Γιατί οι επιθέσεις ransomware επικεντρώνονται πλέον στην κλοπή δεδομένων, όχι στην κρυπτογράφηση

Για χρόνια, η τυπική τακτική του ransomware ήταν απλή: εισβολή, κρυπτογράφηση αρχείων, απαίτηση πληρωμής για το κλειδί αποκρυπτογράφησης. Τα αντίγραφα ασφαλείας ήταν η απάντηση. Επαναφέρετε τα συστήματά σας, αγνοήστε τη σημείωση λύτρων, συνεχίστε. Αυτή η τακτική είναι σε μεγάλο βαθμό ξεπερασμένη.

Οι σημερινές ομάδες ransomware έχουν προσαρμοστεί στο γεγονός ότι πολλοί οργανισμοί ανακάμπτουν από την κρυπτογράφηση χωρίς πρόβλημα. Έτσι, άλλαξαν το μέσο πίεσης. Πριν κλειδώσουν οτιδήποτε, οι επιτιθέμενοι αντιγράφουν πλέον αθόρυβα ευαίσθητα αρχεία, οικονομικά στοιχεία, δεδομένα εργαζομένων, πληροφορίες πελατών από το δίκτυο. Η κρυπτογράφηση έχει γίνει σχεδόν δευτερεύουσα, μερικές φορές παραλείπεται εντελώς. Η πραγματική απειλή είναι ένας δημόσιος ιστότοπος διαρροών όπου τα κλεμμένα δεδομένα δημοσιεύονται αν δεν γίνει η πληρωμή. Αυτή είναι η απειλή εκβιασμού δεδομένων ransomware που οι ερευνητές ασφαλείας παρακολουθούν στενά και αλλάζει το τι σημαίνει πραγματικά "προετοιμασία" για οργανισμούς κάθε μεγέθους.

Το μοτίβο δεν περιορίζεται σε μία περιοχή ή βιομηχανία. Για παράδειγμα, αναφορές για περιστατικά ransomware στην Ινδία διαπίστωσαν ότι η πλειονότητα των επιθέσεων περιλαμβάνει πλέον κλοπή δεδομένων αντί για απλή κρυπτογράφηση, σύμφωνα με την ανάλυση της Proofpoint για τη δραστηριότητα ransomware εκεί. Η ίδια δυναμική εξελίσσεται και πιο κοντά μας, συμπεριλαμβανομένης της μητροπολιτικής περιοχής του Σεντ Λούις.

Τι είναι γνωστό για τα περιστατικά στην περιοχή του Σεντ Λούις

Σύμφωνα με αναφορές της CHR Solutions, μιας εταιρείας πληροφορικής και κυβερνοασφάλειας με έδρα το Σεντ Λούις, ransomware έχει πλήξει σχολικά συστήματα, δίκτυα πόλεων και τοπικές επιχειρήσεις στη μητροπολιτική περιοχή μέσα στους τελευταίους μήνες. Η εταιρεία, που συνεργάζεται άμεσα με περιφερειακούς οργανισμούς για να κλείσει κενά ασφαλείας, παρουσιάζει αυτό ως τοπικό και επαναλαμβανόμενο πρόβλημα και όχι ως μακρινό πρωτοσέλιδο. Συγκεκριμένες λεπτομέρειες για μεμονωμένα περιστατικά είναι περιορισμένες στις διαθέσιμες αναφορές, αλλά το μοτίβο που περιγράφεται αντικατοπτρίζει αυτό που συμβαίνει σε εθνικό επίπεδο: τα δίκτυα του δημόσιου τομέα και οι μικρομεσαίες επιχειρήσεις είναι συχνοί στόχοι, συχνά επειδή διαθέτουν λιγότερους ειδικούς πόρους ασφαλείας από τους μεγάλους οργανισμούς.

