Η ΤΝ αλλάζει το εγχειρίδιο του ransomware και τα θύματα το παρατηρούν
Μια νέα μελέτη σε οργανισμούς που υπέστησαν επιθέσεις ransomware αποδίδει αριθμό σε κάτι που οι ερευνητές ασφαλείας υποψιάζονταν εδώ και καιρό: η τεχνητή νοημοσύνη κάνει αυτές τις επιθέσεις πιο αποτελεσματικές. Σύμφωνα με την έρευνα, σχεδόν τα δύο τρίτα των θυμάτων, το 65%, δήλωσαν ότι τα εργαλεία ΤΝ αύξησαν την αποτελεσματικότητα της επίθεσης που βίωσαν. Πρόκειται για μια εντυπωσιακή παραδοχή από ανθρώπους που έζησαν το περιστατικό και κατανοούν ακριβώς πώς εξελίχθηκε.
Η μελέτη ρίχνει επίσης φως στον τρόπο με τον οποίο οι επιτιθέμενοι εισέρχονται. Οι κακόβουλοι σύνδεσμοι αντιπροσώπευαν το 47% των σημείων εισόδου, τα κακόβουλα συνημμένα το 46% και η υποκλοπή διαπιστευτηρίων το 36%. Καμία από αυτές τις μεθόδους δεν είναι νέα. Οι σύνδεσμοι ηλεκτρονικού ψαρέματος (phishing) και τα παγιδευμένα συνημμένα αποτελούν βασικά εργαλεία του κυβερνοεγκλήματος εδώ και χρόνια. Αυτό που άλλαξε, σύμφωνα με τα θύματα, είναι η ποιότητα και η πειστικότητα των δολωμάτων, καθώς και η ταχύτητα με την οποία οι εγκληματίες μπορούν να προσαρμόσουν τις τακτικές τους μόλις εισέλθουν σε ένα δίκτυο.
Γιατί η ΤΝ κάνει αυτά τα παλιά κόλπα και πάλι νέα
Για χρόνια, η εκπαίδευση ευαισθητοποίησης σε θέματα ασφάλειας έλεγε στους υπαλλήλους να προσέχουν τα ενδεικτικά σημάδια του phishing: αδέξια γραμματική, γενικούς χαιρετισμούς, ασυμβατότητες στις διευθύνσεις αποστολέα. Τα εργαλεία ΤΝ έχουν εξαλείψει πολλά από αυτά τα σημάδια. Οι επιτιθέμενοι μπορούν πλέον να δημιουργούν πιο πειστικά, εξατομικευμένα μηνύματα σε κλίμακα και να χρησιμοποιούν αυτοματισμό για να προσαρμόζουν τις απόπειρες κοινωνικής μηχανικής στον ρόλο, την εταιρεία ή ακόμα και την πρόσφατη δημόσια δραστηριότητα ενός συγκεκριμένου στόχου.
Δεν πρόκειται για υποθετική ανησυχία. Εντάσσεται σε ένα ευρύτερο μοτίβο που έχουν ήδη τεκμηριώσει οι ερευνητές. Ένας παράγοντας απειλής, γνωστός ως JadePuffer, είχε προηγουμένως συνδεθεί με αυτό που περιγράφηκε ως η πρώτη εκστρατεία ransomware που πραγματοποιήθηκε εξ ολοκλήρου από ένα μεγάλο γλωσσικό μοντέλο και έκτοτε κυκλοφόρησε νεότερα εργαλεία που στοχεύουν τα ίδια τα μοντέλα ΤΝ. Η γραμμή μεταξύ μιας εγκληματικής ομάδας που πειραματίζεται με την ΤΝ και μιας που βασίζεται επιχειρησιακά σε αυτήν φαίνεται να εξαφανίζεται γρήγορα.
Ο όγκος της δραστηριότητας επιδεινώνει το πρόβλημα. Ξεχωριστή ανάλυση από την εταιρεία κυβερνοασφάλειας Black Kite διαπίστωσε ότι μια νέα ομάδα ransomware σχηματίζεται περίπου κάθε εβδομάδα, πράγμα που σημαίνει ότι οι αμυνόμενοι δεν αντιμετωπίζουν απλώς εξυπνότερους επιτιθέμενους, αλλά και περισσότερους από αυτούς, με χαμηλότερα εμπόδια εισόδου χάρη στα εργαλεία που υποβοηθούνται από ΤΝ και μειώνουν τις τεχνικές δεξιότητες που απαιτούνται για την έναρξη μιας αξιόπιστης εκστρατείας.
Η οπτική της ιδιωτικότητας που δεν πρέπει να παραβλέπουν οι αμυνόμενοι
Η κάλυψη του ransomware συχνά εστιάζει στη λειτουργική διαταραχή: κλειδωμένα συστήματα, απαιτήσεις λύτρων, διακοπή λειτουργίας. Αλλά τα σημεία εισόδου που εντοπίστηκαν σε αυτή τη μελέτη, ιδίως η υποκλοπή διαπιστευτηρίων, υποδεικνύουν μια πιο αθόρυβη και αναμφισβήτητα πιο επιζήμια συνέπεια: την έκθεση δεδομένων. Όταν οι επιτιθέμενοι υποκλέπτουν επιτυχώς διαπιστευτήρια ή εξαπατούν έναν χρήστη να κάνει κλικ σε έναν κακόβουλο σύνδεσμο, συχνά αποκτούν πρόσβαση πολύ πριν εμφανιστεί οποιαδήποτε ειδοποίηση λύτρων. Αυτό το παράθυρο είναι όταν τα προσωπικά δεδομένα, τα αρχεία πελατών και οι εσωτερικές επικοινωνίες αντιγράφονται και εξάγονται παράνομα.
