Po čemu se ransomware s višestrukim iznudama razlikuje
Godinama je standardni priručnik za ransomware bio jednostavan: šifriraj datoteke žrtve, traži plaćanje za ključ za dešifriranje i nadaj se da organizacija nema pouzdane sigurnosne kopije. Taj je model izgradio cijelu industriju otpornosti. Ako ste mogli obnoviti sustave iz čiste sigurnosne kopije, poluga napadača bi nestala.
Ransomware s višestrukim iznudama ruši tu jednadžbu. Umjesto oslanjanja isključivo na šifriranje, napadači sada tiho eksfiltriraju kopiju osjetljivih podataka prije nego što uopće pokrenu šifriranje. Zahtjev za otkupninom postaje druga, zasebna prijetnja: platite ili ćemo objaviti ili prodati ono što smo ukrali. Čak i ako žrtva obnovi sve sustave iz sigurnosne kopije unutar nekoliko sati, ukradeni podaci i dalje ostaju na poslužiteljima napadača, a prijetnja objavom ostaje u potpunosti na snazi.
Ovaj pomak odražava širu promjenu u načinu na koji operateri ransomwarea razmišljaju o svom poslovanju. Kao što je izvještavanje o Group-IB-ovoj analizi razvoja poslovnog modela ransomwarea pokazalo, ekonomija ransomwarea u 2026. manje se svodi na jednu točku kvara, a više na to da se maksimalno iskoristi svaki mogući izvor pritiska na žrtvu. Krađa podataka postala je samostalan izvor prihoda, a ne samo dodatak šifriranju.
Zašto sigurnosne kopije same više ne jamče oporavak
Stari savjet – imajte dobre sigurnosne kopije i testirajte obnavljanje – još uvijek je važan. O njima ovisi operativni oporavak. No, sigurnosne kopije rješavaju samo pola problema koji stvara ransomware s višestrukim iznudama. Testirana, zračno izolirana sigurnosna kopija može vratiti vašu bolnicu, gradsku upravu ili tvrtku brzo na mrežu. Ne može spriječiti da se podaci o klijentima, podaci o zaposlenicima ili povjerljivi ugovori pojave na stranici za curenje podataka.
Upravo je to trend na koji ukazuje Quorum Cyberovo istraživanje o pomaku prema iznudi krađom podataka, koje je pokazalo da napadači sve češće ugrožavaju organizacije upravo zbog podataka, umjesto da šifriranje tretiraju kao primarno oružje. Kad se isplata ostvaruje od ukradenih informacija, mijenja se i brzina upada. Nedavni izvještaji o tome zašto brzina sada određuje oporavak od ransomwarea upućuju na to da napadači prelaze od početnog pristupa do eksfiltracije podataka brže nego što ih branitelji uobičajeno mogu otkriti i odgovoriti. Do trenutka kad šifriranje započne, podaci su već možda nestali.
Gdje se uklapaju segmentacija mreže i kontrola pristupa putem VPN-a
Ako sigurnosne kopije same više ne neutraliziraju prijetnju, učinkovitija obrana jest spriječiti napadače da uopće dođu do osjetljivih podataka ili barem ograničiti koliko toga mogu dosegnuti u jednom upadu. Tu segmentacija mreže i kontrolirani udaljeni pristup postaju središnji, a ne fakultativni.
Segmentacija mreže dijeli sustave organizacije u izolirane zone, tako da kompromitirana radna stanica ili poslužitelj ne pruža automatski pristup svakom dijeljenom spremištu, bazi podataka ili repozitoriju sigurnosnih kopija na mreži. Ako napadači probiju jedan segment, segmentacija ograničava koliko daleko se mogu lateralno kretati prije nego što aktiviraju upozorenja ili naiđu na slijepu ulicu. To zadržavanje izravno smanjuje količinu podataka dostupnih za krađu.
Kontrole pristupa temeljene na VPN-u igraju komplementarnu ulogu. Zahtjev za autentificiranim, šifriranim VPN vezama za udaljeni pristup osjetljivim sustavima, u kombinaciji s načelom najmanjih privilegija, znači da čak i naizgled legitimne vjerodajnice ne pružaju širok, neograničen pristup. Pristup treba biti usko određen prema onome što određeni korisnik ili usluga stvarno treba. Višefaktorska autentifikacija na VPN prijavama, nadzor sesija i pravovremeno ukidanje neiskorištenih ili napuštenih računa smanjuju skup ulaznih točaka koje napadači mogu iskoristiti kako bi došli do podataka vrijednih eksfiltracije.
Izgradnja slojevite strategije
Nijedna pojedinačna kontrola ne zaustavlja ransomware s višestrukim iznudama. Realni cilj je slojeviti skup: šifrirane, nepromjenjive sigurnosne kopije za operativni oporavak; segmentacija radi zadržavanja lateralnog kretanja; stroge kontrole pristupa (uključujući VPN pristupnike s višefaktorskom autentifikacijom) kako bi se ograničilo što bilo koje kompromitirane vjerodajnice mogu dosegnuti; te uvježban plan odgovora na incidente koji obuhvaća izlaganje podataka, a ne samo zastoj sustava.
Taj posljednji dio važniji je nego što mnoge organizacije misle. Kao što se vidjelo u incidentima poput ransomware napada na Ministarstvo pravde Kolumbije, prekid poslovanja i pitanja o kompromitiranim podacima obično dolaze zajedno, a organizacijama su potrebni planovi odgovora koji se bave obama pitanjima istovremeno, a ne slijedno.
Što to znači za vas
Za IT i sigurnosne timove, ključna poruka jest da se obrana od ransomwarea s višestrukim iznudama ne smije zaustaviti na strategiji sigurnosnih kopija. Proračun i pažnja moraju se usmjeriti prema ograničavanju izloženosti podataka prije nego što napadač uopće dođe do faze šifriranja. Za pojedine zaposlenike, ovaj trend je podsjetnik da phishing ostaje vodeća ulazna točka; istraživanje o ulozi phishinga u ransomware napadima naglašava koliko ovog rizika započinje jednim klikom na poveznicu ili unošenjem vjerodajnica na lažnu prijavnu stranicu.
Provedivi koraci
Organizacije koje se suočavaju s izazovima obrane od ransomwarea s višestrukim iznudama trebale bi prioritetno poduzeti nekoliko konkretnih koraka: segmentirajte mreže tako da nijedan pojedinačni prodor ne izloži sve, provodite pristup s najmanjim privilegijama putem VPN pristupnika s višefaktorskom autentifikacijom, šifrirajte sigurnosne kopije i redovito testirajte obnavljanje te izradite planove odgovora na incidente koji eksplicitno obrađuju krađu podataka zajedno s prekidom rada sustava. Nijedan od ovih koraka ne eliminira potpuno rizik, ali zajedno sužavaju prozor mogućnosti napadačima za krađu podataka i smanjuju polugu koju imaju kad to učine.




