Ransomware bande šifriraju ukradene podatke prije nego što napuste mrežu
Ransomware se oduvijek oslanjao na brzinu i tajnovitost, ali napadači usavršavaju oboje. Najnoviji pomak uključuje šifriranu ransomware eksfiltraciju podataka: umjesto tihog kopiranja datoteka s žrtvine mreže naočigled sigurnosnih alata, bande sada umotavaju ukradene podatke u enkripciju prije nego što uopće napuste zgradu. Rezultat je krađa koja, za mnoge sustave nadzora, izgleda kao običan šifrirani promet, a ne kao provala.
To je važno jer je krađa podataka postala okosnica moderne ransomware iznude. Napadači više ne samo zaključavaju datoteke i zahtijevaju plaćanje za ključ za dešifriranje. Mnogi sada prvo ukradu osjetljive podatke i prijete da će ih javno objaviti ako otkupnina ne bude plaćena, taktika poznata kao dvostruka iznuda. Šifriranje tih ukradenih podataka dok izlaze kroz vrata dodaje još jedan sloj zaštite za napadača, čineći braniteljima težim uočavanje krađe dok se još odvija, a ne samo nakon što je šteta već učinjena.
Zašto enkripcija čini eksfiltraciju težom za uhvatiti
Tradicionalni alati za mrežnu i endpoint sigurnost izgrađeni su da pregledavaju promet tražeći obrasce koji izgledaju sumnjivo: neuobičajene prijenose datoteka, veze s poznatim zlonamjernim poslužiteljima ili velike količine podataka koje idu na nepoznata odredišta. Kada su ti podaci šifrirani prije nego što napuste mrežu, sigurnosni alati često ne mogu razlikovati legitimnu šifriranu sigurnosnu kopiju, sinkronizaciju s oblakom ili kriminalca koji isisava korisničke zapise i financijske dokumente.
To je temeljni problem šifrirane eksfiltracije: ona ne samo da skriva sadržaj onoga što se krade, već može prikriti i sam čin krađe. Sigurnosni timovi koji se uvelike oslanjaju na pregled sadržaja ili detekciju temeljenu na potpisima ostaju gledati šifrirane blokove koji nude malo tragova o tome što je unutra ili kamo zapravo idu. To prisiljava branitelje da preusmjere fokus na bihevioralne signale, poput neuobičajenog vremena, neočekivanih odredišta ili abnormalnih količina podataka, umjesto da pokušavaju pročitati sadržaj samog prometa.
Eskalirajuća igra mačke i miša
Ovaj razvoj najbolje je razumjeti kao dio kontinuiranog nadmetanja između napadača i branitelja. Kako su organizacije postale bolje u otkrivanju ransomware enkripcije na internim sustavima i identificiranju poznatih potpisa zlonamjernog softvera, napadači su se prilagodili mijenjajući kako i kada šifriraju podatke. Premještanje enkripcije ranije u napadnom lancu, u fazu eksfiltracije umjesto samo konačnog zaključavanja datoteka, izravan je odgovor na poboljšane mogućnosti detekcije.
To je obrazac koji se pojavljuje u ransomware operacijama općenito. Taktike iznude također su postale agresivnije i personaliziranije, uključujući izvješća o bandama koje koriste AI za jači pritisak na žrtve da plate brzo. Šifrirana eksfiltracija i AI-pokretane kampanje pritiska oba odražavaju isti temeljni trend: ransomware grupe profesionaliziraju svoje operacije, tretirajući tehničko izbjegavanje i psihološku polugu kao dvije strane iste strategije iznude. Dok branitelji zatvaraju jednu prazninu, napadači otvaraju drugu, i ciklus se nastavlja.
Što to znači za vas
Za većinu pojedinaca, ovaj pomak odvija se neizravno. Ako tvrtku s kojom poslujete pogodi ransomware grupa koja koristi šifriranu eksfiltraciju, proboj može ostati neotkriven dulje, što znači da vaši osobni podaci mogu biti izloženi dulje razdoblje prije nego što itko primijeti ili obavijesti pogođene korisnike. Odgođeno otkrivanje također obično znači odgođeno otkrivanje informacija, pa ljudi možda neće saznati da su im podaci ukradeni sve dugo nakon samog događaja.
Za organizacije je poruka jasnija: strategije detekcije izgrađene isključivo oko pregleda sadržaja datoteka ili podudaranja poznatih potpisa zlonamjernog softvera više nisu dovoljne. Sigurnosni timovi trebaju obratiti bližu pozornost na bihevioralne anomalije, poput neočekivanih izlaznih veza, neuobičajenih količina podataka u neobično doba ili prometa na odredišta koja ne odgovaraju normalnom poslovanju. Segmentacija mreže, stroge kontrole pristupa i praćenje abnormalne aktivnosti enkripcije postaju važniji kada je sam sadržaj eksfiltriranih podataka skriven od pogleda.
Praktični koraci za smanjenje izloženosti
Iako je šifrirana eksfiltracija tehnički izazov koji najbolje rješavaju sigurnosni timovi, postoje koraci koje i organizacije i pojedinci mogu poduzeti kako bi ograničili izloženost:
- Organizacije bi trebale ulagati u praćenje temeljeno na ponašanju umjesto oslanjanja samo na pregled sadržaja, jer šifrirani promet može maskirati što se zapravo krade.
- Ograničavanje pristupa osjetljivim podacima smanjuje količinu koju napadač može eksfiltrirati čak i ako stekne uporište u mreži.
- Redovito testiranje planova odgovora na incidente pomaže osigurati brže otkrivanje i obuzdavanje, čak i kada napadači koriste tehnike osmišljene da odgode otkrivanje.
- Pojedinci bi trebali pretpostaviti da obavijesti o probojima mogu stići kasnije nego prije i trebali bi proaktivno pratiti račune i kreditne izvještaje umjesto čekanja da ih tvrtka kontaktira.
- Informiranje o tome kako se taktike iznude razvijaju, uključujući sve veću upotrebu AI za pritisak na žrtve, može pomoći i organizacijama i pojedincima bolje predvidjeti kako ransomware incident može izgledati danas u usporedbi s prije nekoliko godina.
Šifrirana ransomware eksfiltracija podataka još je jedan podsjetnik da se cyberkriminalci neprestano prilagođavaju poboljšanjima u obrani. Dobra vijest je da svijest o tim taktikama pomaže organizacijama preispitati svoje strategije detekcije i pomaže pojedincima ostati na oprezu prema stvarnosti da proboji možda neće izaći na vidjelo tako brzo kao nekad. Ostati informiran i proaktivan ostaje jedna od najučinkovitijih dostupnih obrana, i za sigurnosne timove i za ljude čije podatke štite.




