Useimmat ransomwarea koskevat otsikot keskittyvät samoihin tuttuihin nimiin, mutta hiljaisempi uhkatoimijoiden kategoria osoittautuu yhtä vahingolliseksi. Vähemmän tunnetut ransomware-ryhmät luopuvat yhä useammin laajoista kumppanuusverkostoista, jotka tekivät ryhmistä kuten LockBit ja Cl0p kuuluisia, ja valitsevat sen sijaan pienet, kurinalaiset tiimit, joihin on vaikeampi soluttautua ja joita on vaikeampi ennustaa. Royal, ryhmä joka ilmestyi noin syyskuussa, on yksi selkeimmistä esimerkeistä tästä muutoksesta, ja se tarjoaa hyödyllisen tapaustutkimuksen siitä, miksi pienempi ei tarkoita turvallisempaa yrityksille, joita nämä ryhmät kohdistavat.

Erilainen liiketoimintamalli: suljetut ryhmät kumppanien sijaan

Useimmat merkittävät ransomware-operaatiot toimivat kumppani- eli ransomware-as-a-service-mallilla. Ydin kehittäjät rakentavat ja ylläpitävät haittaohjelmaa ja lisensoivat sen sitten vaihtuvalle kumppanijoukolle, joka suorittaa varsinaiset tunkeutumiset vastineeksi osuudesta lunnaista. Se on tehokas rakenne, jonka avulla yksittäinen haittaohjelma voi skaalautua kymmeniin tai satoihin samanaikaisiin hyökkäyksiin, mutta se luo myös heikkoja kohtia. Kumppanit tulevat huolimattomiksi, vuotavat yksityiskohtia tai jäävät kiinni, ja lainvalvontaviranomaiset ovat saaneet todellisia onnistumisia näiden verkostojen purkamisessa seuraamalla löysintä lenkkiä.

Royal jättää kyseisen mallin kokonaan väliin. Laajan kumppanipohjan värväämisen sijaan ryhmä toimii pienemmällä, tiiviimmällä ydinryhmällä, jonka uskotaan sisältävän Conti n entisiä jäseniä – yhden tuotteliaimmista ja teknisesti kehittyneimmistä ransomware-operaatioista ennen sen hajoamista. Tällä taustalla on merkitystä. Ryhmä, joka on rakennettu kokeneiden operaattorien ympärille, jotka jo osaavat liikkua yritysverkostoissa, välttää havaitsemista ja neuvotella lunnaista, ei tarvitse laajuutta ollakseen tehokas. Se tarvitsee kurinalaisuutta, ja suljettua rakennetta on helpompi pitää kurinalaisena.

Puolustajille tämä on merkittävä muutos uhkamaisemassa. Kumppanivetoisten ryhmien jäljiltä jää usein epäjohdonmukaisten taktiikoiden jälkiä, koska niin monet eri ihmiset käyttävät samaa työkalupakkia. Suljettu ryhmä kuten Royal sen sijaan toimii taipumuksellisesti johdonmukaisemmin ja paremmalla operatiivisella turvallisuudella, mikä voi tehdä sen toiminnasta vaikeampaa tunnistaa ja jäljittää tunkeutumisen alkuvaiheessa.

Kaksoiskiristys säilyy yhteisenä tekijänä

Rakenteellisista eroista huolimatta Royalilla on yksi taktiikka, joka on yhteinen lähes jokaisen nykyään aktiivisen ransomware-ryhmän kanssa: kaksoiskiristys. Sen sijaan, että se vain salaisi uhrin tiedostot ja vaatisi maksua salausavaimesta, ryhmä ensin siirtää arkaluontoiset tiedot verkosta. Jos lunnaita ei makseta, uhkana ei ole vain lukitut tiedostot, vaan varastettujen tietojen julkinen julkaiseminen, mikä voi sisältää asiakastietoja, taloudellisia tietoja tai sisäistä viestintää.

