Ransomware više nije samo zaključavanje datoteka i zahtijevanje plaćanja. Prema novim saznanjima koje je objavio Index Engines, neke varijante izrađene su s drugim ciljem: ransomware koji izbjegava otkrivanje i oporavak, tako da žrtve imaju manje načina da se vrate na noge bez plaćanja. Evo što tvrtka kaže, kako širi obrazac izgleda i što možete učiniti u vezi s tim.

Što tvrdi istraživanje tvrtke Index Engines

Index Engines, koji se opisuje kao lider u kibernetičkoj otpornosti, objavio je najnovija saznanja iz svog CyberSense Research Laba putem priopćenja za javnost. Glavna tvrdnja je da su novije varijante ransomwarea osmišljene tako da izbjegnu otkrivanje i potkopaju napore na oporavku.

Dio priopćenja koji nam je dostupan je kratak, pa nećemo spekulirati o konkretnim varijantama, tehničkim metodama ili statistici. Također je vrijedno zapamtiti da je ovo korporativno priopćenje, a Index Engines prodaje proizvode u području kibernetičke otpornosti. Tretirajte saznanja kao istraživanje jednog dobavljača, a ne kao neovisnu provjeru. Čak i tako, temeljna poruka odgovara savjetima koje sigurnosni stručnjaci daju godinama: napadači ciljaju sigurnosne mreže, a ne samo podatke.

Kako moderni ransomware izbjegava otkrivanje i cilja sigurnosne kopije

Kada istraživači kažu da je ransomware izgrađen da izbjegne otkrivanje, općenito misle da je osmišljen da izbjegne aktiviranje alata koji bi ga trebali uhvatiti, poput antivirusnog softvera ili sustava za nadzor. Kada kažu da potkopava oporavak, misle da cilja stvari koje biste koristili za vraćanje svojih sustava, najočitije sigurnosne kopije.

To je važno jer mnoge organizacije tretiraju sigurnosne kopije kao jamstvo. Logika je: ako nešto pođe po zlu, vraćamo iz sigurnosne kopije. Taj plan funkcionira samo ako su sigurnosne kopije netaknute, dostupne i čiste. Ako zlonamjerni kod dođe do kopija sigurnosnih kopija ili tiho pokvari podatke tijekom vremena, vraćanje može vratiti problem zajedno s datotekama.

Zato je jedan sloj zaštite riskantan. Softver za otkrivanje može nešto propustiti. Sigurnosne kopije mogu biti pogođene. Nijedno samo po sebi nije potpun odgovor, a istraživanje naglašava opasnost pretpostavke da će jedno pokriti drugo.

Zašto su mala poduzeća i pojedinci izloženi

Velika poduzeća imaju sigurnosne timove i proračune za oporavak. Manje organizacije i pojedinci često imaju jedan disk za sigurnosnu kopiju koji je stalno priključen ili mapu za sinkronizaciju s oblakom koju smatraju sigurnosnom kopijom. Sinkronizacija nije isto što i sigurnosna kopija: ako su datoteke lokalno šifrirane ili oštećene, usluga sinkronizacije može vjerno kopirati štetu.

Posljedice također nadilaze izgubljeni pristup. Nedavni incidenti pokazuju da podaci uzeti tijekom napada mogu završiti objavljeni. U napadu ransomwarea Stormous na nizozemsku crkvenu mrežu, grupa je preuzela odgovornost i objavila podatke, podsjetnik da se čak i organizacije koje vrate svoje sustave mogu suočiti s izlaganjem. Ukradeni podaci također mogu završiti na prodaji, kao u navodnom popisu baze podataka paragvajskog civilnog registra. Dobre sigurnosne kopije pomažu vam da se oporavite, ali ne vraćaju procurjele podatke.

Praktična obrana: sigurnosne kopije, segmentacija i planiranje odgovora

Ništa od ovoga ne zahtijeva paniku. Nekoliko navika znatno poboljšava vaše izglede.

  • Slijedite ideju 3-2-1. Čuvajte tri kopije važnih podataka, na dvije različite vrste pohrane, s jednom kopijom pohranjenom izvan lokacije ili izvan mreže.
  • Koristite offline ili nepromjenjive sigurnosne kopije. Offline kopija koja nije povezana s vašom mrežom ili nepromjenjiva kopija koja se ne može izmijeniti ili izbrisati u određenom razdoblju, mnogo je teže dostupna napadaču.
  • Testirajte svoje vraćanje. Sigurnosna kopija koju nikada niste vratili je pretpostavka, a ne plan. Pokušajte vratiti nekoliko datoteka, a povremeno i cijeli sustav, kako biste potvrdili da funkcionira.
  • Segmentirajte svoju mrežu. Odvojite sustave sigurnosnih kopija, poslužitelje i osjetljive podatke od svakodnevnih uređaja kako se infekcija na jednom stroju ne bi lako proširila svugdje.
  • Ograničite pristup. Koristite jedinstvene vjerodajnice i višefaktorsku autentifikaciju za sustave sigurnosnih kopija i administratorske račune te dajte ljudima samo pristup koji im je potreban.
  • Održavajte softver ažurnim. Zakrpe zatvaraju mnoga vrata kroz koja napadači ulaze.
  • Napišite plan odgovora. Unaprijed odlučite koga pozvati, kako izolirati pogođene uređaje, gdje se nalaze čiste sigurnosne kopije i tko upravlja komunikacijom. Ispišite kopiju jer vaše datoteke mogu biti nedostupne tijekom incidenta.

Što to znači za vas

Ako vodite posao, zaključak je da alate za otkrivanje i sigurnosne kopije treba tretirati kao odvojene zaštitne mjere koje se preklapaju, i obje treba provjeriti. Ako ste pojedinac, provjerite da vaše sigurnosne kopije nisu trajno priključene na vaše računalo i da je barem jedna kopija odspojena ili zaštićena od izmjena.

VPN štiti vaš promet tijekom prijenosa, ali neće zaustaviti ransomware koji je već sletio na vaš uređaj. Higijena sigurnosnih kopija, ažuriranja i oprezno rukovanje privicima e-pošte i poveznicama obavljaju glavni posao ovdje.

Revidirajte svoju postavku oporavka sada

Objava tvrtke Index Engines koristan je poticaj, čak i ako su detalji još ograničeni. Ransomware koji izbjegava otkrivanje i oporavak rizik je za koji se možete pripremiti. Ovaj tjedan odvojite sat vremena da pregledate gdje se nalaze vaše sigurnosne kopije, potvrdite da je barem jedna kopija offline ili nepromjenjiva, testirajte vraćanje, provjerite segmentaciju svoje mreže i zapišite jednostavan plan odgovora. Za stvarni pogled na to što se može dogoditi nakon napada, pročitajte naše izvješće o incidentu ransomwarea Stormous i njegovom curenju podataka od 10 GB.