Aktivnost ransomwarea na Bliskom istoku raste čak i dok se širi obrasci kibernetičkih napada u regiji mijenjaju s geopolitičkim događajima. Novi izvještaji o prijetnjama pokazuju da operateri ransomwarea ne jašu samo val regionalne nestabilnosti. Umjesto toga, ponašaju se kao racionalni ekonomski akteri: biraju mete na temelju njihove sposobnosti plaćanja velikih otkupnina i vrijednosti podataka koje drže, a ne isključivo na temelju političke motivacije. Na taj se trend nadograđuje sve veća upotreba umjetne inteligencije od strane napadača, razvoj koji mijenja i brzinu i sofisticiranost ovih kampanja.

Za organizacije i pojedince u regiji i šire, ova promjena je važna. Zaštita od ransomwarea protiv AI napada više nije teorijska briga za sigurnosne timove. Postaje praktičan, kratkoročni planerski problem i mijenja način na koji bismo trebali razmišljati o alatima poput VPN-ova, enkripcije i segmentacije mreže.

Kako AI mijenja taktike ransomwarea na Bliskom istoku

Raskorak između trendova ransomwarea i općenite geopolitičke kibernetičke aktivnosti ukazuje na sazrijevajuće kriminalno gospodarstvo. Ransomware grupe postaju sve selektivnije, dajući prednost organizacijama s dubokim džepovima i osjetljivim podacima nad metama odabranima isključivo iz simboličkih ili političkih razloga. Ta se selektivnost sada pojačava AI alatima, koji pomažu napadačima automatizirati izviđanje, brže identificirati mete visoke vrijednosti i izraditi uvjerljivije mamce socijalnog inženjeringa.

Ovo je značajan napredak u odnosu na ranije valove ransomwarea, koji su se često oslanjali na široke, neselektivne phishing kampanje. AI-potpomognuto ciljanje omogućuje napadačima da provedu manje vremena na neproduktivnim upadima, a više vremena na operacije koje vjerojatno rezultiraju isplatom. Također snižava tehničku barijeru za manje sofisticirane grupe da provedu uvjerljive napade, budući da AI alati mogu pomoći u generiranju realističnog phishing sadržaja, oponašanju stilova pisanja ili skeniranju ranjivih sustava na velikoj skali.

Rezultat je krajolik prijetnji u kojem se istovremeno povećavaju i obujam i preciznost ransomware napada, kombinacija s kojom se tradicionalne obrane teže nose.

Zašto je eksfiltracija podataka sada veća prijetnja od zaključavanja enkripcijom

Reputacija ransomwarea izgrađena je na enkripciji: napadači zaključavaju datoteke i zahtijevaju plaćanje za ključ za dešifriranje. No ekonomska logika koja pokreće današnje operatere ransomwarea gurnula je mnoge grupe prema drugoj, često štetnijoj taktici: krađi podataka prije, ili umjesto, njihovog šifriranja.

Krađa podataka i iznuda nude nekoliko prednosti za napadače. Čak i ako žrtva ima jake sigurnosne kopije i može obnoviti šifrirane sustave bez plaćanja otkupnine, ukradeni podaci još uvijek mogu poslužiti kao poluga. Napadači prijete da će procuriti osjetljive podatke o korisnicima, intelektualno vlasništvo ili internu komunikaciju ako se ne izvrši plaćanje, taktika koja zaobilazi obrane koje su mnoge organizacije izgradile upravo da prežive napade temeljene na enkripciji.

Ova promjena znači da organizacije koje su mnogo uložile u sustave za sigurnosne kopije i oporavak, iako važne, mogu se ipak naći izložene ako njihove obrane od eksfiltracije podataka zaostaju. Zaštita od ransomwarea protiv AI napada sve više znači zaštitu od tihe krađe podataka, a ne samo od zaključavanja sustava.

Od čega VPN-ovi i enkripcija mogu i ne mogu zaštititi tijekom ransomware napada

VPN-ovi i enkripcija ostaju vrijedni alati, ali važno je razumjeti njihova ograničenja u ovom novom okruženju prijetnji. VPN šifrira promet između uređaja i mreže, što pomaže zaštititi podatke u prijenosu i može smanjiti izloženost kada se zaposlenici povezuju na daljinu, posebno preko nezaštićenih ili javnih mreža. To VPN-ove čini razumnim slojem zaštite od presretanja tijekom rada na daljinu.

