Uusi tutkimus, jossa tarkastellaan useiden merkittävien kiristyshaittaohjelmaoperaatioiden, mukaan lukien INC Ransom, Lynx, MedusaLocker ja LockBitiin liittyvä toiminta, teknistä infrastruktuuria, on havainnut, että vaikka nämä ryhmät toimivat eri brändinimien alla, ne nojaavat hämmästyttävän samankaltaisiin hyökkäyskuvioihin. Tämä johdonmukaisuus on merkityksellistä kaikille, jotka yrittävät ymmärtää kiristyshaittaohjelmia, sillä se tarkoittaa, että työkalut ja taktiikat, joita puolustajat käyttävät yhden jengin kiinni saamiseksi, toimivat usein samanaikaisesti useita muita vastaan.
Jaettu infrastruktuuri eri kiristyshaittaohjelmabrändien takana
Kiristyshaittaohjelmista uutisoidaan usein ikään kuin jokainen nimetty ryhmä olisi täysin erillinen rikollisyritys omalla ainutlaatuisella toimintamallillaan. Tämän tutkimuksen paljastama todellisuus on sotkuisempaa ja joiltain osin hyödyllisempää puolustuksen kannalta. Jäljittämällä infrastruktuuria, eli palvelimia, komento- ja valvontakanavia sekä väliaikaisjärjestelmiä, joita käytetään INC Ransomiin, Lynxiin, MedusaLockeriin ja LockBitiin liittyvissä hyökkäyksissä, tutkijat löysivät toistuvia teknisiä sormenjälkiä oletettavasti toisiinsa liittymättömistä kampanjoista.
Tämä päällekkäisyys heijastaa laajempaa suuntausta, joka on jo nähtävissä muualla kiristyshaittaohjelmaekosysteemissä. Kuten raportoinnissa siitä, miten kiristyshaittaohjelmaryhmät saavuttivat ennätykselliset 93 aktiivista ryhmää, käsiteltiin, rikollinen maanalainen maailma on pirstoutunut suureen määrään nimettyjä operaatioita, vaikka ydintekniikoita ja joissakin tapauksissa todellista infrastruktuuria käytetään uudelleen tai jaetaan. Kiristyshaittaohjelma-palveluna-toimivat kumppanit siirtyvät usein brändien välillä, ja vuodetut tai edelleenmyydyt työkalupakit tarkoittavat, että eri "ryhmät" voivat päätyä näyttämään hyvin samankaltaisilta pintansa alla.
Varasta ensin, salaa myöhemmin: kaksoiskiristyksen standardi
Yksi selvimmistä tutkimuksessa esiin tulleista kuvioista on ajoitus. Ennen kuin ne lukitsevat uhrin järjestelmiä, useimmat tutkitut kiristyshaittaohjelmaoperaatiot exfiltratoivat arkaluonteisia tietoja hiljaa ensin. Salaus, hyökkäyksen osa, joka huomataan, koska järjestelmät lakkaavat yhtäkkiä toimimasta, on usein viimeinen vaihe eikä ensimmäinen.
Tämä järjestys on kaksoiskiristyksen selkäranka: hyökkääjät varastavat tietoja hiljaa, salaavat sitten tiedostoja ja uhkaavat sitten vuotaa varastetut tiedot julkisesti, jos lunnaita ei makseta. Se antaa uhreille kaksi erillistä syytä maksaa ja antaa hyökkääjille vipuvoimaa, vaikka yritys voisi palauttaa järjestelmänsä varmuuskopioista maksamatta salauksenpurkuavainta. Tästä taktiikasta on tullut niin vakiintunut, että sen puuttuminen olisi nyt poikkeus eikä sääntö, ja se on linjassa erillisten havaintojen kanssa siitä, miten kiristystaktiikat muuttuvat, kun lunnaiden maksut saavuttavat ennätysmatalat tasot, mikä työntää ryhmiä kovempiin painostustaktiikoihin, kun uhrit kieltäytyvät maksamasta.