Tästä kaksijakoisesta painostuskampanjasta on tullut alan standardi, koska se toimii. Jopa organisaatiot, joilla on vankat varmuusjärjestelmät, jotka voisivat palauttaa salatut tiedot maksamatta, kohtaavat silti tietovuodon aiheuttamat maine- ja sääntelyseuraukset. Se on taktiikka, joka esiintyy kaikkialla ransomware-ekosysteemissä riippumatta ryhmän koosta tai maineesta. Pienemmät, uudemmat tulokkaat käyttävät sitä yhtä valmiisti kuin vakiintuneet nimet. Äskettäinen tapaus, jossa M3RX ransomware väittää espanjalaisen ohjelmistoyrityksen joutuneen uhriksi ja varasti satoja gigatavuja tietoja, noudattaa samaa kaavaa: tunkeudu, siirrä tiedot, salaa ja uhkaa paljastamisella, kunnes maksu suoritetaan.

Tämä kaava kertoo yrityksille, että ransomware-ryhmän koko tai kuuluisuus on huono riskin mittari. Suhteellisen tuntematon ryhmä, jossa on kourallinen taitavia operaattoreita, voi toteuttaa saman kaksoiskiristyshyökkäyksen samoilla seurauksilla kuin otsikoita hallitseva ryhmä.

Mitä tämä tarkoittaa sinulle

Turvatiimeille ja yritysten omistajille Royalin ja vastaavien ryhmien opetus on, että uhkien seuranta, joka perustuu lyhyen kuuluisien ransomware-nimien listan tarkkailuun, on puutteellista. Vähemmän tunnettujen ransomware-ryhmien henkilöstö koostuu usein kokeneista operaattoreista lakkautetuista tai uudelleenbrändätyistä organisaatioista, mikä tarkoittaa, että niiden kyvykkyydet voivat vastata suurempien nimien kyvykkyyksiä ilman laajaa julkista jalanjälkeä.

Tällä on myös suoria vaikutuksia siihen, miten organisaatiot ajattelevat verkkoyhteyksiä. Koska kaksoiskiristys riippuu siitä, että hyökkääjät pystyvät liikkumaan verkossa ja vetämään tietoja ulos ennen salauksen käynnistämistä, sivuttaisliikkeen rajoittaminen on yksi tehokkaimmista käytettävissä olevista puolustuksista. Vahva verkon segmentointi, tiukat käyttöoikeusvalvonnat ja epätavallisten lähtevien tietosiirtojen seuranta voivat havaita tunkeutumisen ennen kuin tietojen siirto on valmis, vaikka alkuperäistä murtoa ei pysäytettäisi. Turvalliset etäyhteystyökalut, mukaan lukien asianmukaisesti määritetyt VPN:t monivaiheisella tunnistautumisella, ovat edelleen yksi yksinkertaisimmista tavoista vähentää altistunutta hyökkäyspintaa, jota ryhmät kuten Royal käyttävät hyväkseen saadakseen alkuperäisen jalansijan.

Käytännön johtopäätökset

Yritysten ei tarvitse seurata jokaista hämärää ransomware-ryhmää nimeltä suojautuakseen, mutta niiden on oletettava, että mikä tahansa päivittämätön järjestelmä tai altistunut etäyhteyspiste on mahdollinen sisäänkäynti ryhmille, joista ne eivät ole koskaan kuulleet. Muutamat käytännön toimenpiteet tekevät todellisen eron: pidä etäyhteystyökalut päivitettyinä ja monivaiheisen tunnistautumisen takana, segmentoi verkot niin, ettei yksittäinen vaarantunut tili pääse käsiksi arkaluontoisiin tietoihin, seuraa suuria tai epätavallisia lähteviä tietosiirtoja, jotka voivat viitata käynnissä olevaan tietojen siirtoon, ja ylläpidä offline-varmuuskopioita, jotka testataan säännöllisesti, ei vain säilytetä.

Vähemmän tunnetut ransomware-ryhmät eivät ole alaviite uutisia hallitseviin suurempiin nimiin. Kuten Royal ja muut pienemmät, suljetun ryhmän operaatiot osoittavat, vähentynyt näkyvyys tuo usein mukanaan lisääntynyttä operatiivista taitoa, ei vähentynyttä riskiä. Jokaisen ryhmän kohteleminen samalla puolustuksellisella tarkkuudella, tuttu tai ei, on luotettavin tapa pysyä niiden edellä.