Rekordan broj ransomware skupina, ali broj žrtava ne raste
Ransomware aktivnost dosegla je novu prekretnicu ovog kvartala, ne zato što su napadi usporeni, već zato što je polje napadača postalo gušće. Stranice s curenjem podataka pratile su 93 aktivne ransomware skupine tijekom tog razdoblja, što je rekordna brojka, prema novim podacima koje je objavio ITBrief. No unatoč ovom porastu operatera, ukupan broj žrtava ostao je uglavnom nepromijenjen u usporedbi s prethodnim kvartalom.
To na prvi pogled može zvučati kao dobra vijest. Nije, barem ne na način na koji se čini. Stranice s curenjem podataka zabilježile su 2.139 ransomware žrtava u ovom kvartalu, što je u osnovi nepromijenjeno u odnosu na prethodna tri mjeseca, ali još uvijek 33% više u odnosu na isto razdoblje prošle godine. Drugim riječima, ransomware ekosustav se nije ohladio. Jednostavno se proširio na više skupina, od kojih svaka uzima manji dio kolača koji i dalje raste.
Zašto više skupina ne znači manji rizik
Rekordan broj aktivnih ransomware operacija ukazuje na značajan pomak u načinu na koji je strukturiran kriminalni ekosustav. Godinama je nekoliko dominantnih ransomware brendova kontroliralo većinu napadačkog volumena. Kada su agencije za provođenje zakona poremetile jednu od tih velikih operacija, broj žrtava često bi primjetno opao prije nego što se oporavio.
Čini se da se taj obrazac raspada. Sa 93 skupine koje se sada natječu za mete, ransomware ekonomija sve manje izgleda kao mali broj kriminalnih monopola, a sve više kao fragmentirano tržište. Manje, novije ili prebrendirane skupine mogu apsorbirati napadački volumen koji su veće operacije nekada generirale same. To čini ukupnu prijetnju otpornijom. Uklanjanje jedne ili dvije istaknute skupine više ne smanjuje značajno ukupnu napadačku aktivnost, jer deseci drugih su spremni popuniti prazninu.
Ova fragmentacija također ima praktične posljedice za branitelje i organizacije koje vode računa o privatnosti. Više skupina znači više varijacija u taktikama, alatima i ponašanju pri pregovorima o otkupnini, što otežava izgradnju jedinstvenog obrambenog priručnika. Neke se skupine oslanjaju na dobro poznati phishing i iskorištavanje daljinskog pristupa, dok druge brzo prelaze na iskorištavanje novootkrivenih ranjivosti u poslovnom softveru. Nedavni primjer je iskorištavanje N-central propusta od strane Storm-1175 za implementaciju StormEncryptora, što pokazuje koliko brzo jedna nezakrpljena ranjivost u široko korištenom softveru za upravljanje IT-om može postati ulazna točka za potpuni ransomware incident.
Privatnosne posljedice ravne-ali-stabilne stope napada
Kada broj ransomware žrtava ostane ravan, primamljivo je to protumačiti kao stabilizaciju. Ali ravne brojke izgrađene na 33% godišnjem povećanju i rekordnom broju aktivnih skupina govore drugačiju priču: osnovna razina rizika jednostavno se pomaknula više i tu se zaustavila.
Svaki ransomware incident nosi komponentu izlaganja podataka koja nadilazi zaključane datoteke. Većina modernih ransomware operacija kombinira enkripciju s krađom podataka, objavljujući ukradene zapise na stranicama za curenje podataka kada žrtve odbiju platiti. To znači da su osobni podaci, financijski zapisi, zdravstveni podaci i interne komunikacije sve više izloženi riziku javnog otkrivanja, a ne samo operativnog zastoja. S više skupina koje vode nezavisne stranice za curenje podataka i infrastrukturu za pregovore, praćenje gdje kompromitirani podaci završavaju postaje teže i za žrtve i za istraživače.
Za potrošače, ova fragmentacija je važna jer umnožava puteve kroz koje njihovi osobni podaci mogu biti izloženi. Povreda podataka kod pružatelja zdravstvenih usluga, školskog okruga ili dobavljača male tvrtke može jednako lako rezultirati javnim objavljivanjem podataka kao i povreda u velikom poduzeću. Rekordan broj aktivnih skupina sugerira da su napadači sve spremniji ciljati manje ili srednje velike organizacije koje možda imaju slabije sigurnosne proračune, ali i dalje posjeduju osjetljive osobne podatke.
Što to znači za vas
Ako ste pojedinac, praktični rizik nije se dramatično promijenio, ali izgledi da će neka organizacija koja posjeduje vaše podatke biti pogođena ransomwareom tiho su porasli. Ako vodite posao, posebno mali ili srednji, rekordan broj aktivnih skupina znači da više ne možete pretpostaviti da ste premali da biste bili meta. Napadači se diversificiraju, a ta diversifikacija popunjava praznine koje su nekada štitile manje organizacije od ozbiljnih ransomware skupina.
Ključna poruka je da ransomware prijetnja više nije definirana šačicom zloglasnih imena skupina. To je širok, fragmentiran ekosustav u kojem deseci operatera aktivno traže ranjive ulazne točke, od nezakrpljenog softvera do izloženih alata za daljinski pristup.
Korisni zaključci
- Tretirajte zakrpanje softvera dobavljača i trećih strana kao prioritet, a ne kao naknadnu misao. Ranjivosti u široko korištenim IT alatima i dalje su česta ulazna točka za ransomware skupine.
- Pretpostavite da svaka organizacija koja posjeduje vaše osobne podatke, bez obzira na veličinu, može biti meta. Pratite obavijesti o povredama podataka i razmotrite praćenje kreditne sposobnosti ili identiteta ako primite obavijest o incidentu.
- Tvrtke bi trebale održavati izvanmrežne, testirane sigurnosne kopije i plan odgovora na incidente koji uzima u obzir krađu podataka i izlaganje na stranicama za curenje, a ne samo enkripciju sustava.
- Ostanite informirani o specifičnim ransomware kampanjama i iskorištenim ranjivostima koje utječu na softver na koji se vaša organizacija oslanja, budući da nove skupine usvajaju te taktike brže nego ikad.
Rekordan broj aktivnih ransomware skupina ovog kvartala signal je da krajolik prijetnji postaje sve distribuiraniji i teže ga je poremetiti pojedinačnim uklanjanjima. Ravni brojevi žrtava ne znače ravan rizik. Oni znače da je pritisak jednostavno pronašao nove načine širenja.




