Cyberkriminal sada ima poslovni model
Ransomware kao usluga tiho je preoblikovao sigurnosnu prijetnju pretvarajući ono što je nekada zahtijevalo duboko tehničko znanje u nešto bliže softverskoj pretplati. Umjesto usamljenog hakera koji piše zlonamjerni kod od nule, ransomware kao usluga (RaaS) funkcionira kroz strukturirani lanac opskrbe: programeri grade alate za enkripciju, prodavači ih pakiraju u upotrebljive komplete, preprodavači distribuiraju pristup, a partneri provode stvarne napade koristeći nadzorne ploče koje prate infekcije, plaćanja otkupnine i status žrtava u stvarnom vremenu.
Ova promjena je važna jer snižava prag ulaska u cyberkriminal. Više ne morate biti vješt programer da biste pokrenuli ransomware kampanju. Dovoljan vam je pristup pravom tržištu i spremnost da platite pretplatu na tuđu zlonamjernu infrastrukturu. Upravo ta promjena u pristupačnosti razlog je zašto su ransomware napadi postali tako uporni i rašireni te zašto su obični korisnici interneta, a ne samo velike korporacije, sve češće uhvaćeni u unakrsnoj vatri.
Kako funkcionira model pretplate
RaaS ekosustav gotovo u svakom pogledu oponaša legitimna softverska poduzeća. Programeri stvaraju osnovni ransomware alat i održavaju ga slično kao plan proizvoda, dodajući značajke, ispravljajući greške i poboljšavajući tehnike izbjegavanja. Prodavači zatim licenciraju ili prodaju taj alat preprodavačima i partnerima, često putem podzemnih foruma ili privatnih kanala. Partneri, ljudi koji stvarno raspoređuju ransomware protiv meta, dobivaju pristup nadzornoj ploči gdje mogu pratiti infekcije, generirati poruke s otkupninom i upravljati pregovorima sa žrtvama, a da pritom nikada ne moraju razumjeti sam kod.
Upravo ta podjela rada čini RaaS tako učinkovitim. Svaki sudionik specijaliziran je za jedan dio operacije, što povećava učinkovitost i produktivnost u cijelom lancu. To također znači da kada je jedna grupa razbijena, širi ekosustav često nastavlja djelovati jer su alati, infrastruktura i kriminalne veze raspoređeni među mnogim neovisnim akterima, a ne koncentrirani u jednoj organizaciji.
Ovaj obrazac nije ograničen samo na ransomware. Ista logika pretplate proširila se na povezane alate koji podržavaju te napade. Na primjer, 24 prodavača cryptera sada prodaje EDR izbjegavanje kao pretplatu, pakirajući sposobnost da zlonamjerni softver prođe pored softvera za otkrivanje i odgovor na krajnjim točkama u jednostavnu, ponavljajuću kupnju. Kada su alati za izbjegavanje, ransomware kompleti i distribucijske mreže dostupni kao modularne usluge, napadači mogu sastaviti cijelu kampanju bez da bilo što grade od temelja.
Zašto ovaj poslovni model povećava svakodnevni rizik
Komercjalizacija ransomwarea ima izravan učinak na to koliko često i koliko široko se napadi događaju. Kada su alati i infrastruktura potrebni za pokretanje ransomware kampanje dostupni za kupnju, broj ljudi sposobnih pokrenuti napad dramatično raste. To uključuje pojedince s ograničenim tehničkim znanjem koji prije ne bi mogli sudjelovati u ovoj vrsti cyberkriminala.
Za svakodnevne korisnike to znači da ransomware koji na kraju stigne u inbox ili iskoristi ranjivost uređaja možda uopće nije izgradila osoba koja ga raspoređuje. Mogao bi biti proizvod lanca prodavač-preprodavač-partner koji obuhvaća više kriminalnih grupa, od kojih svaka optimizira svoj dio operacije. Nadzorne ploče koje se koriste za upravljanje tim kampanjama također olakšavaju partnerima pokretanje više napada istovremeno, povećavajući golem broj ransomware pokušaja koji kruže u svakom trenutku.
Što to znači za vas
Ne morate pratiti svakog RaaS prodavača ili mrežu preprodavača da biste se zaštitili, ali razumijevanje da ransomware sada funkcionira kao posao pomaže objasniti zašto se stalno pojavljuje u naslovima i zašto generički savjeti poput "ne klikajte sumnjive poveznice" ostaju tako važni. Kriminalno gospodarstvo temeljeno na pretplati znači da su napadi češći, automatiziraniji i često uglađeniji od ransomware kampanja prijašnjih godina. Phishing e-poruke, lažna softverska ažuriranja i kompromitirana preuzimanja koja se koriste za širenje ransomwarea sada često proizvode i distribuiraju ljudi s pravim poslovnim poticajima da ih učine uvjerljivima.
To također znači da osnovne sigurnosne navike nose veću težinu nego ikad. Održavanje softvera i operativnih sustava ažuriranima, korištenje jakih i jedinstvenih lozinki, omogućavanje višefaktorske autentifikacije i održavanje izvanmrežnih sigurnosnih kopija važnih datoteka i dalje su najpouzdanija obrana od ransomware infekcije, bez obzira na to koliko je sofisticiran kriminalni lanac opskrbe iza nje postao.
Praktični koraci za smanjenje rizika
S obzirom na to da je ransomware kao usluga industrializirao cyberkriminal, pojedinci i male organizacije trebali bi osnovnu cyber higijenu tretirati kao neopravdano obaveznu osnovu, a ne kao opcionalnu mjeru opreza.
- Redovito izrađujte sigurnosne kopije važnih datoteka i držite barem jednu kopiju odvojeno od glavne mreže ili cloud računa.
- Pravodobno primjenjujte ažuriranja softvera i operativnog sustava jer su nezakrpljene ranjivosti česta ulazna točka za partnere koji koriste RaaS komplete.
- Budite skeptični prema neočekivanim privicima e-pošte, poveznicama ili instalacijama softvera, čak i onima koje naizgled dolaze od poznatih kontakata ili brendova.
- Koristite višefaktorsku autentifikaciju gdje god je dostupna kako biste ograničili štetu ako su podaci za prijavu ikada izloženi.
Ransomware kao usluga učinio je cyberkriminal pristupačnijim, organiziranijim i težim za potpuno uklanjanje, ali osnove dobre sigurnosne prakse i dalje su učinkovite protiv njega. Ostanak informiranim o tome kako ti kriminalni poslovni modeli funkcioniraju i dosljedno poduzimanje praktičnih mjera opreza i dalje je najpouzdaniji način da vaši podaci i uređaji ostanu izvan sljedeće ransomware nadzorne ploče.




