Ransomware je nekada imao jednostavan, iako brutalan, scenarij: napadači bi šifrirali datoteke i zahtijevali plaćanje za ključ za dešifriranje. Platite i agonija je završena. Taj se model promijenio. Moderni ransomware timovi sve češće ukradu kopiju vaših podataka prije nego što uopće pokrenu rutinu šifriranja, a zatim prijete objavljivanjem bez obzira na to je li otkup plaćen. Sigurnosni istraživači to nazivaju dvostrukom iznudom, što znači da oporavak više nije samo pitanje vraćanja datoteka. Radi se o pretpostavci da su vaši podaci već napustili zgradu.
Zašto moderni ransomware krade podatke prije šifriranja
Samo šifriranje izgubilo je svoju polugu kada su organizacije počele ozbiljno shvaćati sigurnosne kopije. Ako žrtva može jednostavno vratiti podatke iz izvanmrežne sigurnosne kopije, plaćanje otkupa za ključ za dešifriranje prestaje imati smisla. Napadači su se prilagodili dodavanjem druge točke pritiska: prvo eksfiltriraju osjetljive datoteke. Čak i tvrtka s besprijekornim sigurnosnim kopijama sada se suočava s prijetnjom da ukradeni podaci o kupcima, financijski dokumenti ili zdravstveni podaci budu javno objavljeni ili prodani drugim kriminalnim skupinama.
Ta je promjena posebno vidljiva u zdravstvu i financijskim uslugama, gdje su sami podaci, a ne samo dostupnost sustava, pravi plijen. Incidenti koji uključuju ChipSoftovo izlaganje zdravstvenih podataka, DentaQuestovu povredu koja je zahvatila milijune pacijenata i McKessonovu povredu povezanu s grupom za iznudu ShinyHunters svi ilustriraju kako napadači sada tretiraju ukradene zapise kao adut za pregovaranje odvojen od samog šifriranja. Plaćanje za otključavanje datoteka više ne jamči da podaci neće kasnije isplivati.
5 forenzičkih koraka koje treba poduzeti u prvom satu nakon napada
Kada se otkrije ransomware, prvih šezdeset minuta važnije je od gotovo svake druge faze incidenta. Radnje vođene panikom, poput trenutnog isključivanja svakog računala, mogu uništiti dokaze potrebne za razumijevanje onoga što se zapravo dogodilo. Umjesto toga:
- Izolirajte, nemojte isključivati. Odspojite zahvaćene uređaje s mreže (isključite ethernet, onemogućite Wi-Fi) umjesto da ih isključite. Isključivanje može izbrisati volatilnu memoriju koja sadrži tragove o tome kako su napadači ušli i čemu su pristupili.
- Odmah sačuvajte zapise. Zapisi vatrozida, zapisi o pristupu VPN-u i zapisi o otkrivanju na krajnjim točkama često su prve stvari koje napadači pokušavaju izbrisati. Izvezite ili sigurnosno kopirajte te zapise prije nego što učinite bilo što drugo.
- Identificirajte ulaznu točku. Provjerite znakove phishing e-poruka, izloženih portova za udaljenu radnu površinu ili kompromitiranih vjerodajnica. Poznavanje početnog vektora pristupa oblikuje svaku odluku koja slijedi.
- Utvrdite koji su podaci dotaknuti, a ne samo šifrirani. Potražite neobične izlazne prijenose podataka u satima ili danima prije nego što je šifriranje počelo. Veliki prijenosi datoteka na nepoznate vanjske IP adrese snažan su signal da je došlo do eksfiltracije.
- Rano angažirajte forenzičkog stručnjaka ili tim za odgovor na incidente. Čak i za male tvrtke, profesionalac koji može ispravno dokumentirati vremensku liniju ključan je za pravne, regulatorne i osiguravajuće svrhe.
Metodično djelovanje u tom vremenskom okviru ne pomaže samo u ograničavanju štete. Ono određuje možete li kasnije dokazati što je ukradeno, a što nije, što je iznimno važno za obveze obavještavanja i javne izjave.
Kako prepoznati koja vrsta krađe podataka se dogodila
Nije svaki incident s ransomwareom povezan s krađom podataka, a nije ni svaka krađa podataka povezana sa šifriranjem. Razlikovanje među njima zahtijeva pregled konkretnih dokaza:
- Napadi samo sa šifriranjem ostavljaju datoteke zaključane, ali ne pokazuju znakove velikih izlaznih prijenosa u mrežnim zapisima. Poruka o otkupu obično spominje samo dešifriranje, a ne objavljivanje.