Οι σχολικές περιφέρειες και τα δημοτικά δίκτυα είναι ιδιαίτερα ελκυστικοί στόχοι για επιθέσεις που βασίζονται στον εκβιασμό. Διαθέτουν μεγάλους όγκους προσωπικών δεδομένων, συμπεριλαμβανομένων αρχείων για μαθητές, υπαλλήλους και κατοίκους, και συχνά αντιμετωπίζουν δημόσια πίεση για να αποφύγουν τη διαταραχή, γεγονός που μπορεί να τους κάνει πιο πιθανό να διαπραγματευτούν. Όταν οι επιτιθέμενοι γνωρίζουν ότι η πίεση δεν είναι απλώς "μπορείτε να λειτουργήσετε χωρίς τα αρχεία σας", αλλά "έχετε την οικονομική δυνατότητα να δημοσιευτούν αυτά τα δεδομένα", η πίεση για πληρωμή αυξάνεται σημαντικά.

Πώς ο διπλός εκβιασμός αλλάζει τα δεδομένα για τις μικρομεσαίες επιχειρήσεις

Ο διπλός εκβιασμός, η κρυπτογράφηση των συστημάτων ενώ ταυτόχρονα απειλείται η διαρροή κλεμμένων δεδομένων, αλλάζει θεμελιωδώς την εξίσωση κινδύνου για τους μικρότερους οργανισμούς. Μια επιχείρηση με αξιόπιστα, δοκιμασμένα αντίγραφα ασφαλείας είχε παλιά έναν σαφή δρόμο προς την ανάκαμψη: επαναφορά και ανακατασκευή. Αλλά τα αντίγραφα ασφαλείας δεν εμποδίζουν έναν ιστότοπο διαρροών να δημοσιεύσει συμβόλαια πελατών, αριθμούς κοινωνικής ασφάλισης εργαζομένων ή ιδιόκτητα επιχειρηματικά δεδομένα.

Αυτό έχει τεράστια σημασία για τις μικρομεσαίες επιχειρήσεις που μπορεί να υποθέτουν ότι τα αντίγραφα ασφαλείας από μόνα τους αποτελούν άμυνα κατά του ransomware. Ένα πρόσφατο παράδειγμα για το πώς αυτές οι απειλές διαρροής εκδηλώνονται στην πράξη αφορά την ισχυριζόμενη επίθεση της ομάδας Play ransomware στην Kreysler & Associates, όπου η ομάδα ακολούθησε το τυπικό μοντέλο λειτουργίας της απειλώντας να δημοσιεύσει κλεμμένα δεδομένα αντί να βασιστεί αποκλειστικά στην κρυπτογράφηση για να επιβάλει την πληρωμή. Περιπτώσεις όπως αυτή δείχνουν ότι η διαπραγματευτική ισχύς των επιτιθέμενων έχει μετακινηθεί από το "κλειδώσαμε τα συστήματά σας" στο "έχουμε τα δεδομένα σας και θα τα δημοσιεύσουμε δημόσια". Αυτός είναι ένας κίνδυνος φήμης, νομικός και κανονιστικός που η επαναφορά αντιγράφων ασφαλείας απλά δεν μπορεί να διορθώσει.

Για μικρότερους οργανισμούς χωρίς ειδικές ομάδες ασφαλείας, αυτή η αλλαγή σημαίνει ότι ο σχεδιασμός αντιμετώπισης περιστατικών πρέπει να λαμβάνει υπόψη σενάρια έκθεσης δεδομένων, όχι μόνο τη διακοπή λειτουργίας των συστημάτων.

