Obrana mreže od AI ransomwarea: novi prioritet kako se taktike mijenjaju

Novo istraživanje tvrtke Check Point naglašava promjenu u načinu na koji operateri ransomwarea djeluju i zašto stari plan sigurnosnih kopija i vraćanja podataka više nije dovoljan sam po sebi. Podaci pokazuju nešto što je u suprotnosti s intuitivnim očekivanjima: kako se tehnologija sigurnosnih kopija i oporavka poboljšala, napadači nisu odustali. Prilagodili su se. Stope plaćanja otkupnine padale su šest godina zaredom, s oko 85% u 2019. na otprilike 23% danas, a taj pad preoblikuje strategiju napadača na načine koji stavljaju veći pritisak na obrane na razini mreže, poput segmentacije i kontroliranog udaljenog pristupa.

To je važno za svakoga tko je odgovoran za zaštitu poslovnih sustava, i važno je za širi razgovor o obrani mreže od AI ransomwarea, jer alati koji su se nekada činili opcionalnima (segmentacija, pristup putem VPN-a, mreža s najmanjim privilegijama) postaju središnji, a ne dopunski.

Kako AI snižava prag za ulazak

Istraživanje Check Pointa ukazuje na umjetnu inteligenciju kao čimbenik koji smanjuje tehničke vještine potrebne za vođenje operacije ransomwarea. Zadaci koji su nekada zahtijevali specijalizirano znanje kodiranja, razvoj prilagođenog malvera ili duboko poznavanje ciljnih okruženja sada se mogu ubrzati ili automatizirati pomoću AI alata. To ne znači nužno da AI preko noći izmišlja nove kategorije napada, ali znači da više ljudi može sudjelovati u operacijama ransomwarea s manje iskustva, a postojeće skupine mogu djelovati brže i u većem opsegu.

Taj sniženi prag povezan je sa širim obrascem koji je već vidljiv u krajoliku ransomwarea. Kao što je pokriveno u izvještavanju o tome kako se ekosustav ransomwarea fragmentira na desetke aktivnih skupina, polje se ne konsolidira oko nekoliko dominantnih igrača. Umjesto toga, dijeli se na mnogo manjih, agilnijih operacija. AI alati vjerojatno ubrzavaju tu fragmentaciju čineći lakšim za manje ili novije skupine pokretanje vjerodostojnih napada bez resursa koji su nekada bili prepreka.

Zašto padajuće stope plaćanja guraju napadače prema krađi podataka

Pad stopa plaćanja otkupnine nije znak da ransomware nestaje. To je znak da je enkripcija sama po sebi prestala biti pouzdan izvor zarade. Kada organizacije mogu vratiti sustave iz sigurnosnih kopija bez plaćanja, poluga koju je enkripcija nekada pružala isparava. Napadači su odgovorili prebacivanjem naglaska na krađu podataka i ucjenu temeljenu na prijetnji javnog otkrivanja, umjesto da se oslanjaju isključivo na zaključavanje datoteka.

Ovo je značajna razlika za branitelje. Strategija ransomwarea izgrađena na "imamo dobre sigurnosne kopije, pa smo pokriveni" rješava polovicu prijetnje koja se odnosi na enkripciju, ali čini malo da spriječi kopiranje i eksfiltraciju podataka prije nego što enkripcija uopće nastupi. Ako se napadači mogu bočno kretati kroz mrežu, pronaći osjetljiva skladišta podataka i tiho izvući informacije, sigurnosne kopije postaju irelevantne za taj dio napada. Prijetnja ucjene pomiče se s "platite da vam vratimo podatke" na "platite ili ćemo objaviti ono što smo već uzeli".

Gdje sigurnosne kopije ne dopiru: argument za segmentaciju i kontrolirani pristup

Ovdje mrežna arhitektura postaje jednako važna kao i planiranje oporavka. Sigurnosne kopije štite od gubitka podataka, ali ne čine ništa da spriječe napadača da pregledava ravnu mrežu, skače između sustava i dopre do podataka kojima nikada nije bio ovlašten pristupiti. Dvije kontrole su važnije u ovom okruženju:

Segmentacija mreže ograničava koliko daleko se napadač može kretati nakon što dobije početni pristup. Ako se kompromitirani uređaj nalazi na izoliranom segmentu s ograničenim putovima do osjetljivih sustava, radijus eksplozije proboja dramatično se smanjuje, čak i ako su AI-potpomognuti alati pomogli napadaču da brzo uđe.

Kontrola pristupa temeljena na VPN-u i identitetu ograničava tko i što uopće može dosegnuti interne resurse. Umjesto dopuštanja širokog mrežnog pristupa nakon što netko uđe unutar perimetra, moderni pristupi pristupu kontinuirano provjeravaju identitet i status uređaja te usmjeravaju promet kroz kontrolirane, šifrirane kanale. To smanjuje šanse da jedan kompromitirani vjerodajni podatak ili krajnja točka postane prolaz do cijele mreže.

Zajedno, ove kontrole rješavaju dio lanca napada koji sigurnosne kopije ne mogu: fazu izviđanja i bočnog kretanja gdje se krađa podataka zapravo događa.

Što to znači za vas

Za IT i sigurnosne timove, zaključak je jasan: planiranje oporavka i kontrola pristupa trebaju se tretirati kao komplementarni, a ne zamjenjivi. Dobre sigurnosne kopije štite od zastoja i gubitka podataka uzrokovanih enkripcijom, ali ne sprječavaju krađu, a krađa je sve više poluga na koju se napadači oslanjaju. Pregledavanje koliko je vaša mreža ravna ili segmentirana te koliko je čvrsto kontroliran udaljeni i interni pristup, praktičan je sljedeći korak bez obzira na veličinu tvrtke.

Za pojedinačne korisnike i manje organizacije, načelo se također skalira prema dolje. Ograničavanje onoga čemu bilo koji pojedinačni uređaj ili račun može pristupiti, korištenje snažnih kontrola pristupa za udaljene veze i skepticizam prema neuobičajenoj aktivnosti računa smanjuju izglede da se jedna kompromitirana ulazna točka pretvori u proboj punog opsega.

Praktični zaključci

  • Ne oslanjajte se samo na sigurnosne kopije; one rješavaju enkripciju, ali ne i krađu podataka, koja je sada primarna taktika ucjene.
  • Provjerite segmentaciju mreže kako biste ograničili bočno kretanje ako je uređaj ili račun kompromitiran.
  • Ojačajte VPN i kontrole udaljenog pristupa s provjerom identiteta umjesto širokog povjerenja u perimetar.
  • Budite informirani o tome kako se skupine ransomwarea razvijaju, jer AI alati omogućuju više, manjih i brže pokretnih operacija u fragmentiranom ekosustavu.
  • Tretirajte obranu mreže od AI ransomwarea kao stalnu slojevitu strategiju, a ne jednokratnu nadogradnju.

Kako AI nastavlja preoblikovati ekonomiku i mehaniku ransomwarea, organizacije koje će se najbolje držati bit će one koje tretiraju obranu mreže, a ne samo oporavak, kao svoju prvu liniju zaštite.