Ransomware ei ole enää vain salaamista

Vuosien ajan yleinen neuvo ransomwaren torjunnassa on keskittynyt yhteen asiaan: varmuuskopioi tietosi, jotta sinun ei koskaan tarvitse maksaa lunnaita. Tämä neuvo on edelleen tärkeä, mutta tietoturvatietoisuuskoulutukseen erikoistuneen KnowBe4-yrityksen tuoreen analyysin mukaan se ei enää kata koko kuvaa siitä, miten nykyaikaiset ransomware-operaatiot todella toimivat.

Ransomware on kehittynyt siihen, mitä KnowBe4 kuvailee liiketoiminnan häirinnän malliksi, joka perustuu vähemmän raa'an voiman haittaohjelmiin ja enemmän varastettuihin identiteetteihin ja sosiaaliseen manipulointiin. Sen sijaan, että hyökkääjät vain lukitsisivat tiedostoja ja vaatisivat maksua salauksen purkuavaimesta, he keskittyvät yhä useammin pääsemään organisaation sisään käyttämällä laillisia, varastettuja tunnistetietoja ja käyttämään sitten tätä luotettua pääsyä aiheuttaakseen mahdollisimman suurta toiminnallista vahinkoa ennen kuin kukaan huomaa mitään.

Tämä muutos on yhtä tärkeä yksityisyyden kuin tietoturvankin kannalta. Kun ransomware-ryhmät varastavat identiteettejä päästäkseen sisään, näihin identiteetteihin liittyvät henkilötiedot, työntekijöiden kirjautumistiedot, asiakastiedot, sisäiset viestit, tulevat osaksi hyökkäyspinta-alaa. Ransomware-tapaus ei nykyään ole harvoin vain salaustapahtuma; se on usein myös tietovuototapahtuma.

Miksi varastetut identiteetit ovat uusi sisäänpääsyreitti

Perinteinen mielikuva ransomware-hyökkäyksestä sisältää haitallisen sähköpostin liitteen tai haavoittuvan, päivittämättömän palvelimen. Nämä hyökkäysvektorit eivät ole kadonneet, mutta niiden rinnalle, tai tilalle, on yhä useammin tullut yksinkertaisempia taktiikoita: tunnistetietojen kalastelua, huoltopalvelun huijaamista salasanan vaihtamiseen tai heikkojen monivaiheisen tunnistautumisen asetusten hyödyntämistä päästäkseen sisään luotettuna käyttäjänä.

Sisään päästyään hyökkääjien ei tarvitse "hakata" mitään perinteisessä mielessä. He kirjautuvat sisään kuin kuka tahansa työntekijä, liikkuvat verkossa hiljaa ja tunnistavat järjestelmät ja tiedot, joiden häiritseminen aiheuttaa eniten kipua, ja siten eniten vipuvoimaa lunnaiden vaatimiselle. Tämä on mitä KnowBe4 tarkoittaa kuvaillessaan ransomwarea liiketoiminnan häirinnän malliksi: tavoitteena ei ole vain salata tietoja, vaan saada organisaation toiminta pysähtymään täysin, kunnes maksu suoritetaan.

Tämä lähestymistapa heijastaa sitä, mitä on havaittu laajemmin ransomware-palveluna (Ransomware-as-a-Service) -ekosysteemissä. Ryhmät, kuten operaatiot, joista kerroimme LockBit 5.0 ja elämä Operation Cronosin jälkeen -artikkelissamme, osoittavat, miten ransomware-kumppanit ovat ammattimaistaneet toimintansa ja kohtelevat jokaista hyökkäystä vähemmän ryöstönä ja enemmän laskelmoituna liikeneuvotteluna, täynnä painostustaktiikoita ja maineuhkia.

Ransomware-puolustuksen uudelleenajattelu identiteettilähtöistä uhkaa varten

Jos identiteettivarkaudet ja sosiaalinen manipulointi ovat nyt ensisijainen tapa, jolla ransomware saa jalansijaa, niin puolustukset, jotka rakentuvat yksinomaan verkon reunaturvallisuuden ja virustorjuntaohjelmistojen ympärille, käsittelevät eilisen ongelmaa. KnowBe4:n viitekehys viittaa siihen, että organisaatioiden on kohdeltava identiteetin vahvistamista ja ihmisten käyttäytymistä keskeisinä osina ransomware-puolustusta, ei jälkikäteisajatuksina.

