Ennätyksellinen Määrä Kiristysohjelmaryhmiä, Mutta Uhriluvut Eivät Ole Nousussa

Kiristysohjelmatoiminta saavutti uuden virstanpylvään tällä neljänneksellä, ei siksi että hyökkäykset olisivat hidastuneet, vaan siksi että hyökkääjien kenttä on täyttynyt. Tietovuotosivustot seurasivat 93 aktiivista kiristysohjelmaryhmää jakson aikana, mikä on ennätyksellisen korkea luku, uusien ITBriefin raportoimien lukujen mukaan. Tästä toimijoiden määrän kasvusta huolimatta uhrien kokonaismäärä pysyi suurelta osin ennallaan edelliseen neljännekseen verrattuna.

Se saattaa kuulostaa hyvältä uutiselta ensi silmäyksellä. Se ei ole sitä, ainakaan siltä osin kuin miltä se näyttää. Tietovuotosivustot kirjasivat 2 139 kiristysohjelmauhria neljännekselle, mikä on käytännössä ennallaan edelliseen kolmeen kuukauteen verrattuna, mutta silti 33 % korkeampi kuin vastaava jakso vuotta aiemmin. Toisin sanoen kiristysohjelmaekosysteemi ei ole viilentynyt. Se on yksinkertaisesti levittäytynyt useampien ryhmien kesken, joista jokainen ottaa pienemmän siivun edelleen kasvavasta piirakasta.

Miksi Useammat Ryhmät Eivät Tarkoita Pienempää Riskia

Aktiivisten kiristysohjelmaoperaatioiden ennätyksellinen määrä viittaa merkittävään muutokseen siinä, miten rikollisekosysteemi on rakentunut. Vuosien ajan kourallinen hallitsevia kiristysohjelmabrändejä vastasi suurimmasta osasta hyökkäysvolyymia. Kun lainvalvonta häiritsi yhtä näistä suurista operaatioista, uhrimäärät laskivat usein huomattavasti ennen kuin ne pomppasivat takaisin.

Tämä malli näyttää olevan murenemassa. Kun 93 ryhmää nyt kilpailee kohteista, kiristysohjelmatalous näyttää vähemmän pieneltä määrältä rikollisia monopoleja ja enemmän pirstaloituneilta markkinoilta. Pienemmät, uudemmat tai uudelleenbrändätyt ryhmät voivat imeä sitä hyökkäysvolyymia, jonka suuremmat operaatiot tuottivat aiemmin yksin. Tämä tekee kokonaisuhasta kestävämmän. Yhden tai kahden merkittävän ryhmän alasajo ei enää vähennä kokonaishyökkäystoimintaa merkittävästi, koska kymmenet muut ovat valmiita täyttämään aukon.

Tämä pirstaloituminen aiheuttaa myös käytännön seurauksia puolustajille ja yksityisyydestä huolehtiville organisaatioille. Useammat ryhmät tarkoittavat enemmän vaihtelua taktiikoissa, työkaluissa ja lunnaiden neuvottelukäyttäytymisessä, mikä vaikeuttaa yhden yhtenäisen puolustuspelin kirjan rakentamista. Jotkut ryhmät luottavat kuluneisiin tietojenkalastelu- ja etäkäyttöhyödyntämismenetelmiin, kun taas toiset liikkuvat nopeasti hyödyntääkseen vasta julkistettuja haavoittuvuuksia yritysohjelmistoissa. Tuore esimerkki on Storm-1175:n N-central-haavoittuvuuden hyödyntäminen StormEncryptorin levittämiseksi, joka osoittaa, kuinka nopeasti yksittäinen korjaamaton haavoittuvuus laajalti käytetyssä IT-hallintaohjelmistossa voi muuttua sisäänkäynniksi täysimittaiseen kiristysohjelmainkidenttiin.

Yksityisyyden Seuraukset Tasaisesta-Mutta-Vakaasta Hyökkäystahdista

Kun kiristysohjelmien uhrimäärät pysyvät ennallaan, on houkuttelevaa tulkita se vakaantumiseksi. Mutta tasaiset luvut, jotka rakentuvat 33 %:n vuoden takaiseen verrattuna kasvuun ja ennätykselliseen määrään aktiivisia ryhmiä, kertovat eri tarinan: riskin perustaso on yksinkertaisesti siirtynyt korkeammalle ja asettunut sinne.

