Napadi ransomwarea nekada su zahtijevali stvarno tehničko znanje: pisanje zlonamjernog koda, izgradnju infrastrukture za zapovijedanje i kontrolu te poznavanje kretanja neprimijećeno unutar mreže. Ta prepreka nestaje. Sve prisutniji kriminalni poslovni model nazvan Ransomware-kao-usluga dijeli kompletne napadačke pakete svima koji su spremni platiti, pretvarajući ono što je nekoć bilo specijalizirano umijeće u pretplatnički proizvod. Razumijevanje načina na koji funkcioniraju napadi Ransomware-kao-usluge sada je ključno za svakoga tko je odgovoran za zaštitu mreže, bilo da se radi o korporativnom IT timu ili vlasniku male tvrtke koji upravlja s nekoliko zaposlenika.

Što je Ransomware-kao-usluga i kako snižava prag za ulazak

Ransomware-kao-usluga zrcali model Softver-kao-usluga koji legitimne tehnološke tvrtke koriste godinama, osim što je proizvod zlonamjeran. Developeri izgrađuju ransomware kod, alate za enkripciju te često infrastrukturu za pregovaranje i plaćanje, zatim ih iznajmljuju pridruženim partnerima (afiliatima) koji provode stvarne napade. Zauzvrat, developeri uzimaju postotak od svake prikupljene otkupnine.

Ova podjela rada znači da osoba koja pritisne gumb za pokretanje napada ne mora razumjeti algoritme enkripcije, pisati exploit kod ili upravljati poslužiteljima. Treba im samo pristup mreži žrtve i spremnost da ga iskoriste. Ta jednostavna promjena — odvajanje tehničkog posla od samog kriminalnog čina — ono je što je omogućilo ransomwareu da se tako brzo širi. Učinkovito je demokratizirala hakiranje, otvorivši vrata mnogo većem bazenu potencijalnih napadača koji ranije nisu imali vještine za sudjelovanje.

Tko je zapravo na meti kako se RaaS operacije šire

Kako model RaaS sazrijeva, bazen potencijalnih meta širi se usporedno s bazenom napadača. Sofisticiranost na razini država, vrsta alata koja je nekoć bila rezervirana za napade na vlade ili velike korporacije, sada je dostupna afiliatima koji ciljaju srednje velike tvrtke, pružatelje zdravstvenih usluga, pa čak i male tvrtke koje su pretpostavljale da su premale da bi privukle pozornost.

Ta pretpostavka više ne vrijedi. Budući da se afiliatima RaaS-a često plaća na temelju volumena i stope uspjeha, a ne veličine pojedinačne mete, imaju poticaj za bacanje široke mreže. Manje organizacije, koje često imaju tanje sigurnosne proračune i slabije razvijene obrane, postaju privlačne upravo zato što ih je lakše probiti, čak i ako je isplata po napadu manja od one kod napada na velike tvrtke koje zavrjeđuju naslovnice.

Stvarne RaaS operacije koje već iskorištavaju ovaj model

Ovo nije teorijski rizik. Nekoliko aktivnih ransomware operacija pokazuje točno kako se RaaS struktura odvija u praksi. Grupa za ransomware Moondancer regrutira afiliate u Latinskoj Americi, aktivno izgrađujući svoju mrežu operatera s niskim razinama vještina kako bi proširila svoj doseg na nove regije. U međuvremenu, operacija ransomwarea Chaos tvrdi da je procurila 235 GB podataka povezanih s tvrtkom Healthcare Highways, što je jasan podsjetnik da iznuda potaknuta RaaS-om ne prestaje enkripcijom. Mnoge grupe sada kombiniraju enkripciju s krađom podataka i javnim prijetnjama objave kako bi izvršile pritisak na žrtve da plate.

Drugi slučajevi pokazuju koliko je prag za ulazak pao. Izvještavanje o operaciji ransomwarea The Gentlemen opisalo je afiliata koji se oslanja na AI asistenta za kodiranje kako bi upravljao gotovo svakom fazom provale, a zasebna analiza otkrila je da grupa za ransomware Qilin iskorištava specifičnu ranjivost softvera kako bi dobila početni pristup korporativnim mrežama. Svaki od ovih incidenata odražava isti temeljni obrazac: developeri i afilitati dijele tehnički i operativni posao tako da izvođenje napada zahtijeva sve manje specijaliziranog stručnog znanja.

Praktične obrane: sigurnosne kopije, segmentacija mreže i nadzor

Dobra vijest je da se osnove obrane od ransomwarea nisu promijenile samo zato što su napadači iza njih manje vješti. Redovite, testirane, izvanmrežne sigurnosne kopije i dalje su jedan od najučinkovitijih načina oporavka od napada bez plaćanja otkupnine. Ako su sigurnosne kopije ažurne i izolirane od glavne mreže, enkripcija postaje smetnja, a ne katastrofa.

Segmentacija mreže jednako je važna. Dijeljenje mreže u izolirane zone ograničava koliko daleko se napadač može kretati nakon što dobije uporište, što je iznimno važno kada sam početni pristup može doći od afiliata s niskom razinom vještina koji koristi gotove alate, a ne sofisticiranu provalu. Kontinuirani nadzor neobične aktivnosti prijave, neočekivanog ponašanja enkripcije datoteka ili abnormalnih prijenosa podataka također može uhvatiti napad u tijeku prije nego što se proširi.

Što to znači za vas

Za svakodnevne korisnike i vlasnike malih tvrtki, porast napada Ransomware-kao-usluge znači da su dani pretpostavke da niste meta gotovi. Napadači vas više ne moraju posebno odabrati; automatizirani alati i mreže afiliata znače da oportunističko skeniranje može pronaći ranjive sustave bez obzira na veličinu. Održavanje softvera zakrpanim, korištenje snažnih i jedinstvenih lozinki, omogućavanje višefaktorske autentifikacije i održavanje izvanmrežnih sigurnosnih kopija više nisu opcionalne najbolje prakse. To su osnovni zahtjevi da ostanete izvan popisa lakih meta koje RaaS afilitati aktivno traže.

Ključni zaključci

Ransomware-kao-usluga pretvorila je nekoć tehnički zločin u dostupan poslovni model, a ta promjena preoblikuje tko je na meti i koliko često. Organizacije svih veličina trebaju tretirati osnovnu sigurnosnu higijenu, sigurnosne kopije, segmentaciju i nadzor kao nešto o čemu se ne pregovara. Informiranje o tome kako grupe poput Moondancera, Chaos i druge RaaS operacije regrutiraju afiliate i izvršavaju napade jedan je od najjednostavnijih načina da razumijete prijetnju s kojom se zapravo suočavate i poduzmete proaktivne korake prije nego što postanete još jedna statistika u rastućoj kriminalnoj ekonomiji.