Käytännössä tämä tarkoittaa vahvempia identiteetinvarmistusprosesseja salasanan vaihdoille ja tilin palautuksille, kalastelunkestäviä monivaiheisen tunnistautumisen ratkaisuja helposti ohitettavien SMS-koodien sijaan sekä jatkuvaa työntekijöiden koulutusta, joka kohtelee sosiaalista manipulointia aktiivisena, kehittyvänä uhkana eikä kertaluonteisena vaatimustenmukaisuusharjoituksena. Varmuuskopiot ja verkon segmentointi ovat edelleen olennaisia, mutta ne ovat nyt toinen puolustuslinja ensimmäisen sijaan.

Tämän muutoksen panokset ovat myös herättäneet huomiota poliittisella tasolla. Kuten olemme raportoineet, hallitukset punnitsevat ransomware-maksukieltoa tekoälypohjaisten hyökkäysten keskellä, mikä on merkki siitä, että sääntelijät tunnustavat nykyisen puolustusmallin, maksa, niin ongelma katoaa, olevan kestämätön, kun hyökkäykset nopeutuvat ja muuttuvat vakuuttavammiksi.

Mitä tämä tarkoittaa sinulle

Olitpa sitten IT-päättäjä tai vain joku, jonka työnantaja säilyttää henkilötietojasi, tällä ransomware-taktiikoiden kehityksellä on todellisia seurauksia. Jos hyökkääjät pääsevät sisään varastamalla identiteettejä eivätkä hyödyntämällä ohjelmistovirheitä, niin omien kirjautumistietojesi turvallisuus, ja se, kuinka huolellisesti organisaatiosi varmistaa identiteetin ennen pääsyn myöntämistä, vaikuttaa suoraan siihen, kuinka haavoittuvainen organisaatio on kalliille häiriölle.

Yksilöille tämä vahvistaa tutun mutta yhä kiireellisemmän asian: uudelleenkäytetyt salasanat, heikko monivaiheinen tunnistautuminen ja huolimattomat vastaukset odottamattomiin salasanan vaihtopyyntöihin eivät ole vain henkilökohtaisia riskejä; ne ovat mahdollisia sisäänpääsypisteitä hyökkäyksille, jotka voivat levitä vaikuttamaan tuhansien ihmisten tietoihin. Yrityksille se tarkoittaa, että ransomware-puolustus on ymmärrettävä identiteetti- ja ihmiskäyttäytymisongelmana yhtä lailla kuin teknisenä ongelmana.

Käytännön toimenpiteet

  • Ota kalastelunkestävä monivaiheinen tunnistautuminen käyttöön aina kun mahdollista, äläkä luota pelkästään SMS-pohjaisiin koodeihin.
  • Suhtaudu epäilevästi odottamattomiin salasanan vaihto- tai tilin varmistuspyyntöihin, vaikka ne näyttäisivät tulevan sisäisestä huoltopalvelusta.
  • Organisaatioiden tulisi auditoida, miten identiteetinvarmistus toimii tilin palautuksessa, sillä tämä on yhä yleisempi ransomware-sisäänpääsypiste.
  • Kohtele säännöllistä tietoturvatietoisuuskoulutusta jatkuvana välttämättömyytenä, ei kertaluonteisena ruksina laatikkoon, sillä sosiaalisen manipuloinnin taktiikat kehittyvät nopeasti.
  • Ylläpidä offline-varmuuskopioita, jotka on testattu, toisena puolustuslinjana, ymmärtäen, että identiteettipohjaisten tunkeutumisten pysäyttäminen on yhtä tärkeää kuin palautuminen salaamisesta.

Ransomwaren kehittyminen identiteettivetoiseksi liiketoiminnan häirinnän malliksi ei tarkoita, että taistelu olisi voitettavissa. Se tarkoittaa, että taistelu on siirtynyt. Puolustukset, jotka aikoinaan keskittyivät kapeasti haittaohjelmiin ja varmuuskopioihin, on nyt mukautettava siihen, kuinka helposti varastettu identiteetti voi avata oven koko verkkoon, ja se alkaa siitä, että identiteettiturvallisuutta kohdellaan erottamattomana osana ransomware-puolustusta.