Jokainen kiristysohjelmainkidentti sisältää tietovuotokomponentin, joka ulottuu lukittujen tiedostojen ulkopuolelle. Useimmat nykyaikaiset kiristysohjelmaoperaatiot yhdistävät salaamisen tietovarkauteen, julkaisten varastettuja tietoja vuotosivustoilla, kun uhrit kieltäytyvät maksamasta. Tämä tarkoittaa, että henkilökohtaiset tiedot, taloudelliset asiakirjat, terveystiedot ja sisäiset viestit ovat yhä useammin vaarassa joutua julkisiksi, ei vain toiminnallisen seisokin vaara. Kun useammat ryhmät pyörittävät itsenäisiä vuotosivustoja ja neuvotteluinfrastruktuuria, vaarantuneiden tietojen jäljittäminen vaikeutuu sekä uhreille että tutkijoille.

Kuluttajille tämä pirstaloituminen on merkityksellistä, koska se moninkertaistaa reitit, joiden kautta heidän henkilötietonsa voivat päätyä julkisiksi. Tietomurto terveydenhuollon tarjoajalla, koulupiirissä tai pienen yrityksen toimittajalla voi yhtä helposti johtaa julkiseen tietolataukseen kuin suuren yrityksen tietomurto. Aktiivisten ryhmien ennätyksellinen määrä viittaa siihen, että hyökkääjät ovat yhä halukkaampia kohdistamaan pieniin tai keskisuuriin organisaatioihin, joilla voi olla heikommat tietoturvabudjetit, mutta joilla on silti arkaluonteisia henkilötietoja.

Mitä Tämä Tarkoittaa Sinulle

Jos olet yksityishenkilö, käytännön riski ei ole muuttunut dramaattisesti, mutta todennäköisyys sille, että jokin organisaatio, joka säilyttää tietojasi, joutuu kiristysohjelmahyökkäyksen kohteeksi, on hiljaa kasvanut. Jos pyörität yritystä, erityisesti pientä tai keskisuurta, aktiivisten ryhmien ennätyksellinen määrä tarkoittaa, että et voi enää olettaa olevasi liian pieni ollaksesi kohde. Hyökkääjät monipuolistuvat, ja tämä monipuolistuminen täyttää aukot, jotka aiemmin suojasivat pienempiä organisaatioita vakavilta kiristysohjelmaryhmiltä.

Keskeinen opetus on, että kiristysohjelmauhkaa ei enää määritä kourallinen pahamaineisia ryhmänimiä. Se on laaja, pirstaloitunut ekosysteemi, jossa kymmenet toimijat etsivät aktiivisesti haavoittuvia sisäänkäyntejä korjaamattomista ohjelmistoista avoimiin etäkäyttötyökaluihin.

Toiminnalliset Opetukset

  • Käsittele toimittaja- ja kolmannen osapuolen ohjelmistopäivitykset prioriteettina, ei jälkikäteen ajateltuna asiana. Haavoittuvuudet laajalti käytetyissä IT-työkaluissa ovat edelleen yleinen sisäänkäynti kiristysohjelmaryhmille.
  • Oleta, että mikä tahansa organisaatio, joka säilyttää henkilötietojasi, koosta riippumatta, voi olla kohde. Seuraa tietomurtoilmoituksia ja harkitse luottotietojen- tai henkilöllisyyden seurantaa, jos saat ilmoituksen tapahtumasta.
  • Yritysten tulisi ylläpitää offline-varmuuskopioita ja testattuja varmuuskopioita sekä toimintasuunnitelmaa, joka huomioi tietovarkauden ja vuotosivustojen altistumisen, ei vain järjestelmän salausta.
  • Pysy ajan tasalla tietyistä kiristysohjelmakampanjoista ja hyödynnetyistä haavoittuvuuksista, jotka vaikuttavat organisaatiosi käyttämiin ohjelmistoihin, koska uudet ryhmät omaksuvat nämä taktiikat nopeammin kuin koskaan.

Aktiivisten kiristysohjelmaryhmien ennätyksellinen määrä tällä neljänneksellä on merkki siitä, että uhkakenttä on tulossa hajautuneemmaksi ja vaikeammaksi häiritä yksittäisillä alasajoilla. Tasaiset uhrimäärät eivät tarkoita tasaista riskiä. Ne tarkoittavat, että paine on yksinkertaisesti löytänyt uusia tapoja levitä.