Πρακτικά βήματα θωράκισης που αντιμετωπίζουν τον κίνδυνο εκβιασμού

Τα αντίγραφα ασφαλείας παραμένουν απαραίτητα, αλλά δεν επαρκούν πλέον από μόνα τους. Οι οργανισμοί που στοχεύουν σοβαρά στη μείωση του κινδύνου εκβιασμού θα πρέπει να επικεντρωθούν σε μερικούς τομείς που υπερβαίνουν την παραδοσιακή ανάκαμψη από καταστροφές:

  • Περιορίστε το τι μπορούν να κλέψουν οι επιτιθέμενοι. Μειώστε τη διατήρηση δεδομένων όπου είναι δυνατόν και κατατμήστε τα δίκτυα ώστε ένας μόνο παραβιασμένος λογαριασμός να μην παρέχει πρόσβαση σε όλα.
  • Παρακολουθήστε για διαρροή, όχι μόνο για κρυπτογράφηση. Εργαλεία ανίχνευσης που σηματοδοτούν ασυνήθιστες εξερχόμενες μεταφορές δεδομένων μπορούν να εντοπίσουν μια επίθεση πριν τα αρχεία φύγουν από το δίκτυο, κάτι που συχνά είναι νωρίτερα από ό,τι θα την ανίχνευε η παρακολούθηση που επικεντρώνεται μόνο στην κρυπτογράφηση.
  • Ενισχύστε τους ελέγχους ταυτότητας. Ο πολυπαραγοντικός έλεγχος ταυτότητας και η αυστηρή διαχείριση προνομιακών λογαριασμών παραμένουν από τα πιο αποτελεσματικά εμπόδια ενάντια στην αρχική πρόσβαση που χρειάζονται οι επιτιθέμενοι για να κλέψουν δεδομένα εξαρχής.
  • Δημιουργήστε ένα σχέδιο αντιμετώπισης περιστατικών που να καλύπτει τις απειλές διαρροής. Τα βήματα νομικής ενημέρωσης, επικοινωνίας και κανονιστικών ειδοποιήσεων πρέπει να είναι χαρτογραφημένα πριν από μια επίθεση, όχι κατά τη διάρκειά της.

Τι σημαίνει αυτό για εσάς

Αν το σχέδιο αντιμετώπισης ransomware του οργανισμού σας εξακολουθεί να επικεντρώνεται κυρίως σε διαδικασίες αντιγράφων ασφαλείας και επαναφοράς, αντιμετωπίζει τη χθεσινή απειλή. Η απειλή εκβιασμού δεδομένων ransomware σημαίνει ότι ο πραγματικός κίνδυνος είναι συχνά αυτό που οι επιτιθέμενοι αντέγραψαν ήδη πριν καν παρατηρήσετε ένα πρόβλημα. Αυτό ισχύει είτε είστε μια σχολική περιφέρεια, ένα δημοτικό γραφείο ή μια μικρή επιχείρηση που διαχειρίζεται δεδομένα πελατών. Το να υποθέτετε ότι είστε πολύ μικρός για να γίνετε στόχος δεν είναι πλέον ασφαλές στοίχημα· οι μικρότεροι οργανισμοί επιλέγονται συχνά ακριβώς επειδή έχουν λιγότερες άμυνες σε εφαρμογή.

Βασικά συμπεράσματα

  • Οι επιθέσεις ransomware δίνουν ολοένα και μεγαλύτερη προτεραιότητα στην κλοπή δεδομένων και τις απειλές διαρροής έναντι της απλής κρυπτογράφησης, ένα μοτίβο που παρατηρείται τόσο σε περιφερειακό όσο και σε διεθνές επίπεδο.
  • Η ανάκτηση από κρυπτογράφηση με αντίγραφα ασφαλείας δεν εξαλείφει τον κίνδυνο δημοσιοποίησης κλεμμένων δεδομένων.
  • Μικροί και μεσαίοι οργανισμοί, συμπεριλαμβανομένων σχολείων και δημοτικών δικτύων, παραμένουν συχνοί στόχοι λόγω περιορισμένων πόρων ασφαλείας.
  • Η αποτελεσματική άμυνα απαιτεί πλέον παρακολούθηση για διαρροή δεδομένων, σύσφιξη των ελέγχων πρόσβασης και σχεδιασμό αντιμετώπισης περιστατικών γύρω από το ενδεχόμενο δημόσιας διαρροής, όχι μόνο τη διακοπή λειτουργίας των συστημάτων.