Miksi varhainen havaitseminen on nyt paras puolustus
Koska tietovarkaus tapahtuu tyypillisesti hyvin ennen salausta, on usein ikkuna, joskus päiviä tai viikkoja, jolloin tietomurto on käynnissä mutta ei ole vielä muuttunut täysimittaiseksi kriisiksi. Tässä tutkimuksessa tunnistetut infrastruktuurikuviot antavat puolustajille tavan havaita tämä ikkuna: toistuva komento- ja valvontakäyttäytyminen, väliaikaistekniikat ja verkkosignatuurit, jotka ilmenevät INC Ransomiin, Lynxiin, MedusaLockeriin ja LockBitiin liittyvässä toiminnassa.
Tällä on merkitystä, koska alkuperäinen murtautuminen on yhä useammin heikoin lenkki, jota hyökkääjät hyödyntävät. Erillinen tutkimus, jota käsiteltiin tällä sivustolla, havaitsi, että 79 % kiristyshaittaohjelmatapauksista alkaa varastetuilla tunnistetiedoilla eikä kehittyneillä haavoittuvuuksien hyödyntämisillä. Yhdistä tämä infrastruktuuriin, joka käyttäytyy ennustettavasti, kun hyökkääjät ovat sisällä, ja muodostuu selkeämpi kuva: useimmat kiristyshaittaohjelmahyökkäykset eivät ole pysäyttämättömiä nollapäivän mestariteoksia. Ne nojaavat varastettuun pääsyyn ja uudelleenkäytettyihin työkaluihin, jotka molemmat jättävät havaittavia jälkiä, jos organisaatiot tietävät, mitä etsiä.
Mitä tämä tarkoittaa sinulle
Arkikäyttäjille tämä tutkimus on muistutus siitä, että kiristyshaittaohjelmat harvoin saapuvat tyhjästä. Se seuraa yleensä varastettua salasanaa, tietojenkalastelusähköpostia tai altistunutta etäkäyttöpistettä, ja se varastaa yleensä tietoja kauan ennen kuin mitään lukitaan tai lunnaiden vaatimus ilmestyy. Yrityksille ja IT-tiimeille johtopäätös on suorempi: merkittävien kiristyshaittaohjelmaperheiden kesken jaettujen infrastruktuurikuvioiden seuranta voi havaita tunkeutumisen tietovarkausvaiheessa ennen kuin salausta koskaan tapahtuu.
Yksityishenkilöille käytännön puolustus on sama kuin aina ennenkin: ainutlaatuiset salasanat, monivaiheinen todennus ja varovaisuus odottamattomien kirjautumiskehotteiden tai tunnistetietopyyntöjen suhteen. Kiristyshaittaohjelmaryhmät ovat riippuvaisia varastetusta pääsystä päästäkseen sisään, joten tämän pääsypisteen sulkeminen poistaa suuren osan niiden edusta ennen kuin kehittyneemmät infrastruktuuritaktiikat tulevat edes peliin.
Keskeiset havainnot
- Eri nimillä toimivat kiristyshaittaohjelmaryhmät jakavat usein taustalla olevan infrastruktuurin ja taktiikat, mikä tarkoittaa, että yhdelle jengille rakennetut havainnointityökalut soveltuvat usein muihin.
- Tietovarkaus tapahtuu tyypillisesti ennen salausta, mikä luo havainnointi-ikkunan, jossa puolustajat voivat toimia.
- Varastetut tunnistetiedot ovat edelleen yksi yleisimmistä sisäänpääsypisteistä, mikä tekee salasanahygieniasta ja monivaiheisesta todennuksesta yhden tehokkaimmista käytettävissä olevista puolustuskeinoista.
- Organisaatioiden tulisi priorisoida tunkeutumisen varhaisten merkkien seurantaa, ei vain kiristyshaittaohjelmien viimeistä, näkyvintä vaihetta.
Sen ymmärtäminen, miten kiristyshaittaohjelmainfrastruktuuri todella toimii, sen sijaan että jokaista hyökkäystä kohdeltaisiin erillisenä tapahtumana, antaa sekä yksityishenkilöille että organisaatioille selkeämmän polun uhkien havaitsemiseen ennen kuin ne eskaloituvat. Näistä jaetuista kuvioista tiedossa pysyminen on yksi yksinkertaisimmista tavoista pysyä askeleen edellä.




