Novo istraživanje koje ispituje tehničku infrastrukturu iza nekoliko velikih ransomware operacija, uključujući INC Ransom, Lynx, MedusaLocker i aktivnosti povezane s LockBitom, otkrilo je da se, unatoč djelovanju pod različitim imenima brendova, te skupine oslanjaju na zapanjujuće slične obrasce napada. Ta je dosljednost važna za svakoga tko pokušava razumjeti ransomware jer znači da alati i taktike koje branitelji koriste za hvatanje jedne bande često djeluju protiv nekoliko drugih istovremeno.

Zajednička infrastruktura iza različitih ransomware brendova

O ransomwareu se često izvještava kao da je svaka imenovana skupina potpuno odvojena kriminalna organizacija s vlastitom jedinstvenom strategijom. Stvarnost koju je otkrilo ovo istraživanje je neurednija i, na neke načine, korisnija za obranu. Praćenjem infrastrukture, odnosno poslužitelja, kanala za zapovijedanje i kontrolu te sustava za pripremu, korištenih u napadima povezanima s INC Ransom, Lynx, MedusaLocker i LockBit, istraživači su pronašli ponavljajuće tehničke otiske u navodno nepovezanim kampanjama.

To preklapanje odražava širi trend već vidljiv drugdje u ransomware ekosustavu. Kao što je obrađeno u izvješću o tome kako ransomware skupine dosegnule rekordnih 93 aktivne ekipe, kriminalno podzemlje fragmentiralo se na velik broj imenovanih operacija čak i dok se osnovne tehnike, a u nekim slučajevima i stvarna infrastruktura, ponovno koriste ili dijele. Suradnici u modelu ransomware-as-a-service često prelaze između brendova, a procurili ili preprodani kompleti alata znače da različite "skupine" mogu na kraju izgledati vrlo slično ispod haube.

Prvo ukrasti, zatim šifrirati: standard dvostruke iznude

Jedan od najjasnijih obrazaca koji je proizašao iz istraživanja je vremenski slijed. Prije nego što uopće zaključaju sustave žrtve, većina proučavanih ransomware operacija tiho prvo eksfiltrira osjetljive podatke. Šifriranje, dio napada koji se primijeti jer sustavi odjednom prestanu raditi, često je posljednji korak, a ne prvi.

Taj je slijed okosnica dvostruke iznude: napadači tiho kradu podatke, zatim šifriraju datoteke, a potom prijete da će ukradene podatke javno objaviti ako otkupnina ne bude plaćena. To žrtvama daje dva odvojena razloga za plaćanje i daje napadačima polugu čak i ako tvrtka može obnoviti svoje sustave iz sigurnosnih kopija bez plaćanja ključa za dešifriranje. Ta je taktika postala toliko standardna da bi njezina odsutnost sada bila iznimka, a ne pravilo, i podudara se s odvojenim nalazima o tome kako se taktike iznude mijenjaju dok plaćanja otkupnine dosežu rekordno niske razine, gurajući skupine prema oštrijim taktikama pritiska kada žrtve odbiju platiti.

Zašto je rano otkrivanje sada najbolja obrana

Budući da se krađa podataka obično događa znatno prije šifriranja, često postoji prozor, ponekad dani ili tjedni, tijekom kojeg je kompromitacija u tijeku, ali se još nije pretvorila u punu krizu. Obrasci infrastrukture identificirani u ovom istraživanju daju braniteljima način da uoče taj prozor: ponavljajuće ponašanje zapovijedanja i kontrole, tehnike pripreme i mrežne potpise koji se pojavljuju u aktivnostima povezanima s INC Ransom, Lynx, MedusaLocker i LockBit.

To je važno jer je početni upad sve više najslabija karika koju napadači iskorištavaju. Odvojeno istraživanje obrađeno na ovoj stranici otkrilo je da 79% ransomware incidenata počinje ukradenim vjerodajnicama, a ne sofisticiranim exploitima. Kombinirajte to s infrastrukturom koja se ponaša predvidljivo nakon što napadači uđu, i nastaje jasnija slika: većina ransomware napada nisu nezaustavljivi zero-day majstorski potezi. Oni se oslanjaju na ukradeni pristup i ponovno korištene alate, a oboje ostavlja uočljive tragove ako organizacije znaju što tražiti.

Što to znači za vas

Za svakodnevne korisnike, ovo istraživanje podsjetnik je da ransomware rijetko dolazi niotkuda. Obično slijedi ukradenu lozinku, phishing e-poštu ili izloženu točku daljinskog pristupa, i obično krade podatke mnogo prije nego što se bilo što zaključa ili se pojavi poruka s zahtjevom za otkupninu. Za tvrtke i IT timove, pouka je izravnija: praćenje obrazaca infrastrukture zajedničkih velikim ransomware obiteljima može uhvatiti upad tijekom faze krađe podataka, prije nego što se šifriranje uopće dogodi.

Za pojedince, praktična obrana ista je kao i uvijek: jedinstvene lozinke, višefaktorska autentifikacija i oprez kod neočekivanih upita za prijavu ili zahtjeva za vjerodajnice. Ransomware skupine ovise o ukradenom pristupu kako bi ušle na vrata, pa zatvaranje te pristupne točke uklanja velik dio njihove prednosti prije nego što naprednije infrastrukturne taktike uopće stupe na scenu.

Ključni zaključci

  • Ransomware skupine s različitim imenima često dijele temeljnu infrastrukturu i taktike, što znači da alati za otkrivanje izgrađeni za jednu bandu često primjenjuju se i na druge.
  • Krađa podataka obično se događa prije šifriranja, stvarajući prozor za otkrivanje u kojem branitelji mogu djelovati.
  • Ukradene vjerodajnice ostaju glavna ulazna točka, što higijenu lozinki i višefaktorsku autentifikaciju čini nekim od najučinkovitijih dostupnih obrana.
  • Organizacije bi trebale dati prednost praćenju ranih znakova upada, a ne samo završnoj, najvidljivijoj fazi ransomwarea.

Razumijevanje kako ransomware infrastruktura zapravo funkcionira, umjesto tretiranja svakog napada kao izoliranog događaja, daje i pojedincima i organizacijama jasniji put do hvatanja prijetnji prije nego što eskaliraju. Ostati informiran o tim zajedničkim obrascima jedan je od najjednostavnijih načina da ostanete korak ispred.