Pk-yrityksiin kohdistuvat kiristyshaittaohjelmahyökkäykset ovat ottaneet jyrkän käänteen huonompaan. Kaksi kyberrikollisryhmää, Qilin ja The Gentlemen, kilpailee raporttien mukaan vallasta kiristyshaittaohjelma palveluna -kentällä, ja pienet ja keskisuuret yritykset (pk-yritykset) ovat jääneet ristituleen. Sen sijaan, että yksi hallitseva ryhmä kiristäisi uhreja, tietoturvatutkijat seuraavat nyt kahta aggressiivista toimijaa, jotka kilpailevat verkkoihin tunkeutumisessa, tietojen varastamisessa ja lunnaiden vaatimisessa – usein organisaatioilta, joilla on kaikkein vähiten varaa häiriöön.
Tällä kilpailulla on merkitystä, koska se muuttaa hyökkääjien kannustinrakennetta. Kun kaksi ryhmää kilpailee markkinaosuudesta kiristyshaittaohjelmien taloudessa, molemmilla on syy toimia nopeammin, heittää verkko laajemmalle ja tavoitella helpompia kohteita suurimman mahdollisen voiton tavoittelun sijaan. Pk-yritykset, joilla on tyypillisesti kevyemmät IT-tiimit ja vanhempi infrastruktuuri, sopivat tähän profiiliin täydellisesti.
Miksi Qilin ja The Gentlemen kohdistavat hyökkäyksiä pk-yrityksiin
Suuret yritykset investoivat yleensä voimakkaasti havaitsemistyökaluihin, omaan tietoturvahenkilöstöön ja häiriötilanteiden hallintasopimuksiin. Pienemmillä yrityksillä ei yleensä ole tätä ylellisyyttä. Rajoitettua aikaa ja resursseja käyttävä kiristyshaittaohjelmaoperaattori valitsee usein vähimmän vastuksen reitin, ja tämä reitti johtaa yhä useammin pk-yrityksiin.
Ryhmien, kuten Qilin ja The Gentlemen, välinen kilpailu näyttää kiihdyttävän tätä kehitystä. Kun kiristyshaittaohjelma palveluna -mallin alaiset tytäryhtiöt kannustetaan iskemään mahdollisimman moneen uhriin, ne hakeutuvat organisaatioihin, joilla on vähemmän puolustuskeinoja ja heikompi kyky neuvotella tai toipua itsenäisesti. Tuloksena on volyymiin perustuva lähestymistapa, jossa pk-yrityksistä tulee oletuskohde eikä jälkiajatus.
Miten nämä kiristyshaittaohjelmajengit saavat alkuperäisen pääsyn
Kiristyshaittaohjelmaoperaattoreiden ei tarvitse juuri koskaan kirjoittaa kehittyneitä räätälöityjä haittaohjelmia murtautuakseen sisään. Useimmissa alalla seuratuissa kampanjoissa alkuperäinen pääsy saadaan paljon arkisemmista heikkouksista: paljastuneista tai huonosti suojatuista etäyhteyspisteistä, varastetuista tai uudelleenkäytetyistä tunnistetiedoista, päivittämättömistä ohjelmistoista ja tietojenkalasteluviesteistä, joilla huijataan työntekijä luovuttamaan kirjautumistietonsa.
Päästyään sisään hyökkääjät yleensä liikkuvat vaakasuunnassa verkossa, korottavat käyttöoikeuksiaan ja paikantavat varmuuskopiojärjestelmät ennen varsinaisen salaushyötykuorman käynnistämistä. Jos varmuuskopiot ovat saavutettavissa samasta vaarantuneesta verkosta tai jos etätyöpöytä- ja VPN-yhteyksiä ei valvota tarkasti, hyökkääjillä on kaikki tarvittava toiminnan lukitsemiseen ja lunnaiden vaatimiseen. Tietovarkaus tapahtuu usein rinnakkain, mikä antaa jengeille toisen painostuskeinon: maksa tai varastetut tiedostosi julkaistaan julkisesti. World Leaks Mediaworks -tietomurto havainnollistaa tarkalleen, kuinka tuhoisa tuo toinen vaihe voi olla, kun varastettu data päätyy vuotosivustolle kenen tahansa ladattavaksi.