Međutim, VPN ne sprječava napadača koji je već kompromitirao uređaj ili ukrao valjane vjerodajnice da se kreće kroz mrežu i pristupa osjetljivim datotekama. Jednom unutra, šifrirane veze ne zaustavljaju lateralno kretanje, a šifrirani podaci u mirovanju ne zaustavljaju eksfiltraciju ako napadač ima legitiman pristup da ih dešifrira ili vidi tijekom normalnog rada.

Zato je segmentacija mreže toliko važna u trenutnoj klimi prijetnji. Podjela mreža na manje, izolirane zone ograničava koliko daleko napadač može napredovati nakon početnog proboja, smanjujući šansu da jedan kompromitirani račun ili uređaj dovede do krađe podataka na razini cijele organizacije. Enkripcija osjetljivih podataka, i u prijenosu i u mirovanju, dodaje još jedan sloj, ali najbolje funkcionira u kombinaciji sa strogim kontrolama pristupa, nadzorom i segmentacijom, a ne kao samostalna obrana.

Šira lekcija je da nijedan pojedinačni alat, uključujući VPN, nije potpuni odgovor na ransomware poboljšan AI-jem. Ti su alati komponente slojevite strategije, a ne zamjene jedna za drugu.

Što to znači za vas

Bilo da upravljate IT-om za organizaciju ili jednostavno želite zaštititi vlastite uređaje, poruka ovog trenda je ista: pretpostavite da napadači možda već imaju veće sposobnosti nego što vaše trenutne obrane uzimaju u obzir. AI alati snižavaju trošak i trud potreban za identificiranje vrijednih meta i izradu uvjerljivih napada, a ransomware grupe sve se više usredotočuju na krađu podataka, a ne samo na njihovo zaključavanje.

Ovaj regionalni porast ransomwarea ne postoji izolirano. On stoji uz druge državno povezane i kriminalne kibernetičke prijetnje koje izviru s Bliskog istoka, uključujući iransku Telegram kampanju špijunskog softvera koju su nedavno označile američke, britanske i nizozemske agencije za kibernetičku sigurnost. Taj slučaj podsjetnik je da krajolik prijetnji u regiji uključuje i financijski motivirane kriminalne grupe i državno povezane aktere, te da pojedinci, posebno novinari, disidenti i drugi koji mogu biti meta, trebaju biti oprezni s aplikacijama i komunikacijskim alatima kojima povjeravaju osjetljive informacije.

Praktični koraci za smanjenje izloženosti krađi podataka potaknutoj ransomwareom

Nekoliko konkretnih radnji može značajno smanjiti rizik u ovom okruženju:

  • Tretirajte eksfiltraciju podataka, a ne samo enkripciju, kao ključni rizik ransomwarea pri planiranju obrana.
  • Koristite segmentaciju mreže kako biste ograničili koliko daleko napadač može napredovati nakon stjecanja početnog pristupa.
  • Upotrijebite VPN uz jake kontrole pristupa i nadzor, umjesto da VPN tretirate kao potpuno sigurnosno rješenje.
  • Održavajte sigurnosne kopije ažurnima i testiranima, ali prepoznajte da same sigurnosne kopije neće zaustaviti krađu podataka ili iznudu temeljenu na curenju.
  • Ostanite na oprezu prema AI-generiranim phishing pokušajima, koji mogu biti uglađeniji i uvjerljiviji od ranijih pokušaja prijevare.
  • Pregledajte na koje se aplikacije trećih strana i komunikacijske alate vi ili vaša organizacija oslanjate, posebno ako poslujete u regijama s većim rizikom ili komunicirate s kontaktima u njima.

Kako zaštita od ransomwarea protiv AI napada postaje sve hitniji prioritet, organizacije i pojedinci koji su u najboljoj poziciji da prebrode ovu promjenu bit će oni koji enkripciju, VPN-ove i segmentaciju tretiraju kao komplementarne slojeve, a ne kao izolirana rješenja. Ostanak informiranim o tome kako se te prijetnje razvijaju i prilagođavanje obrana u skladu s tim ostaje jedan od najučinkovitijih koraka koje svatko može poduzeti upravo sada.