Katalog od više od 50 ransomware napada pokazuje da se model mijenja
Nova kompilacija primjera ransomware napada, koja obuhvaća desetke velikih provala i njihovih financijskih troškova, iznosi nešto na što vrijedi obratiti pozornost izvan sirovih brojki: mehanika ovih napada evoluira na načine koji osobne podatke izlažu većem riziku nego što je enkripcija ikada činila.
Klasična verzija ransomwarea, često nazvana crypto-ransomware, funkcionira točno onako kako je većina ljudi zamišlja. Zlonamjerni kod uđe na mrežu i šifrira datoteke koristeći jake algoritme, obično AES-256 za zaključavanje samih podataka i RSA-2048 za zaštitu ključa za enkripciju. Kada taj proces završi, datoteke su praktički nepovratno izgubljene bez napadačevog privatnog ključa. Žrtvama se zatim prikazuje poruka s otkupninom koja zahtijeva plaćanje, obično u Bitcoinu ili Moneru, često popraćena odbrojavanjem i prijetnjom da će ključ biti uništen ako rok istekne.
Taj model izgradio je reputaciju koju ransomware danas ima: zaključana bolnica, paralizirana gradska vlada, proizvođač koji ne može isporučiti proizvod. Ali katalog primjera ukazuje na drugu, tišu taktiku koja se sve više širi uz njega, onu koja se uopće ne oslanja na enkripciju.
Ucjena krađom podataka ne mora zaključati nijednu datoteku
Umjesto šifriranja datoteka, neki napadači sada jednostavno kopiraju osjetljive podatke s mreže prije nego što itko primijeti, a zatim prijete da će ih objaviti ili prodati ako ne budu plaćeni. Nema odbrojavanja na zamrznutom zaslonu, nema IT odjela koji se utrkuje s obnovom iz sigurnosnih kopija. Pritisak nije prekid rada, već izloženost.
Ova razlika je važna za svakoga tko razmišlja o vlastitoj privatnosti, ne samo za organizacije koje upravljaju sigurnosnim proračunima. Ransomware temeljen na enkripciji u svojoj je srži problem dostupnosti: vaši podaci i dalje postoje, samo im ne možete pristupiti dok se ne obnove ili dok se ne plati otkupnina. Ucjena krađom podataka je problem povjerljivosti: informacije su već nestale, već su na napadačevom poslužitelju, i nijedno plaćanje otkupnine to ne može poništiti. Čak ni organizacije s čvrstim sigurnosnim kopijama i brzim planovima oporavka nemaju pravi odgovor na prijetnju koja je u potpunosti izgrađena oko izloženosti. Grupe koje vode ransomware-as-a-service operacije, kakve su detaljno opisane u izvještajima o LockBit 5.0 i njegovim operacijama nakon Operation Cronos, oslonile su se upravo na takav dvostruki pristup prijetnje: šifriraj što možeš, ukradi što ne možeš, i ucjenjuj na obje fronte.
Zašto je zahtjev za otkupninom samo dio priče
Medijsko izvještavanje o ransomware napadima obično se fokusira na samu brojku otkupnine, i lako je vidjeti zašto: konkretan iznos u dolarima je čist naslov. Ali financijski trošak napada često odražava samo stranu odgovora; reakciju na incident, zastoje, pravne troškove, regulatorne kazne i plaćanje otkupnine ako se dogodi. Ono što ta brojka ne obuhvaća je dugoročni učinak na privatnost ljudi čiji su podaci bili u tom sustavu: pacijenata čiji su medicinski zapisi izloženi, kupaca čiji su podaci o plaćanju kopirani, zaposlenika čiji su osobni podaci bili u HR bazi koja je eksfiltrirana.
To je prava implikacija za privatnost skrivena unutar tih kataloga provala. Tvrtka može obnoviti svoje sustave, platiti kazne i nastaviti dalje. Pojedinac čiji su podaci ukradeni nema isti čisti oporavak. Njihove informacije mogu cirkulirati neograničeno nakon što napuste izvornu mrežu, pojavljujući se na listama za punjenje vjerodajnica, u phishing kampanjama ili pokušajima krađe identiteta dugo nakon što je izvorni napad izblijedio iz vijesti.
Što to znači za vas
Ako ste potrošač, zaključak nije da se osobno morate braniti od ransomwarea, to je organizacijski problem za tvrtke koje drže vaše podatke. Ali pomak prema ucjena krađom podataka znači da obavijesti o provalama zaslužuju više pozornosti nego što obično dobivaju, čak i kada tvrtka kaže da otkupnina nije plaćena ili da sustavi nisu poremećeni. "Ništa nije šifrirano" više ne znači "ništa nije uzeto".
Ako radite u IT-u ili sigurnosti, lekcija iz ovih više od 50 primjera je da strategija sigurnosnih kopija sama po sebi više nije dovoljna. Planiranje oporavka mora uzeti u obzir izloženost, ne samo zastoje, što znači šifriranje osjetljivih podataka u mirovanju, ograničavanje onoga čemu jedan kompromitirani račun može pristupiti, i tretiranje detekcije eksfiltracije jednako ozbiljno kao i samu detekciju ransomwarea.
Praktični koraci koje vrijedi poduzeti
Nekoliko navika mnogo pomaže bez obzira na kojoj ste strani provale. Pojedinci bi trebali pratiti obavijesti o provalama vezane uz usluge koje koriste, omogućiti višefaktorsku autentifikaciju gdje god je ponuđena, i sa sumnjom tretirati neželjene poruke koje se pozivaju na detalje računa, jer ukradeni podaci često pokreću naknadne phishing napade. Organizacije bi trebale pretpostaviti da svaka uspješna provala može uključivati krađu podataka čak i bez vidljive poruke o otkupnini, i izgraditi planove odgovora koji se bave otkrivanjem i zaštitom kupaca, ne samo obnovom sustava.
Ransomwareov rast iz čiste prijetnje enkripcijom u širu ekonomiju ucjenjivanja podsjetnik je da borba nije samo u održavanju sustava u radu. Radi se o čuvanju informacija privatnima na prvom mjestu, i to je odgovornost koja se proteže daleko izvan trenutka kada se poruka o otkupnini pojavi na zaslonu.