Kiristyshaittaohjelmaiskun todelliset kustannukset pienyritykselle
Suurelle yritykselle kiristyshaittaohjelmatapaus on kivulias mutta kestettävissä. Pienelle yritykselle se voi olla eksistentiaalinen uhka. Palautumisen aikainen seisokki tarkoittaa tulonmenetyksiä ilman puskuria, jolla se voitaisiin kattaa. Asiakkaiden luottamus rapautuu nopeasti, kun palkanlaskentatiedot, asiakastiedot tai terveystiedot paljastuvat. Lakiin ja sääntelyyn liittyvät velvoitteet pätevät yrityksen koosta riippumatta, ja oikeuslääketieteellisen tutkinnan, järjestelmien uudelleenrakentamisen ja mahdollisen lunnasmaksun kustannukset voivat pyyhkiä pois ne kassavarat, joiden varassa monet pk-yritykset pysyvät pystyssä.
Qilinin ja The Gentlemenin välinen kilpailu lisää tähän kiireellisyyttä. Kun ryhmät kilpailevat nopeudella ja volyymillä valikoivuuden sijaan, yritykset, jotka olettavat olevansa liian pieniä hyökkääjän ajan arvoisiksi, huomaavat yhä useammin olevansa väärässä.
Kerroksellinen puolustus: VPN:t, varmuuskopiot ja kulunvalvonta, jotka oikeasti auttavat
Pk-yritykset eivät tarvitse yritysmaailman kokoluokan budjetteja vähentääkseen riskejä merkityksellisesti, mutta niiden on tukittava ne aukot, joihin hyökkääjät eniten luottavat.
- Turvaa etäyhteydet. Jos työntekijät tai alihankkijat muodostavat etäyhteyden, yhteyden tulisi kulkea oikein määritetyn VPN:n tai Zero Trust -yhteystyökalun kautta monivaiheinen todennus käytössä, ei paljastetun etätyöpöytäportin kautta avoimena internetiin.
- Eristä ja testaa varmuuskopiot. Samassa verkossa tuotantojärjestelmien kanssa säilytettävät varmuuskopiot ovat rasite, eivät turvaverkko. Offline- tai muuttumattomat varmuuskopiot, joiden palautus testataan säännöllisesti, mahdollistavat yritykselle palautumisen ilman lunnaiden maksamista.
- Rajoita pääkäyttöoikeuksia. Jokainen työntekijä ei tarvitse järjestelmänvalvojan oikeuksia. Kulkuoikeuksien rajoittaminen vähentää hyökkääjän liikkumismahdollisuuksia sen jälkeen, kun tämä on saanut jalansijaa.
- Asenna päivitykset johdonmukaisesti. Monet kiristyshaittaohjelmatunkeutumiset hyödyntävät tunnettuja haavoittuvuuksia, joihin on jo saatavilla korjaukset. Säännöllinen päivitysten asentaminen sulkee ovia, joita hyökkääjät aktiivisesti skannaavat.
Mitä tämä tarkoittaa sinulle
Jos pyörität pientä yritystä tai hallinnoit sen IT:tä, Qilinin ja The Gentlemenin välinen kilpailu on muistutus siitä, että kiristyshaittaohjelmaryhmät metsästävät aktiivisesti juuri sinunlaisiasi organisaatioita. Olettamus, että olet liian pieni herättääksesi huomiota, ei ole enää turvallinen veto. Yritykset, jotka toipuvat nopeimmin kiristyshaittaohjelmahyökkäyksistä, ovat lähes aina niitä, joilla oli offline-varmuuskopiot, rajoitettu pääsynvalvonta ja turvatut etäyhteydet paikallaan ennen hyökkäystä, ei sen jälkeen.
Keskeiset huomiot
- Pk-yrityksiin kohdistuvat kiristyshaittaohjelmahyökkäykset voimistuvat kilpailevien ryhmien tavoitellessa kohteita ja nopeutta.
- Heikko etäkäyttö ja huono tunnistetietohygienia pysyvät yleisimpinä sisääntuloreitteinä.
- Offline-tilassa olevat, testatut varmuuskopiot ovat luotettavin tapa välttää lunnaiden maksaminen.
- Pääkäyttöoikeuksien rajoittaminen hidastaa hyökkääjiä jopa murron tapahduttua.
- Tietovarkaus seuraa usein salausta, mikä tarkoittaa, että ennakoivalla tietoturvalla on merkitystä, vaikka lunnaita ei koskaan aiottaisikaan maksaa.
Kiristyshaittaohjelmahyökkäysten edellä pysyminen ei vaadi valtavaa tietoturvabudjettia. Se vaatii niiden perusaukkojen sulkemista, joita Qilinin ja The Gentlemenin kaltaiset jengit hyödyntävät aktiivisesti juuri nyt.




