απορρήτου

Η ταχύτητα μιας τέτοιας επίθεσης έχει άμεσες επιπτώσεις στο απόρρητο, όχι μόνο λειτουργικές. Όταν οι διαχειριστές ransomware κινούνται γρήγορα, μειώνουν τον χρόνο που έχουν οι ομάδες ασφαλείας για να καθορίσουν αν ευαίσθητα δεδομένα — αρχεία πελατών, πληροφορίες εργαζομένων, οικονομικές λεπτομέρειες — προσπελάστηκαν ή αντιγράφηκαν πριν ξεκινήσει η κρυπτογράφηση. Σε πολλές περιπτώσεις ransomware, η κλοπή δεδομένων συμβαίνει παράλληλα ή πριν από την κρυπτογράφηση, πράγμα που σημαίνει ότι οι οργανισμοί μπορεί να μην κατανοήσουν πλήρως τι εκτέθηκε παρά μόνο πολύ μετά το πέρας του περιστατικού.

Εδώ συνδέεται η υπόθεση Spirals με ένα ευρύτερο μοτίβο εκβιασμού ransomware. Οι επιτιθέμενοι συνδυάζουν όλο και περισσότερο την κρυπτογράφηση με κλοπή δεδομένων, χρησιμοποιώντας κλεμμένες πληροφορίες ως πρόσθετη πίεση για να εξαναγκάσουν τα θύματα να πληρώσουν. Αυτή η δυναμική εκτυλίχθηκε στην περίπτωση μιας αμερικανικής κρατικής υπηρεσίας που πλήρωσε περίπου 1 εκατομμύριο δολάρια στην ομάδα εκβιασμού Kairos αφού κλάπηκαν περίπου 2 TB δεδομένων. Είτε επιβεβαιώθηκε κλοπή δεδομένων στο περιστατικό Spirals είτε όχι, το ευρύτερο δίδαγμα ισχύει: μια ταχέως κινούμενη επίθεση ransomware δεν απειλεί μόνο τη διαθεσιμότητα των συστημάτων, απειλεί και την εμπιστευτικότητα οποιασδήποτε πληροφορίας βρισκόταν σε αυτά τα συστήματα τις ώρες πριν η κρυπτογράφηση κλειδώσει τα πάντα.

Για τα άτομα των οποίων τα δεδομένα κατέχει ένας επηρεαζόμενος οργανισμός, είτε είναι επιχείρηση, πάροχος υγειονομικής περίθαλψης ή κρατική υπηρεσία, αυτή η ταχύτητα έχει σημασία γιατί συρρικνώνει το κενό μεταξύ του «εντοπίσαμε κάτι ύποπτο» και του «τα δεδομένα μας μπορεί να έχουν ήδη χαθεί». Τα παραδοσιακά εγχειρίδια αντιμετώπισης περιστατικών που βασίζονται σε ημέρες προειδοποίησης απλά δεν εφαρμόζονται όταν οι επιτιθέμενοι μπορούν να ολοκληρώσουν τη δουλειά πριν καν οι περισσότερες ειδοποιήσεις φτάσουν σε έναν ανθρώπινο αναλυτή.

Η ταχεία περιορισμός ως το νέο σημείο αναφοράς

Το κεντρικό μήνυμα από τους ερευνητές ασφαλείας που καλύπτουν το Spirals είναι ότι η ικανότητα ταχείας περιορισμού δεν είναι πλέον προαιρετική. Οργανισμοί που βασίζονται αποκλειστικά σε χειροκίνητο εντοπισμό και απόκριση, περιμένοντας έναν αναλυτή να εξετάσει αρχεία καταγραφής, να επιβεβαιώσει ένα περιστατικό και μετά να δράσει, είναι δομικά ανίκανοι να συμβαδίσουν με μια επίθεση που ολοκληρώνεται σε λιγότερο από μία ημέρα. Ο αυτοματοποιημένος εντοπισμός, η κατάτμηση δικτύου που περιορίζει την πλευρική κίνηση και τα προ-δοκιμασμένα σχέδια αντιμετώπισης περιστατικών γίνονται η διαφορά μεταξύ ενός περιορισμένου περιστατικού και μιας πλήρους παραβίασης.