Για τους οργανισμούς που διαχειρίζονται ευαίσθητα δεδομένα πελατών ή εργαζομένων, αυτό σημαίνει ότι ο κίνδυνος για την ιδιωτικότητα από ένα περιστατικό ransomware δεν ξεκινά όταν τα αρχεία κρυπτογραφούνται. Ξεκινά τη στιγμή που η επίθεση phishing ενισχυμένη από ΤΝ ή η κλοπή διαπιστευτηρίων πετυχαίνει, μερικές φορές ημέρες ή εβδομάδες νωρίτερα. Τα θύματα και οι ρυθμιστικές αρχές αντιμετωπίζουν όλο και περισσότερο το ransomware ως περιστατικό παραβίασης δεδομένων, όχι απλώς ως τεχνική διακοπή, και αυτή η διάκριση έχει πραγματικές συνέπειες για τις υποχρεώσεις γνωστοποίησης και τα επηρεαζόμενα άτομα.
Τι σημαίνει αυτό για εσάς
Είτε είστε διαχειριστής IT είτε απλός υπάλληλος, αυτή η μελέτη είναι μια υπενθύμιση ότι οι παλιές συμβουλές για τον εντοπισμό ύποπτων email χρειάζονται ενημέρωση. Το περιεχόμενο phishing που δημιουργείται από ΤΝ μπορεί να φαίνεται προσεγμένο, εξατομικευμένο και νόμιμο. Η γραμματική και η μορφοποίηση δεν αποτελούν πλέον αξιόπιστες ενδείξεις κινδύνου.
Για τα άτομα, αυτό σημαίνει ότι πρέπει να επιβραδύνουν πριν κάνουν κλικ σε συνδέσμους ή ανοίξουν συνημμένα, ακόμα και αν φαίνεται να προέρχονται από γνωστές επαφές ή αξιόπιστες μάρκες. Η επαλήθευση των αιτημάτων μέσω ενός ξεχωριστού καναλιού, όπως μια τηλεφωνική κλήση, πριν ενεργήσετε σε ένα επείγον email είναι μια απλή συνήθεια που εξακολουθεί να λειτουργεί ανεξάρτητα από το πόσο πειστικό φαίνεται το μήνυμα.
Για τους οργανισμούς, το ποσοστό υποκλοπής διαπιστευτηρίων (36%) αποτελεί ισχυρό επιχείρημα για τον έλεγχο ταυτότητας πολλαπλών παραγόντων και τους τακτικούς ελέγχους διαπιστευτηρίων. Αν ένας κωδικός πρόσβασης από μόνος του δεν είναι πλέον αρκετός για να σταματήσει μια απόπειρα phishing που υποβοηθείται από ΤΝ, τότε ο περιορισμός του τι μπορεί να ξεκλειδώσει ένας κλεμμένος κωδικός πρόσβασης καθίσταται απαραίτητος.
Βασικά συμπεράσματα
- Σύμφωνα με τη νέα μελέτη, σχεδόν τα δύο τρίτα των θυμάτων ransomware λένε ότι η ΤΝ έκανε την επίθεση εναντίον τους πιο αποτελεσματική.
- Οι κακόβουλοι σύνδεσμοι, τα συνημμένα και η υποκλοπή διαπιστευτηρίων παραμένουν τα κύρια σημεία εισόδου, αλλά η ΤΝ καθιστά το καθένα από αυτά δυσκολότερο να εντοπιστεί.
- Αντιμετωπίστε τα απροσδόκητα email και τους συνδέσμους με σκεπτικισμό, ακόμα και όταν φαίνονται καλογραμμένα και οικεία.
- Προωθήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων και τις τακτικές αναθεωρήσεις υγιεινής κωδικών πρόσβασης στον οργανισμό σας, καθώς η κλοπή διαπιστευτηρίων παραμένει ένα σημαντικό πάτημα για τους επιτιθέμενους.
- Αναγνωρίστε ότι ένα περιστατικό ransomware συχνά σημαίνει και περιστατικό παραβίασης δεδομένων προσωπικού χαρακτήρα, όχι απλώς διακοπή συστήματος.
Καθώς τα εργαλεία ΤΝ συνεχίζουν να μειώνουν το εμπόδιο δεξιοτήτων για τους κυβερνοεγκληματίες, η ενημέρωση σχετικά με το πώς εκτυλίσσονται στην πραγματικότητα αυτές οι επιθέσεις και η σοβαρή λήψη βασικών προστατευτικών μέτρων παραμένουν μία από τις πιο αποτελεσματικές άμυνες που διαθέτουν τόσο τα άτομα όσο και οι οργανισμοί.




