Ransomware sabotira oporavak prije nego što išta šifrira
Većina ljudi zamišlja ransomware napad kao jedan, iznenadni događaj: datoteke se šifriraju, pojavi se poruka s otkupninom, a organizacija se užurbano pokušava snaći. U stvarnosti, najštetniji dio ransomware napada često se događa prije nego što se ijedna datoteka zaključa. Napadači namjerno prvo uništavaju sigurnosne kopije i mogućnosti oporavka, tako da kada šifriranje konačno pogodi, žrtve nemaju nikakvu sigurnosnu mrežu na koju bi se mogle osloniti.
To je ključni uvid iza sve većeg fokusa u sigurnosnim operacijama: detekcijski inženjering izgrađen posebno za otkrivanje sabotaže prije šifriranja. Dva ponašanja ističu se kao pouzdani rani znakovi upozorenja. Prvo je brisanje sjena kopija, gdje napadači brišu Windows Volume Shadow Copies, ugrađene snimke koje administratorima omogućuju vraćanje na raniju, čistu verziju sustava. Drugo je zlouporaba Group Policy Objects (GPO) za slanje zlonamjernih sadržaja na cijelu mrežu odjednom, pretvarajući jedan kompromitirani račun u mehanizam za masovnu distribuciju.
Oba djelovanja tiha su u usporedbi sa samim šifriranjem. Nikoga odmah ne zaključavaju ni iz čega. Upravo su zato opasna: događaju se u prozoru prije nego što itko primijeti da nešto nije u redu, i posebno su osmišljena kako bi oporavak učinila nemogućim kada napad postane očit.
Zašto detekcijski inženjering mijenja vremenski okvir
Tradicionalno sigurnosno praćenje teži fokusiranju na trenutak utjecaja, na točku kada su datoteke šifrirane i sustavi zamračeni. Do tada je šteta uglavnom učinjena. Detekcijski inženjering preokreće taj vremenski okvir izgrađujući upozorenja oko pripremnih koraka koje napadači poduzimaju prije nego što šifriranje počne.
Upozoravanje na brisanje sjena kopija znači tretirati to kao inherentno sumnjiv događaj, a ne kao rutinsko održavanje. Legitimni administratori rijetko trebaju masovno brisati sjene kopije na više sustava u kratkom vremenskom razdoblju. Kada se taj obrazac pojavi, to je snažan signal da nešto aktivno radi na uklanjanju sposobnosti organizacije da se sama oporavi.
Slično tome, praćenje GPO promjena koje guraju nove skripte ili izvršne datoteke na razini cijele organizacije hvata napadače u točnom trenutku kada pokušavaju proširiti svoj pristup. GPO-i su moćan administrativni alat upravo zato što mogu dosegnuti svako računalo u domeni. Ta moć je također ono što ih čini privlačnom metom za napadače koji žele distribuirati ransomware sadržaj što šire i brže moguće.
Izgrađujući detekcijska pravila oko tih specifičnih, dobro razumljivih ponašanja napadača, sigurnosni timovi dobivaju priliku intervenirati prije nego što šifriranje počne, a ne nakon. To je značajan pomak s reaktivnog odgovora na incidente na proaktivno ometanje.
Privatnosni ulozi iza uništavanja sigurnosnih kopija
Vrijedi zastati na tome zašto je uništavanje sigurnosnih kopija toliko važno izvan neposrednih operativnih glavobolja. Kada su mogućnosti oporavka uništene, organizacije su gurnute prema mnogo užem skupu izbora, a jedan od najčešćih je plaćanje otkupnine. Istraživanja o ishodima ransomwarea pokazala su da značajan udio organizacija i dalje odlučuje platiti, iako to ne jamči ništa. Naše ranije izvješće o 34% ANZ tvrtki koje još uvijek plaćaju ransomware pokazalo je da plaćanje nije pouzdano rješenje te da se ta odluka često donosi pod točno onom vrstom pritiska kakvo stvara uništavanje sigurnosnih kopija.
Ovdje postoji i privatnosna dimenzija. Kada sigurnosne kopije nestanu i pregovaranje postane jedini put naprijed, organizacije se također češće suočavaju s rizikom izloženosti podataka. Napadači često kombiniraju šifriranje s krađom podataka, prijeteći curenjem osjetljivih podataka o kupcima ili zaposlenicima ako se plaćanje ne izvrši. Uništavanje sigurnosnih kopija uklanja opciju jednostavnog vraćanja i odbijanja pregovaranja, što povećava izglede da ukradeni osobni podaci završe kao sredstvo pritiska. Ranije otkrivanje napada, prije nego što se sigurnosne kopije obrišu, čuva više od same IT infrastrukture. Čuva sposobnost organizacije da kaže ne zahtjevu za otkupninom bez kockanja s osobnim podacima ljudi kojima služi.
Što to znači za vas
Ako upravljate IT sustavima za tvrtku, ovo je podsjetnik da obrana od ransomwarea ne može stati na krajnju antivirusnu zaštitu ili otkrivanje šifriranih datoteka. Prava točka utjecaja često je satima ili danima ranije, u tihim administrativnim promjenama koje prethode vidljivom napadu. Ako ste jednostavno potrošač ili zaposlenik čiji podaci žive unutar tih sustava, zaključak je neizravniji, ali jednako važan: organizacije koje ulažu u rani detekcijski inženjering manje su vjerojatno da će završiti u poziciji u kojoj su prisiljene platiti otkupninu ili pregovarati s napadačima koji drže vaše osobne informacije.
Praktični zaključci
Za sigurnosne timove, nekoliko konkretnih koraka izravno proizlazi iz ovoga: izgradite upozorenja posebno za događaje brisanja sjena kopija umjesto da ih tretirate kao pozadinsku buku, pratite GPO promjene za neobičan opseg ili vremenski okvir te držite barem jednu sigurnosnu kopiju koja je potpuno izolirana od domene tako da je jedan kompromitirani administratorski račun ne može dosegnuti. Za sve ostale, to je dobar razlog da pitate organizacije koje drže vaše podatke kako njihov plan oporavka zapravo izgleda i ovisi li o sigurnosnim kopijama koje bi napadač mogao obrisati u nekoliko minuta.