Αυτή η αλλαγή μεταβάλλει επίσης το πώς μοιάζει μια «καλή» στάση ασφαλείας για μικρότερους οργανισμούς που μπορεί να μην διαθέτουν αποκλειστικές ομάδες επιχειρήσεων ασφαλείας. Η βασική υγιεινή — επιδιόρθωση γνωστών ευπαθειών, περιορισμός διοικητικών προνομίων και διατήρηση αντιγράφων ασφαλείας εκτός σύνδεσης — εξακολουθεί να έχει τεράστια σημασία, αλλά πρέπει να συνδυαστεί με ταχύτερα εργαλεία εντοπισμού, καθώς το παράθυρο απόκρισης έχει ουσιαστικά καταρρεύσει.

Τι σημαίνει αυτό για εσάς

Αν είστε υπεύθυνος λήψης αποφάσεων σε θέματα IT ή ασφάλειας, η υπόθεση Spirals είναι μια υπενθύμιση να δοκιμάσετε υπό πίεση τα δικά σας χρονοδιαγράμματα απόκρισης. Ρωτήστε πόσο ρεαλιστικά θα χρειαζόταν η ομάδα σας για να εντοπίσει ασυνήθιστη πλευρική κίνηση στο δίκτυό σας και να απομονώσει τα επηρεαζόμενα συστήματα. Αν η ειλικρινής απάντηση μετριέται σε ημέρες αντί για ώρες, αυτό το κενό είναι πλέον μια ουσιαστική υποχρέωση.

Αν είστε ιδιώτης του οποίου τα προσωπικά δεδομένα αποθηκεύονται από μια επιχείρηση, πάροχο υγειονομικής περίθαλψης, σχολείο ή κρατική υπηρεσία, αυτού του είδους η επίθεση υπογραμμίζει γιατί οι ειδοποιήσεις παραβίασης μερικές φορές φτάνουν εβδομάδες αφότου ένα περιστατικό εντοπιστεί για πρώτη φορά. Οι ερευνητές συχνά χρειάζονται χρόνο για να καθορίσουν τι πραγματικά αφαιρέθηκε, ακόμα και όταν η ίδια η κρυπτογράφηση συνέβη σχεδόν ακαριαία. Το να παραμένετε σε εγρήγορση για ειδοποιήσεις παραβίασης, να παρακολουθείτε τους λογαριασμούς σας για ασυνήθιστη δραστηριότητα και να χρησιμοποιείτε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας πολλαπλών παραγόντων παραμένουν οι καλύτερες ατομικές σας άμυνες ανεξάρτητα από το πόσο γρήγορα εξελίσσεται μια μεμονωμένη επίθεση.

Εφαρμόσιμα συμπεράσματα

Για οργανισμούς: δώστε προτεραιότητα σε αυτοματοποιημένα εργαλεία εντοπισμού απειλών και απόκρισης που δεν εξαρτώνται από χειροκίνητη εξέταση, δοκιμάστε το σχέδιο αντιμετώπισης περιστατικών σας υπό την παραδοχή ενός συμπιεσμένου χρονοδιαγράμματος και διατηρήστε κατατμημένα δίκτυα και αντίγραφα ασφαλείας εκτός σύνδεσης που περιορίζουν το πόσο μακριά μπορεί να εξαπλωθεί μια ταχέως κινούμενη επίθεση ransomware.

Για ιδιώτες: λάβετε σοβαρά υπόψη τις ειδοποιήσεις παραβίασης ακόμα κι αν φτάσουν εκ των υστέρων, ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται και επανεξετάζετε περιοδικά τη δραστηριότητα λογαριασμών που συνδέονται με οργανισμούς που κατέχουν ευαίσθητα δεδομένα σας.

Η υπόθεση του ransomware Spirals είναι ένα σαφές μήνυμα ότι το τοπίο των απειλών ransomware επιταχύνεται. Οργανισμοί και ιδιώτες ωφελούνται εξίσου από την παραδοχή ότι τα παράθυρα εντοπισμού συρρικνώνονται και από τον σχεδιασμό των άμυνών τους αναλόγως, αντί να περιμένουν την επόμενη ταχέως κινούμενη επίθεση για να αποδείξουν ξανά το ίδιο σημείο.