- Napadi s dvostrukom iznudom pokazuju i šifrirane datoteke i dokaze o pripremi podataka, poput komprimiranih arhiva stvorenih neposredno prije napada ili neobične autentifikacije iz alata za eksfiltraciju. Poruka o otkupu obično prijeti curenjem podataka na namjenskoj stranici za curenje.
- Čista krađa podataka (bez šifriranja) sve je češća sama po sebi, osobito protiv cloud baza podataka i SaaS platformi. Ovdje sustavi nastavljaju normalno raditi, ali napadači tiho kopiraju zapise i kasnije zahtijevaju plaćanje kako bi spriječili objavljivanje. Curenje od 700 GB na dark webu koje je zahvatilo Bank of Baroda i Veradigmova povreda koju je preuzela ransomware grupa Gentlemen oba pokazuju kako tvrdnje o krađi mogu isplivati čak i kada je operativni prekid minimalan.
Rano razlikovanje između ovih scenarija pomaže organizacijama uskladiti svoj odgovor, od rokova za obavještavanje o povredi do načina komunikacije sa zahvaćenim kupcima.
Obrambeni slojevi koji smanjuju izloženost: šifriranje, VPN-ovi i nadzor
S obzirom na to da dvostruka iznuda ransomwareom pretpostavlja da će podaci biti izloženi bez obzira na sve, najučinkovitija obrana je smanjiti ono što se uopće može izložiti. Šifriranje osjetljivih podataka u mirovanju znači da čak i ako napadači eksfiltriraju datoteke, sadržaj ostaje nečitljiv bez zasebnih ključeva. Korištenje VPN-a za udaljeni pristup zatvara jednu od najčešćih ulaznih točaka, izložene portove za udaljenu radnu površinu i VPN pristupnike sa slabim ili ponovno korištenim vjerodajnicama, koje napadači rutinski skeniraju i iskorištavaju. Kontinuirani mrežni nadzor koji označava neobične izlazne količine podataka također može uhvatiti eksfiltraciju u tijeku, prije nego što šifriranje uopće počne.
Što to znači za vas
Ako vodite malu tvrtku ili upravljate IT-om za nju, odgovor na dvostruku iznudu ransomwareom ne može početi kada se pojavi poruka o otkupu. Počinje osnovnom higijenom: šifriranim sigurnosnim kopijama pohranjenim izvanmrežno, nadziranim VPN pristupom umjesto izloženih portova za udaljenu radnu površinu i pisanim planom za incidente koji određuje koga kome zove u prvom satu. Za potrošače čiji se podaci nalaze kod pružatelja zdravstvenih usluga, banaka ili administratora beneficija, praktični zaključak je oprez nakon obavijesti o povredi, budući da ukradeni podaci mogu isplivati čak i kada tvrtka tvrdi da je situacija s otkupom riješena.
Ključni zaključci za djelovanje
- Pretpostavite da svaki incident s ransomwareom može uključivati krađu podataka, a ne samo šifriranje, dok forenzički dokazi ne dokažu suprotno.
- U prvom satu izolirajte sustave bez isključivanja i sačuvajte zapise prije nego što budu izmijenjeni ili izbrisani.
- Šifrirajte osjetljive podatke u mirovanju kako bi eksfiltrirane datoteke bile manje vrijedne napadačima čak i ako budu ukradene.
- Osigurajte udaljeni pristup pravilno konfiguriranim VPN-om umjesto izloženih protokola za udaljenu radnu površinu.
- Pratite obavijesti o povredama od pružatelja usluga koje koristite i shvatite ih ozbiljno čak i ako organizacija tvrdi da je situacija s otkupom pod kontrolom.
Dvostruka iznuda preoblikovala je što znači "oporaviti se" od ransomwarea. Plaćanje ne jamči da će vaši podaci ostati privatni, a odbijanje plaćanja ne znači da će nestati. Organizacije i pojedinci koji su u najboljoj poziciji prebroditi ove napade su oni koji su zaštitu podataka tretirali kao svakodnevnu naviku mnogo prije nego što je napadač uopće ušao.




