Napadi ransomware-om na male tvrtke naglo su se pogoršali. Dvije operacije cyber kriminala, poznate kao Qilin i The Gentlemen, navodno se natječu za dominaciju u prostoru ransomwarea kao usluge, a male i srednje tvrtke (SMB-ovi) nalaze se unakrsnoj vatri. Umjesto jedne dominantne bande koja iznuđuje žrtve, sigurnosni istraživači sada prate dvije agresivne operacije koje se utrkuju u kompromitiranju mreža, krađi podataka i zahtijevanju plaćanja, često od organizacija koje si najmanje mogu priuštiti prekid poslovanja.
To suparništvo je važno jer mijenja strukturu poticaja za napadače. Kada se dvije grupe natječu za tržišni udio u ekonomiji ransomwarea, obje imaju razloga djelovati brže, širiti mrežu šire i loviti lakše mete umjesto da čekaju najveći mogući otkup. SMB-ovi, koji obično imaju manje IT timove i stariju infrastrukturu, savršeno odgovaraju tom profilu.
Zašto Qilin i The Gentlemen ciljaju SMB-ove
Velika poduzeća obično ulažu mnogo u alate za otkrivanje, posvećeno sigurnosno osoblje i ugovore o odgovoru na incidente. Manje tvrtke najčešće nemaju tu privilegiju. Operater ransomwarea koji procjenjuje gdje uložiti ograničeno vrijeme i resurse često bira put manjeg otpora, a taj put sve više vodi prema SMB-ovima.
Čini se da konkurencija između bandi poput Qilina i The Gentlemena ubrzava ovaj trend. Kada su suradnici unutar modela ransomwarea kao usluge motivirani pogoditi što više žrtava, gravitiraju prema organizacijama s manje obrane i manjim kapacitetom za pregovore ili samostalan oporavak. Rezultat je pristup usmjeren na količinu gdje SMB-ovi postaju zadana meta, a ne naknadna misao.
Kako ove ransomware bande stječu početni pristup
Operateri ransomwarea rijetko moraju pisati sofisticirani prilagođeni malware kako bi provalili. U većini kampanja praćenih diljem industrije početni pristup dolazi iz puno svakodnevnijih slabosti: izloženih ili loše osiguranih točaka za udaljeni pristup, ukradenih ili ponovno korištenih vjerodajnica, nezakrpanog softvera i phishing poruka koje navedu zaposlenika da preda svoju prijavu.
Kada jednom uđu, napadači se obično kreću lateralno kroz mrežu, eskaliraju privilegije i lociraju sustave sigurnosnih kopija prije nego aktiviraju stvarni teret za šifriranje. Ako su sigurnosne kopije dostupne s iste kompromitirane mreže ili ako udaljena radna površina i VPN pristup nisu strogo kontrolirani, napadači imaju sve što im je potrebno da blokiraju poslovanje i zatraže plaćanje. Krađa podataka često se odvija paralelno, dajući bandama drugu polugu pritiska: platite ili će vaši ukradeni dokumenti biti javno objavljeni. Proboj World Leaks Mediaworks točno ilustrira koliko ta druga faza može biti štetna kada ukradeni podaci završe na mjestu za curenje podataka i postanu dostupni svima za preuzimanje.
Stvarna cijena ransomware napada na malu tvrtku
Za veliku korporaciju incident s ransomwareom je bolan, ali preživljiv. Za malu tvrtku može biti egzistencijalna prijetnja. Zastoj tijekom oporavka znači izgubljeni prihod bez ikakvog jastuka za apsorpciju. Povjerenje kupaca brzo se erodira kada se izlože platne liste, podaci o klijentima ili zdravstvene informacije. Pravne i regulatorne obveze vrijede bez obzira na veličinu tvrtke, a trošak forenzičke istrage, ponovne izgradnje sustava i potencijalne isplate otkupnine može izbrisati gotovinske rezerve o kojima mnogi SMB-ovi ovise da bi opstali.
Suparništvo između Qilina i The Gentlemena ovdje dodaje hitnost. Kada se grupe natječu u brzini i obujmu umjesto selektivnosti, tvrtke koje pretpostavljaju da su premale da bi bile vrijedne napadačeva vremena sve se češće dokazuju u krivu.
Slojevita obrana: VPN-ovi, sigurnosne kopije i kontrole pristupa koje zaista pomažu
SMB-ovi ne trebaju proračun razine poduzeća da bi značajno smanjili rizik, ali moraju zatvoriti praznine na koje se napadači najviše oslanjaju.
- Osigurajte udaljeni pristup. Ako se zaposlenici ili vanjski suradnici povezuju na daljinu, taj pristup bi trebao ići kroz ispravno konfiguriran VPN ili alat za nulto povjerenje s omogućenom višefaktorskom autentifikacijom, a ne kroz izloženi port za udaljenu radnu površinu otvoren prema internetu.
- Izolirajte i testirajte sigurnosne kopije. Sigurnosne kopije pohranjene na istoj mreži kao i produkcijski sustavi su obveza, a ne sigurnosna mreža. Offline ili nepromjenjive sigurnosne kopije, redovito testirane za obnovu, su ono što zapravo omogućuje tvrtki da se oporavi bez plaćanja otkupnine.
- Ograničite privilegirani pristup. Ne treba svaki zaposlenik administratorska prava. Ograničavanje pristupa smanjuje koliko daleko napadač može napredovati nakon što stekne uporište.
- Redovno zakrpavajte. Mnoge provale ransomwarea iskorištavaju poznate ranjivosti za koje već postoje dostupni popravci. Redoviti ritam zakrpavanja zatvara vrata koja napadači aktivno skeniraju.
Što ovo znači za vas
Ako vodite ili upravljate IT-om za malu tvrtku, suparništvo Qilina i The Gentlemena podsjetnik je da ransomware grupe aktivno love organizacije upravo poput vaše. Pretpostavka da ste premali da biste privukli pozornost više nije sigurna oklada. Tvrtke koje se najbrže oporavljaju od ransomware incidenata gotovo su uvijek one koje su imale offline sigurnosne kopije, ograničene kontrole pristupa i osigurane udaljene veze postavljene prije napada, a ne poslije.
Ključni zaključci
- Napadi ransomware-om na male tvrtke se intenziviraju jer se suparničke bande natječu za mete i brzinu.
- Slab udaljeni pristup i loša higijena vjerodajnica ostaju najčešće ulazne točke.
- Offline, testirane sigurnosne kopije najpouzdaniji su način da se izbjegne plaćanje otkupnine.
- Ograničavanje privilegiranog pristupa usporava napadače čak i nakon što dođe do proboja.
- Krađa podataka često prati šifriranje, što znači da je proaktivna sigurnost važna čak i ako nikada ne planirate platiti otkupninu.
Ostati korak ispred napada ransomware-om na male tvrtke ne zahtijeva ogroman sigurnosni proračun. Zahtijeva zatvaranje osnovnih praznina koje bande poput Qilina i The Gentlemena upravo sada aktivno iskorištavaju.




