Kiristysohjelmahyökkäykset vähenevät, mutta uhka terävöityy

Uusi neljännesvuosiraportti tietoturvayhtiö Halcyonilta tuo ristiriitaisen viestin kiristysohjelmatrendejä seuraaville: hyökkäysten kokonaismäärä on laskussa, mutta onnistuneiden hyökkäysten tekniikat ovat muuttumassa merkittävästi vaikeammin havaittaviksi ja pysäytettäviksi. Keskeinen havainto on, että kiristysohjelmaryhmät käyttävät yhä useammin niin kutsuttuja 'EDR:n sammutustekniikoita' – menetelmiä, joilla päätepisteiden tunnistus- ja vastausohjelmisto (EDR) kytketään pois päältä ennen tiedostoja salaavan haittaohjelman levittämistä.

EDR-työkalut ovat tietoturvaohjelmistoja, joihin monet organisaatiot luottavat havaitakseen epäilyttävän toiminnan kannettavilla tietokoneilla, palvelimilla ja työasemilla ennen kuin se muuttuu täysimittaiseksi tietomurroksi. Kun hyökkääjät pystyvät hiljaa kytkemään tai sokaistamaan nuo ohjelmistot ensin, he saavat aikaa liikkua verkossa, varastaa tietoja ja salata järjestelmiä paljon vähemmällä todennäköisyydellä jäädä kiinni hyökkäyksen aikana.

Erikoistemppu muuttuu vakiokäytännöksi

Halcyonin Q2 2026 -tietojen mukaan siitä, mitä aiemmin pidettiin harvinaisena, erittäin teknisenä kykynä, joka oli varattu vain kaikkein kehittyneimmille kiristysohjelmaryhmille, on nyt tullut tavanomainen osa hyökkäysketjua. Päätepistetietoturvan poistaminen käytöstä tai ohittaminen ei ole enää poikkeus, vaan se on yhä useammin odotusarvo nykyaikaisia kiristysohjelmaoperaatioita pyörittäville ryhmille.

Tämä muutos on merkittävä, koska EDR on ollut yksi keskeisistä puolustuskerroksista, joihin organisaatiot investoivat havaitakseen tunkeutumiset varhain. Jos tuon kerroksen poistamisesta tulee vakio ja toistettavissa oleva vaihe eikä harvinainen räätälöity tekniikka, se madaltaa taitokynnystä vähemmän kehittyneille ryhmille saavuttaa sama lopputulos kuin huipputason toimijoilla. Se tarkoittaa myös, että perinteiset kompromissin merkit, kuten EDR-hälytykset, eivät ehkä koskaan ilmesty, mikä jättää tietoturvatiimit vähemmällä varoituksella ennen tietojen varastamista tai järjestelmien lukitsemista.

Halcyonin raportissa korostuu ironia: tämä tapahtuu samalla kun kiristysohjelmahyökkäysten raakamäärä vähenee. Vähemmän tapauksia ei välttämättä tarkoita pienempää riskiä. Se voi tarkoittaa, että yhä tapahtuvat hyökkäykset ovat kohdistetumpia, paremmin resursoituja ja vaikeampia pysäyttää, kun ne alkavat, koska hyökkääjät ovat mukauttaneet menetelmänsä nimenomaan voittaakseen työkalut, joihin puolustajat eniten luottavat.

Miksi tällä on merkitystä yksityisyydelle, ei vain IT-turvallisuudelle

On houkuttelevaa pitää EDR:n sammutustekniikoita puhtaasti teknisenä, IT-osastojen takahuoneasianana. Mutta seuraukset osuvat suoraan tavallisiin ihmisiin, joiden tiedot ovat kohteena olevissa organisaatioissa. Nykypäivän kiristysohjelmahyökkäykset pysähtyvät harvoin salaamiseen; ryhmät rutiininomaisesti vievät ensin arkaluontoisia tiedostoja ja uhkaavat vuotaa ne, jos lunnaita ei makseta. Kun hyökkääjät voivat poistaa käytöstä tunnistustyökalut ja toimia häiriöttä pidempään, heillä on enemmän aikaa paikantaa ja kopioida juuri sellaista tietoa, jolla on eniten merkitystä: asiakastietueita, työntekijätiedostoja, talousasiakirjoja ja liikesalaisuuksia.

Äskettäinen tapaus Gentlemen Ransomware iski Soja de Portugalin, jonka seurauksena vuoti 491 gigatavua arkaluontoista yritystietoa, on selvä esimerkki siitä, kuinka nämä hyökkäykset muuttuvat todelliseksi altistumiseksi niin yksilöille kuin yrityksille. Olipa tuo tapaus sisältänyt EDR:n väistöä tai ei, se osoittaa tietomäärän, joka voidaan viedä, kun hyökkääjät saavat jalansijan ja pystyvät toimimaan minimaalisella häirinnällä.

Mitä tämä tarkoittaa sinulle

Useimmille lukijoille tämä ei ole kehotus panikoida, vaan muistutus siitä, että monet organisaatioiden turvallisuusoletukset ovat muuttumassa. Jos työskentelet IT- tai tietoturva-alalla, Halcyonin havainnot korostavat, ettei EDR:ää yksinään voida enää pitää taattuna varhaisvaroitusjärjestelmänä; kerrokselliset puolustukset, verkon valvonta ja nopea reagointisuunnitelma ovat tärkeämpiä kuin koskaan. Jos olet yksityishenkilö, jonka tietoja säilyttävät yritykset, koulut, terveydenhuollon tarjoajat tai palvelualustat, tämä kehitys muistuttaa siitä, että tietomurto missä tahansa noista organisaatioista voi paljastaa tietosi vähemmällä ennakkovaroituksella kuin aiemmin, sillä hyökkääjät kehittyvät toimimaan hiljaisemmiksi.

Käytännön toimenpiteitä

Muutama käytännön askel voi auttaa riippumatta roolistasi:

  • Jos hallinnoit tietoturvainfrastruktuuria, älä luota yksinomaan EDR-hälytyksiin; yhdistä ne verkkotason valvontaan ja säännöllisiin pöytäharjoituksiin, joissa oletetaan, että tunnistustyökalut saatetaan poistaa käytöstä.
  • Edistä ja tue tietoturvakäytäntöjä, jotka sisältävät offline-varmuuskopiot, sillä kiristysohjelmaryhmät, jotka onnistuvat poistamaan EDR:n käytöstä, saavat usein enemmän aikaa kohdistaa iskunsa myös varmuuskopiojärjestelmiin.
  • Yksityishenkilönä käytä yksilöllisiä salasanoja ja ota käyttöön monivaiheinen todennus kaikkialla, missä tietojasi säilytetään, jotta silloinkin, kun yritys, johon luotat, kärsii tietomurron, muut tilisi pysyvät suojattuina.
  • Seuraa tietomurtoilmoituksia yrityksiltä, joiden kanssa toimit, ja reagoi nopeasti kaikkiin suositeltuihin salasananvaihtoihin tai luottotietojen seurantatarjouksiin.

Kiristysohjelmat saattavat olla vähenemässä raakamääriltään, mutta EDR:n sammutustekniikoiden kehittyneisyys tarkoittaa, että tapahtuvat hyökkäykset sisältävät enemmän riskiä kohdetiedoille. Pysyminen ajan tasalla näiden uhkien kehityksestä on yksi yksinkertaisimmista tavoista pysyä askeleen edellä.